WO2019035393A1 - データ保護システム、データ保護方法及び記録媒体 - Google Patents

データ保護システム、データ保護方法及び記録媒体 Download PDF

Info

Publication number
WO2019035393A1
WO2019035393A1 PCT/JP2018/029601 JP2018029601W WO2019035393A1 WO 2019035393 A1 WO2019035393 A1 WO 2019035393A1 JP 2018029601 W JP2018029601 W JP 2018029601W WO 2019035393 A1 WO2019035393 A1 WO 2019035393A1
Authority
WO
WIPO (PCT)
Prior art keywords
data
information processing
writing
processing apparatus
user
Prior art date
Application number
PCT/JP2018/029601
Other languages
English (en)
French (fr)
Inventor
大二郎 狩生
尚之 大江
治雄 岩崎
貴浩 志摩
Original Assignee
九州電力株式会社
ハミングヘッズ株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 九州電力株式会社, ハミングヘッズ株式会社 filed Critical 九州電力株式会社
Priority to EP18845860.8A priority Critical patent/EP3671469A4/en
Priority to US16/638,938 priority patent/US11468184B2/en
Publication of WO2019035393A1 publication Critical patent/WO2019035393A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/62Protecting access to data via a platform, e.g. using keys or access control rules
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F3/00Input arrangements for transferring data to be processed into a form capable of being handled by the computer; Output arrangements for transferring data from processing unit to output unit, e.g. interface arrangements
    • G06F3/06Digital input from, or digital output to, record carriers, e.g. RAID, emulated record carriers or networked record carriers
    • G06F3/0601Interfaces specially adapted for storage systems
    • G06F3/0602Interfaces specially adapted for storage systems specifically adapted to achieve a particular effect
    • G06F3/062Securing storage systems
    • G06F3/0622Securing storage systems in relation to access
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F12/00Accessing, addressing or allocating within memory systems or architectures
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/10File systems; File servers
    • G06F16/18File system types
    • G06F16/188Virtual file systems
    • G06F16/192Implementing virtual folder structures
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/62Protecting access to data via a platform, e.g. using keys or access control rules
    • G06F21/6218Protecting access to data via a platform, e.g. using keys or access control rules to a system of files or objects, e.g. local or distributed file system or database
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/70Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
    • G06F21/78Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure storage of data
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F3/00Input arrangements for transferring data to be processed into a form capable of being handled by the computer; Output arrangements for transferring data from processing unit to output unit, e.g. interface arrangements
    • G06F3/06Digital input from, or digital output to, record carriers, e.g. RAID, emulated record carriers or networked record carriers
    • G06F3/0601Interfaces specially adapted for storage systems
    • G06F3/0628Interfaces specially adapted for storage systems making use of a particular technique
    • G06F3/0629Configuration or reconfiguration of storage systems
    • G06F3/0635Configuration or reconfiguration of storage systems by changing the path, e.g. traffic rerouting, path reconfiguration
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F3/00Input arrangements for transferring data to be processed into a form capable of being handled by the computer; Output arrangements for transferring data from processing unit to output unit, e.g. interface arrangements
    • G06F3/06Digital input from, or digital output to, record carriers, e.g. RAID, emulated record carriers or networked record carriers
    • G06F3/0601Interfaces specially adapted for storage systems
    • G06F3/0628Interfaces specially adapted for storage systems making use of a particular technique
    • G06F3/0638Organizing or formatting or addressing of data
    • G06F3/0643Management of files
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F3/00Input arrangements for transferring data to be processed into a form capable of being handled by the computer; Output arrangements for transferring data from processing unit to output unit, e.g. interface arrangements
    • G06F3/06Digital input from, or digital output to, record carriers, e.g. RAID, emulated record carriers or networked record carriers
    • G06F3/0601Interfaces specially adapted for storage systems
    • G06F3/0668Interfaces specially adapted for storage systems adopting a particular infrastructure
    • G06F3/0671In-line storage system
    • G06F3/0683Plurality of storage devices

Definitions

  • the present invention relates to a data protection system, a data protection method, and a recording medium, and more particularly to a data protection system including an information processing device and a data storage device.
  • VDI desktop virtualization
  • server a server's local storage
  • client's local storage for example, a storage unit (such as a hard disk of a personal computer) of an information processing apparatus used by employees
  • Measures have been taken to leave no data in the client's local storage (see Non-Patent Document 1, etc.).
