持ち出せないログ
一言でいうと
銀行の現場で調査が遅くなる本当の理由は技術ではなく、ネットワーク分離と持ち出し統制です。その制約を前提に調査の方法を組まないと、最初の1週間をまるごと失います。
なぜ必要なのか
ほかの顧客企業でやっていたとおりにしようとして初日に詰まることは、銀行ではほぼ確実に起こります。
"로그 좀 받아서 제 노트북에서 분석할게요" → 반출 불가
"화면 캡처해서 슬랙에 올릴게요" → 촬영·캡처 금지
"제 노트북 가져가서 붙일게요" → 개인 기기 반입 불가
"인터넷에서 이 도구 받아서 쓰겠습니다" → 업무망은 인터넷과 분리
"운영 DB 에 붙어서 조회해 볼게요" → 운영계 직접 접근 불가
5つの韓国語コメントは、順に、「ログをもらって自分のノートPCで分析します」は持ち出し不可、「画面をキャプチャしてSlackに上げます」は撮影・キャプチャ禁止、「自分のノートPCを持ち込んで接続します」は個人端末の持ち込み不可、「インターネットからこのツールをダウンロードして使います」は業務網がインターネットと分離されている、「本番DBに接続して照会します」は本番環境への直接アクセス不可、という意味です。
これは、その顧客企業が特別に厳しいわけではありません。電子金融監督規程と関連指針が求める統制で、守らなければ銀行が制裁を受けます。担当者に「一度だけ大目に見てほしい」と頼めるような性質のものではない、という意味です。
どう動くのか
FDEが知っておくべき統制は、大きく4つです。
ネットワーク分離。業務網とインターネット網が、物理的または論理的に分離されています。業務網のPCからは外部のインターネットに出られず、インターネット網のPCからは本番システムに接続できません。そのため、「検索して調べる」と「システムを見る」を同時にはできません。2つの画面を行き来しながら作業することになりますが、これを知らずに日程を組むと、予想の2倍かかります。
持ち出し統制。業務網の中のデータは、外に出せません。出す必要があるなら持ち出し承認の手続きを経る必要があり、その手続きは通常、数日かかります。ログファイル1つも例外ではありません。
アクセス統制とログ保存。誰がいつ何を照会したかが、すべて残ります。本番データへのアクセスは多くが承認ベースで、承認なしに接続できる経路自体がありません。アクセス記録の保存期間も、規定で決められています。
アカウント分離。照会用アカウントと変更用アカウントが別で、本番環境と開発環境のアカウントも別です。調査中に直したくなっても、そのアカウントでは直せません。これは不便ではなく設計です。
現場での姿
第一に、調査結果を外に持ってくるのではなく、中で要約を作ります。元のログは出せませんが、「何時何分にどのエラーが何件」という集計は出せます。そのため、銀行の現場調査は、最初から集計を作る方向で設計しなければなりません。元のデータをそっくり持ち出して、あとで分析するという計画は成立しません。
第二に、必要なものを事前に一覧にして、一度に依頼します。持ち出し承認でもアクセス権限でも、1件に数日かかるので、調査しながら1つずつ依頼すると、1週間がそのまま過ぎます。初日に「この調査に必要なもの」をできるだけ広く挙げて、一度に申請するのが正解です。あとで使わなくなるものがあっても、かまいません。
第三に、顧客企業の担当者の画面を借りて見る時間が、実際の調査時間です。こちらが直接接続できない場合が多いので、担当者の隣で「このクエリを打ってください」と頼みながら進めます。その人の時間はこちらの時間ではないので、1日に1–2時間だけかもしれません。その時間内に何を見るかをあらかじめ書いて行かなければ、何も見られません。
第四に、持ってこられなかったことを、レポートに書く必要があります。「ログを確認できないので推定する」と「ログを確認したところ、こうだった」は、信頼度が違う結論です。制約のために確認できなかったことを確認したかのように書くと、その結論が間違っていたとき、こちらが嘘をついたことになります。制約を書くのは言い訳ではなく、結論の根拠を正確に明らかにすることです。
次の理論で確認すること
調査中に個人情報を見てしまったとき、レポートに何を書いてよく、何を書いてはいけないかを扱います。