あなたは、あなたとハーフリングが怒っているドラゴンに追われている場合、ドラゴンより速く走る必要はなく、ハーフリングより速くなければならないという古いジョークを知っていますか?悪意のないユーザー*を想定すると、パブリッククラウドへのアクセスを制限する必要はありません。パブリッククラウドの使いやすさを、非デスクトップ向けのデータアクセス用のエンタープライズソリューションの使いやすさよりも低くするだけで十分です。 。適切に実装すれば、悪意のないリークのリスクが大幅に軽減され、わずかなコストで実行できます。
ほとんどの場合、単純なブラックリストで十分です。Googleドライブ、Dropbox、Appleクラウドを配置します。また、Amazon AWSへのトラフィックをブロックします-さらに別のクラウドサービスを構築するこれらのホットスタートアップのほとんどは、独自のデータセンターを構築しません。パブリッククラウドへのアクセス方法を知っている従業員の数を90%から15%に減らしました(非常に大まかな数は業界によって異なります)。適切なエラーメッセージを使用して、パブリッククラウドが禁止されている理由を説明します。これにより、不当な検閲の印象が減ります(悲しいことに、ユーザーは常に理解したがらないでしょう)。
残りの15%は、ブラックリストに載っていないプロバイダーに到達できますが、おそらく気にすることはありません。Googleのドライブとcoは、強い肯定的なネットワーク効果の影響を受けます(技術的な種類ではなく経済的な種類)。誰もが同じ2-3サービスを使用するため、どこにでも組み込まれます。ユーザーは、これらのサービスを含む便利で効率的なワークフローを構築します。代替クラウドプロバイダーをこのようなワークフローに統合できない場合、ユーザーはそれを使用するインセンティブがありません。そして、キャンパス外の物理的な場所からアクセスできる(セキュリティが必要な場合はVPNを使用して)中央にファイルを保存するなど、クラウドの最も基本的な使用のための企業ソリューションがあることを願っています。
このソリューションに、大量の測定と分析を追加します。(これは、ユーザーが懸念する場合は常に必要です)。特に不審なパターン(同じドメインに向けられたドキュメントのアップロードに十分な大きさのアップストリームトラフィック)を示している場合は、トラフィックのサンプルを取得します。特定された疑わしいドメインを人間に見てもらい、クラウドプロバイダーであることがわかった場合は、その理由を調べますユーザーはそれを使用し、同等のユーザビリティを備えた代替案を提供することについて経営陣と話し、問題のあるユーザーに代替案を教育します。あなたの企業文化が、懲戒処分を最初に実施することなく、キャッチされたユーザーを優しく再教育することを可能にすると素晴らしいでしょう-そして、彼らはあなたから特に一生懸命に隠れようとせず、あなたは簡単に逸脱をキャッチし、状況に対処することができますセキュリティリスクは軽減しますが、ユーザーは自分の仕事を効率的に行うことができます。
合理的なマネージャー**は、このブラックリストが生産性の損失につながることを理解します。ユーザーはパブリッククラウドを使用する理由がありました-生産性を高めるインセンティブがあり、便利なワークフローにより生産性が向上しました(未払いの残業時間を含む)。生産性の損失とセキュリティリスクのトレードオフを評価し、状況をそのままにするか、ブラックリストを実装するか、またはシークレットサービスに値する手段(これらは非常に不便であり、まだ100%のセキュリティを提供していません。
[*]セキュリティを仕事とする人々は、まず犯罪目的を考えることを知っています。そして確かに、断固とした犯罪者は、悪意のないユーザーよりも停止するのがはるかに難しく、より悪い損害を与える可能性があります。しかし、実際には、侵入する組織はほとんどありません。ほとんどのセキュリティ問題は、行動の結果を理解していない善意のユーザーの愚かさに関連しています。そして、それらの非常に多くがあるので、彼らがもたらす脅威は、より危険ですが、はるかにまれな、スパイと同じくらい真剣にとられるべきです。
[**]上司がすでにそのような要求を行っていた場合、彼らは合理的なタイプではない可能性があることを認識しています。それらが合理的であるが、見当違いの場合、それは素晴らしいことです。彼らが不合理で頑固な場合、これは残念ですが、あなたは彼らと交渉する方法を見つけなければなりません。そのような部分的な解決策を提供することは、たとえそれを受け入れさせられなくても、良い戦略的な動きになる可能性があります。技術的に実行不可能な要件に代わるもの。