  • Non-Patent Document 2 it is known that data is centrally managed by a server by folder redirection technology in order to allow a user to use the same profile regardless of which computer is logged on (see Non-Patent Document 2).
  • VDI centrally realizes not only data but also the program execution environment on the server. Therefore, the dedicated server is required to have an extremely high processing capacity, and a huge installation, maintenance and management cost is required.
  • the client can similarly perform normal data manipulation on the redirected storage area and also on the local storage that is not.
  • the user can not manage data sufficiently at the server, for example, to be able to leave data in local storage that has not been redirected.
  • an object of the present invention is to propose a data protection system or the like that does not store data in a client while realizing information processing that effectively utilizes the hardware resources of the client.
  • a first aspect of the present invention is a data protection system including an information processing apparatus and a data storage apparatus, wherein the information processing apparatus includes a redirect processing unit, a light control unit, and a local storage unit, and the information
  • the redirect processing unit enables the user of the information processing device to access data of the data storage device
  • the light control unit is configured to Permits writing to the data storage device for writing data according to an instruction from the user of the information processing device to a process executed in the processing device, prohibits writing to the local storage unit, and the information
  • the data storage unit and the local storage unit may be used for part or all of the writing of data not instructed by the user of the processing unit.
  • the write control unit is configured to allow the user of the information processing apparatus to execute a process to be executed by the information processing apparatus. It prohibits writing of data to the local storage unit according to an instruction.
  • a second aspect of the present invention is the data protection system according to the first aspect, wherein the data protection system includes a policy storage unit for storing a write management policy, and the write management policy is transmitted to the local storage unit. It is possible to specify a process whose writing is prohibited, and the process whose writing to the local storage unit is prohibited includes a process of performing a writing process of data according to an instruction of a user of the information processing apparatus, the information When the processing device can communicate with the data storage device, the write control unit writes the data storage device with respect to the process for which writing to the local storage unit specified by the light management policy is prohibited.
  • the user of the information processing apparatus for the local storage unit is permitted by permitting writing to the data storage device and the local storage unit to a process different from the process for which writing to the local storage unit is prohibited. Prohibits writing of data according to instructions.
  • a third aspect of the present invention is the data protection system according to the first or second aspect, wherein the light control unit is configured to operate in the information processing apparatus when the information processing apparatus can not communicate with the data storage apparatus.
  • the process to be executed is permitted to write to an external storage device different from the data storage device and the local storage unit.
  • a fourth aspect of the present invention is the data protection system according to the first or second aspect, wherein the information processing apparatus is capable of accessing data in the local storage unit by local position notation, and the information processing When the device can communicate with the data storage device, the redirect processing unit causes the user of the information processing device to access data of the data storage device according to the redirect position notation which is a part of the local position notation.
  • the light control unit instructs the user of the information processing apparatus to the location of the local storage unit accessible by the local location notation. Prohibit writing of data by.
  • a fifth aspect of the present invention is the data protection system according to any one of the first to fourth aspects, wherein the information processing apparatus includes a policy storage unit, and the data storage apparatus is the information processing apparatus.
  • the personal storage area corresponding to the user is managed, and the policy storage unit corresponds to the redirect policy for specifying the personal storage area corresponding to the user of the information processing apparatus, and the user of the information processing apparatus.
  • the redirect processing unit stores a light management policy for specifying a position where data writing is permitted and / or a position not permitted, and the information processing apparatus can communicate with the data storage device, the redirect processing unit is configured to And allowing access to the personal storage area corresponding to a user of the information processing apparatus, and the light control unit By Rishi, controls writing of data corresponding to the user of the information processing apparatus.
  • a sixth aspect of the present invention is the data protection system according to the fifth aspect, wherein the light management policy is defined by: a user of the information processing apparatus and writing of data in the information processing apparatus and / or Alternatively, the write control is performed in association with a process that is not permitted and a storage area that is permitted and / or not permitted to write data, and the information processing apparatus can communicate with the data storage apparatus.
  • the unit is a combination of the user of the information processing apparatus, the process of writing data, and the storage area in which the data is written using the light management policy corresponding to the user of the information processing apparatus. Control whether to allow or deny the writing of data.
