異常検知の概要

異常検知の概要

お知らせ:当社は、お客様により充実したサポート情報を迅速に提供するため、本ページのコンテンツは機械翻訳を用いて日本語に翻訳しています。正確かつ最新のサポート情報をご覧いただくには、本内容の英語版を参照してください。

ID管理やアクセス管理、その他の顧客データを扱う組織は、データのセキュリティが侵害されないようにする必要があります。Zoho Oneでは、組織の所有者と管理者がアプリケーション内で発生している通常とは異なる活動を監視できます。これらの活動は異常値として識別され、異常値の検出モジュールに一覧表示されます。

異常値の検出モジュールで使用される主な用語について、以下で説明します。
  1. 異常値または異常な活動:アプリケーション内で発生する、通常とは異なる活動を指します。通常とは異なるデバイス/OS/IPIPアドレスや場所からのログイン、通常とは異なる時間帯でのログイン、通常とは異なる場所や通常とは異なる時間帯からのユーザー情報の変更などが、異常な活動として識別されます。
  2. 異常なデバイス:通常とは異なるデバイスから実行されたセッションや関連する活動は、異常なデバイスに基づく異常値として識別されます。
  3. 異常なブラウザー:通常とは異なるブラウザーから実行されたセッションや関連する活動は、異常なブラウザーに基づく異常値として識別されます。
  4. 異常なIPアドレス:通常とは異なるIPアドレスから実行されたセッションや関連する活動は、異常なIPアドレスに基づく異常値として識別されます。
  5. 異常な場所:通常とは異なる場所から実行されたセッションや関連する活動は、異常な場所に基づく異常値として識別されます。
  6. 異常な時間帯:通常とは異なる時間帯にログインしたセッションは、異常な時間帯に基づく異常値として識別されます。
  7. 実行者:異常な活動を実行したユーザーを実行者と呼びます。管理者ユーザーと管理者以外のユーザーのどちらも、異常値の実行者になる可能性があります。
  8. 対象:活動の影響を受けたユーザーを対象と呼びます。たとえば、管理者がユーザーのパスワードをリセットした場合、操作を実行した管理者が実行者となり、パスワードをリセットされたユーザーが対象となります。

異常値の検出モジュールには、[ダッシュボード]と[異常値]の2つのタブがあります。

[ダッシュボード]

ダッシュボードでは、異常値の検出傾向を全体的に確認できます。これにより、さまざまな観点から異常値を評価し、必要に応じて組織のセキュリティ対策を変更できます。

ダッシュボードで利用できる各ウィジェットについて、以下で説明します。各ウィジェットには、[今日]、[昨日]、[過去7日間]、[過去30日間]、[今月]、[先月]、[特定の日付]、[カスタム範囲]など、指定した期間に基づいてデータを表示するためのフィルターがあります。
  1. 件数別の異常値:選択した期間に1日あたり検出された異常値の件数が表示されます。
  2. 種類別の異常値:選択した期間に最も多く検出された5種類の異常値が表示されます。
  3. 実行者別の異常値:選択した期間の異常値の件数が、対応する実行者別に表示されます。
  4. 影響別の異常値:選択した期間の異常値が、組織のセキュリティへの影響別に表示されます。

[異常値]

[異常値]タブでは、アプリケーションで検出された異常値を確認して解決できます。リスト表示には、実行者のメールアドレス、ログインの詳細、活動の詳細、その活動が異常値として識別された理由などの情報が表示されます。セキュリティ上の理由から、管理者ユーザーは、スーパー管理者または自身のアカウントから実行された異常な活動を解決できません。

異常値は、次のいずれかの方法で解決できます。
  1. 異常値として識別された活動を自分で実行し、セキュリティ上の脅威がない場合は、[活動を異常ではないものとして設定]できます。
  2. 活動の詳細に不審な点がある場合、または想定された実行者がその活動を実行していないことを確認済みの場合は、[実行者を無効にする]ことでアプリケーションへのアクセスを一時的に制限するか、[実行者のパスワードをリセットする]ことでデータ漏えいを防止できます。