
当社には、社員の半数以上が使用している Wiki があります。一般的に、非常に好意的に受け止められています。ただし、機密情報が悪意のある人物 (競合他社など) の手に渡らないようにするというセキュリティ上の懸念があります。
デフォルトの答えは、誰がどの文書(Wikiページ)を読めるかを定義する複雑なセキュリティマトリックスを作成することです。個人的には、これは主に間違った問題を解決していると思います。なぜなら、障壁を作ってしまうからです。内で外部世界に対する障壁ではなく、会社の内部に存在する障壁です。しかし、顧客サイトのスタッフが顧客と情報を共有し、それが競合他社に渡ってしまうのではないかと懸念する人もいます。
このようなマトリックスの管理は悪夢です。なぜなら、(1) マトリックスはプロジェクトではなく部門に基づいている (これはマトリックス組織です)、(2) Wiki ではすべてのページが定義上動的であるため、今日機密であるものが明日は機密ではなくなる可能性がある (ただし、履歴は常に読み取り可能です) ためです。
セキュリティ マトリックスとは別に、Wiki 上のコンテンツを極秘でない内容に制限することを検討しましたが、もちろん監視する必要があります。
別の解決策 (現在のもの) は、ビューを監視し、疑わしいものがあれば報告することです (たとえば、顧客サイトで 2 日間で 2000 回のビューがあった人が報告されました)。繰り返しますが、これは不正な動機を直接示唆するものではないため、理想的ではありません。
もっと良い解決策をお持ちの方はいらっしゃいますか? どうすれば、会社全体の wiki を安全にしながら、敷居の低い USP を維持できるでしょうか?
ちなみに、一部の管理スタッフを除外するために、Lockdown 付きの MediaWiki を使用しています。
答え1
当社では全社的に Wiki を使用しています。その方法は次のとおりです。
ユーザー名の保存には LDAP を使用し、認証には Kerberos を使用します。MediaWiki には LDAP を使用するための拡張機能があります。
弊社のファイアウォールで、カナダと米国のオフィスが Wiki にアクセスできるように IP アドレスをロックダウンしました。Wiki は外部 IP アドレスにありますが、ファイアウォールはオフィス内と VPN で接続したユーザーからのアクセスのみを許可します。
LocalSettings.php (wiki conf ファイル) では、ログインしていないとページを読み取れないようになっています。ただし、実際にログインしなくても一部のページにアクセスできるようにしています。
また、ページを制限するために「accesscontrol」拡張機能も使用します。システム管理者チームのみが閲覧できるページがいくつかあるため、NOC の誰かがそのページを閲覧しようとすると、「アクセス拒否」ページが表示されます。これはすべて AccessControl 拡張機能で処理されます。
始める前に、オフィスでユーザーがどのように管理されているかを知っておく必要があります。LDAP にはすべてが格納されています。システム管理者、開発者、NOC などのグループがあり、ユーザーはそれらのグループに割り当てられます。そのため、ユーザーが属するグループに基づいてアクセスを許可または取り消すのが簡単になります。
-F
答え2
1 つの明白な点、少なくとも私にはそう思えますが、非常に厳重にロックダウンされたものが欲しいのなら、本当に Wiki が欲しいのか、ということです。Wiki の精神の大部分は、可能な限りオープンであることではありませんか? 元の目的から十分に離れてしまったら、遅かれ早かれ、最初からより適合性の高い別のツールを試す方が、完全に形が崩れたツールを無理に使うよりも良い考えになるのではないでしょうか?
答え3
MediaWiki のようなものを使用する場合は、投稿に適切なものと不適切なものを明確にする必要があります。これで、得られるセキュリティのすべてです。
ビジネス要件により複雑な ACL が必要な場合は、それ用に設計されたソリューションを検討する必要があります。SharePoint、Traction、Alfresco、SocialText はすべて、それを実現できる製品です。
それはすべて組織次第です...ランダムな理由で使用することにした製品に基づいてポリシーを作成しないでください。
答え4
問題が正当な懸念事項であると認識している場合は、電子メール、Facebookなどのあらゆる媒体を通じて、その発生源に焦点を当てる必要があります。問題領域はデータ損失防止/保護(DLP)として分類されており、いくつかのセキュリティベンダーがソリューションを提供しています。その中には、オープンソースプロジェクトと呼ばれるものもあります。オープンDLP。