  • a seventh aspect of the present invention is a data protection system including an information processing apparatus and a data storage apparatus, wherein the information processing apparatus includes a redirect processing unit, a light control unit, and a local storage unit, The control unit prohibits the writing of data according to the instruction of the user of the information processing apparatus for the writing to the local storage unit, and part or all of the writing of the data not according to the instruction of the user of the information processing apparatus And when the information processing apparatus can communicate with the data storage apparatus, the redirect processing unit enables a user of the information processing apparatus to access data of the data storage apparatus, and the light
  • the control unit is configured to control the process executed by the information processing apparatus to write data to the data storage device. Nor to allow those that does not depend on the instruction of the user due to the shows.
  • An eighth aspect of the present invention is an information processing apparatus for controlling an apparatus, and a data protection system including a data storage apparatus, wherein the data storage apparatus manages usage information of the apparatus, and the information processing
  • the apparatus includes a control unit, a redirect processing unit, a light control unit, and a local storage unit, and when the information processing apparatus can communicate with the data storage apparatus, the redirect processing unit is the information processing apparatus,
  • the device managed by the data storage device with respect to a process of writing access information of the device managed by the data storage device, and the light control unit writing information that can identify an individual of a user of the device Allow writing to the usage information of the device, prohibit writing to the local storage unit, and do not write information that can identify the individual of the user of the device
  • Access to the usage information of the device managed by the data storage device and the writing process to the local storage unit are permitted for a part or all of the access control
  • the control unit controls the device managed by the data storage device
  • the light control unit controls the device using the usage information, and when the information processing
  • a ninth aspect of the present invention is a data protection method in a data protection system including an information processing apparatus and a data storage apparatus, wherein the information processing apparatus includes a redirect processing unit, a write control unit, and a local storage unit. And the redirect processing unit enables a user of the information processing apparatus to access data of the data storage apparatus when the information processing apparatus can communicate with the data storage apparatus.
  • a tenth aspect of the present invention is a computer readable recording medium for recording a program for causing a computer to function as a light control unit in a data protection system according to any one of claims 1 to 7.
  • a data storage device different from the information processing device can centrally manage data. Then, with techniques such as folder redirection, the user of each information processing apparatus can use data of the data storage apparatus regardless of which information processing apparatus is used. Furthermore, in addition to the data management mechanism in the data storage apparatus, by performing write control in the information processing apparatus, high security can be realized without storing data in the information processing apparatus.
  • the same path is used. Even if it is, the access to the data storage device can be permitted, and the access to the local storage can be prohibited.
  • users tend to leave data in non-redirected folders and the like.
  • no mechanism has been introduced to prohibit such user instructions.
  • it is possible to prohibit writing to the local storage by a non-redirected path and, at the same time, prohibit writing to the local storage at the path, user data can be stored in the local storage. Can be prevented from remaining.
  • the present invention can execute programs and the like by using the hardware resources of the information processing apparatus. Therefore, it is not necessary to introduce advanced hardware resources such as dedicated servers, and can be introduced at low cost. Therefore, by introducing it to many companies in the area, it can contribute not only to individual company units but also to the trust formation of the whole area. For many years, applicants have been working to support the region and have responded to the trust of the local population. The present invention reflects the applicants' track record of contribution to the area, and can contribute to the formation of confidence in data across the area.
  • a user who is redirecting the entire local user profile or the like by using the write management policy for example According to the user, it is possible not to leave data in the information processing apparatus easily in addition to centralized management of data, even if users who are partially redirecting etc. coexist. .
  • flexible write control can be realized by managing the write management policy including processes.
  • the process of writing data according to the user's writing instruction for example, change or deletion of existing data, creation of new data, etc.
  • writing of data to the local storage unit can limit the writing of data to the local storage unit by the user's instruction.
  • data such as usage information can be used even when the device is changed, and data for controlling the device can also be used. It is possible to manage without leaving the device as much as possible, for example, to prevent the leakage of personal information at the time of disposal or sale of the device.
  • FIG. 2 is a block diagram showing an example of the configuration of (a) data storage device 1, (b) policy management device 9 and (c) information processing device 21 provided in the data protection system according to the embodiment of the present invention. It is a flowchart which shows an example of operation
  • FIG. 7 illustrates an example of write control in the data protection system of FIG. 1. It is a block diagram which shows an example of a structure of (a) data storage apparatus 51, (b) policy management apparatus 59, and (c) apparatus 70 with which the data protection system concerning the other Example of this invention is provided.
  • FIG. 5 is a flow diagram illustrating an example of the operation of the data protection system of FIG. 4;
  • FIG. 1 is a diagram showing an example of the configuration of (a) data storage apparatus 1, (b) policy management apparatus 9, and (c) information processing apparatus 21 provided in a data protection system according to an embodiment of the present invention.
  • the information processing apparatus 21 is, for example, a personal computer, and a plurality of information processing apparatuses exist in the data protection system. For example, employees of a company log in and use them. In the following, it is assumed that the user A logs in to the information processing apparatus 21 and uses it.
  • the data storage device 1 includes a communication unit 3, a control unit 5, and a personal storage area storage unit 7.
  • the personal storage area storage unit 7 manages a personal storage area corresponding to each of the users of the information processing apparatus 21 (for example, employees of a company).
  • individual storage area 81 of the user A it manages individual user storage area 82 of the B, and the like.
  • the communication unit 3 communicates with the information processing device 21.
  • the control unit 5 reads and writes data in the personal storage area corresponding to the user of the information processing apparatus 21 when there is a read request and a write request for data from the information processing apparatus 21.
  • the policy management device 9 includes a communication unit 10, a policy management unit 11, and a write management policy storage unit 12.
  • the write management policy storage unit 12 permits one or more processes that are executed in the information processing device 21 to permit the writing of data corresponding to each user of the information processing device 21 and the writing of data.
  • the light management policy for example, by specifying a process which permits writing of data, it may be specified as a process which prohibits others.
  • a process that does not permit writing of data it may be specified as a process that permits other processes. The same is true for folders.
  • the communication unit 10 communicates with the information processing device 21.
  • the policy management unit 11 performs processing such as managing (adding / changing / deleting, etc.) the light management policy according to an instruction of the system administrator, distributing the light management policy to the information processing apparatus 21, and the like.
  • the information processing apparatus 21 has a communication unit 23, an input unit 25, a redirect processing unit 27, a policy setting unit 29, a light control unit 31, a control unit 33, and an attachment.
  • a unit 35, a policy storage unit 37, and a local storage unit 39 are provided.
  • An external storage device 49 (for example, an SD card or a USB memory) is attached to the attachment portion 35 so as to be easily removable.
  • the communication unit 23 communicates with the data storage device 1 and the policy management device 9.
  • the input unit 25 is, for example, a keyboard, a mouse, or a touch panel.
  • the user of the information processing apparatus 21 operates the input unit 25 to perform a login instruction and designation of data to be subjected to information processing.
  • the local storage unit 39 includes a program storage unit 47 that stores a program executable in the information processing apparatus 21. Unlike the VDI, the information processing device 21 can execute the program stored in the program storage unit 47 to effectively utilize the hardware resources of the information processing device 21. Further, at the time of updating the operating system or the like, each information processing apparatus 21 may perform an operation such as version upgrade.
  • the policy setting unit 29 sets the policy of the user A in the policy storage unit 37.
  • the policy includes a redirect policy 43 for folder redirection by the redirect processing unit 27 and a write management policy 45 for write control of data by the write control unit 31.
  • redirection policy 43 corresponding to the user A, is for folder redirection personal storage area 81 of the user A with respect to part or all of the user profile.
  • Policy setting unit 29 downloads the write management policies 13 1 of the user A that is managed in the write management policy storage unit 12 of the policy management unit 9, sets by overwriting the previous write management policies 45.
  • the information processing apparatus 21 performs folder redirection processing to the personal storage area 8 using the redirection policy 43, and controls data writing to the personal storage area 8, the local storage unit 39, etc. using the light management policy 45. .
  • the write management policy 45 corresponds to the process of restricting the writing of data in the information processing apparatus 21 corresponding to the user of the information processing apparatus 21 and the storage area in which the writing of data is permitted corresponding to each process. Manage. For example, for the process of writing data according to a user's instruction, some individuals storage area 81 or permitted to write to all, prohibits writing to the local storage unit 39. Also, if the data written to a local storage unit 39 by a process has nothing to do with the content input by the user, this process does not limit the writing area to the local storage unit 39, and this process in addition to the personal storage area 81, to be able to write also to the local storage unit 39.
  • the data reflecting the content input by the user can restrict the writing process of the process to prohibit writing to the local storage unit 39 and prevent data leakage from the local storage unit 39.
  • Even the latter process, as a storage area which enables writing the minimum required, or as part of an individual storage area 81 may be or be part of the local memory unit 39.
  • the write management policy 45 may be managed by the process of restricting the writing by the so-called blacklist method as described above, or may be managed by the process of not restricting the writing by the whitelist method.
  • the whitelist if the process does not limit the write in the write management policy, it is possible to write in the personal storage area 81 and a local storage unit 39.
  • By managing the process of permitting the writing of data by such a white list method for example, it is possible to cope with writing of data to a personal storage area by a virus or the like not intended by the user. In addition, it is possible to avoid a drop in security level due to the user installing a program on the information processing apparatus 21 uniquely.
  • the blacklist method and the whitelist method may be combined. For example, adopted a whitelist for individual storage area 81, and prohibits writing unless a process which is published in the write management policy, the protection of data in the individual storage area 81 from unintended writing virus, etc. Do. On the other hand, the blacklist method is adopted for the local storage unit 39, and writing is prohibited to the process described in the write management policy to prevent data leakage from the local storage unit 39 and the like.
  • the redirect processing unit 27 uses the redirect policy 43, for example, and uses a technique such as folder redirection to set the personal storage area of the user A of the data storage device 1 in a part of folders accessible by the information processing device 21. Assign the 8 1, user a, to be able to use data in the individual storage area 81.
  • the write control unit 31 uses the write management policy 45 to control writing of data according to the instruction of the user A.
  • the control unit 33 controls the operation of the information processing apparatus 21 by executing a program of the program storage unit 47 or the like.
  • FIG. 2 is a flow diagram illustrating an example of the operation of the data protection system of FIG. An example of the operation of the data protection system of FIG. 1 will be described with reference to FIG.
  • the control unit 33 of the information processing device 21 causes the user to operate the input unit 25 and log in to the information processing device 21 (step ST1).
  • the control unit 33 performs processing according to the logged-in user. In the following, it is assumed that user A logs in.
  • the policy setting unit 29 determines whether the communication unit 23 can communicate with the data storage device 1 and the policy management device 9 (step ST2). If it can communicate, it will progress to step ST3, and if it can not communicate, it will progress to step ST10.
  • step ST3 the policy setting unit 29, the user sets the redirection policy 43 for folder redirection to personal storage area 81 of the A, the user of the write management policy storage unit 12 and requests the policy management unit 11 A download write management policies 13 1 sets the write management policies 45 (step ST3)
  • Redirection processing unit 27 uses the redirection policy 43, by folder redirection technique, the folder identified by the redirect location notation, to situations where the information processing apparatus 21 can access the personal storage area 81 of the user A (step ST4).
  • User A may be performed using the program in the program storage unit 47 of the local storage unit 39, the process reads the data of the individual storage area 81 of the user A.
  • the write control unit 31 determines whether the process has instructed writing of data (step ST5). If the process instructs to write data, the process proceeds to step ST6.
  • step ST 6 the write control unit 31 determines whether the write instructed by the process is a write performed by a process not included in the write management policy 45 and the write instructed by the process is included in the write management policy 45. It is judged whether or not the writing is into the permitted folder by the selected process. If the write is performed by a process not included in the write management policy 45, data write processing is performed. That is, in the case of writing to the folder of the local storage unit 39, the writing to the local storage unit 39 is performed. If a write to individual memory area 81 of the folder of the user A, and requests to write data to the data storage device 1.
  • a write to write management policies 45 contains processes authorized folder according to write process, to request the writing of data to individual memory area 81 of the user A to the data storage device 1 (Step ST7), the process proceeds to step ST9. If not permitted, the writing process is rejected (step ST8), and the process proceeds to step ST9.
  • the control section 33 determines whether or not the user A has instructed to log out. If instructed, the control section 33 performs a logout process and ends, and if not, returns to step ST5.
  • the information processing device 21 can not communicate with the data storage device 1 and / or the policy management device 9. Unlike VDI, in the present embodiment, the information processing apparatus 21 can use a program of the program storage unit 47 of the local storage unit 39.
  • the control unit 33 performs processing such as adding or changing data necessary for executing the program to the local storage unit 39.
  • the write control unit 31 prohibits the user A from writing data to the local storage unit 39 and permits writing data to the external storage device 49.
  • the policy setting unit 29 prohibits writing to the local storage unit 39, sets a write management policy 45 for permitting writing to the external storage device 49, and the write control unit 31 controls writing according to the write management policy. May be
  • the user A of the information processing apparatus 21 leaves a meeting memo with the business party in the external storage device 49, for example, while showing a demonstration using data stored in the external storage device 49 or the like at the business party. And other tasks. Since no data created by the user A remains in the local storage unit 39, data leakage from the information processing apparatus 21 can be prevented. Further, the external storage device 49 sets, for example, a security level different from that of the local storage unit 39 by performing encryption and removing it from the information processing device 21 and separately managing the information processing device 21 and the external storage device 49. be able to.
  • step ST11 the control section 33 determines whether or not the user A has instructed to log out, and if so, the log out process is performed and the process is ended. If not, the access control of step ST10 is continued.
  • FIG. (A) is a case where the information processing apparatus 21 and the data storage apparatus 1 can communicate, and (b) is a case where the communication can not be performed.
  • the folder specified by the local position notation allows access to data in the local storage unit.
  • the redirect location notation is part of the local location notation.
  • the control of FIG. 3 is performed for the process for executing the writing instruction by the user, and the writing is permitted for the process for which the user does not execute the writing instruction.
  • the user storage area of the user A is identified by the folder specified by the redirect position notation by folder redirection using the redirect policy.
  • write control is performed using the write management policy for the process that executes the write instruction by the user, and writing to the folder specified by the redirect position notation is permitted, and the local position notation other than the redirect position notation is used. Prohibits writing to the local storage in the specified folder.
  • the personal storage area of the user A can not be accessed. Therefore, the process of executing the writing instruction by the user is prohibited to write the data in the folder specified by the local position notation, including the folder specified by the redirect position notation. In this embodiment, writing to the external storage device is permitted.
  • FIG. 4 and FIG. 5 show a data protection system when an information processing apparatus is incorporated into an apparatus as another embodiment of the present invention.
  • the information processing apparatus 71 of FIG. 4 is incorporated in the device a70, and the control unit 83 of the information processing device 71 controls the operation of the device a70.
  • the device a70 is an air conditioner
  • the user A operates his own smartphone to access the input unit 75.
  • information such as the desired target room temperature is input, and the information processing apparatus 71 controls the device a 70 using the current room temperature and the target room temperature to warm or cool the room so that the room temperature becomes the target room temperature.
  • FIG. 4 shows an example of the configuration of (a) the data storage device 51, (b) the policy management device 59, and (c) the device a 70 according to another embodiment of the present invention.
  • the data storage device 51 includes a communication unit 53, a control unit 55, and a usage information storage unit 57.
  • the communication unit 53 and the control unit 55 communicate with the information processing device 71, and control the operation of the data storage device 51.
  • the usage information storage unit 57 manages usage information 58 corresponding to each of the devices.
  • the usage information 58 is, for example, information input to the input unit 75 by the user of the device a 70 or information that can specify the input information.
  • the device a70 is an air conditioner
  • the user sets a target temperature in the input unit 75.
  • the air conditioner is adjusted so that the room temperature becomes the target temperature.
  • the input target temperature is an example of the usage information 58.
  • the device a 70 is a program recording
  • the user designates a program to be recorded in the input unit 75.
  • the device a70 records the specified program. Information specifying the designated program or a recorded program is an example of the usage information 58.
  • the communication unit 53 communicates with the information processing device 71.
  • the control unit 55 reads and writes usage information corresponding to a device including the information processing apparatus 71 when there is a read request and a write request for data from the information processing apparatus 71.
  • the policy management device 59 includes a communication unit 60, a policy management unit 61, and a write management policy storage unit 62.
  • the write management policy storage unit 62 specifies a plurality of processes which are executed in the information processing apparatus 71 and which permit the writing of the usage information corresponding to the respective devices, and a storage area which permits the writing of the usage information.
  • the management policy 63 is stored.
  • the communication unit 60 communicates with the information processing device 71.
  • the policy management unit 61 performs processing such as managing (adding / changing / deleting, etc.) the light management policy according to an instruction of the system administrator, distributing the light management policy to the information processing apparatus 71, and the like.
  • the device a 70 includes an information processing device 71.
  • the information processing apparatus 71 includes a communication unit 73, an input unit 75, a redirect processing unit 77, a policy setting unit 79, a light control unit 81, a control unit 83, an attachment unit 85, and a policy storage unit 87.
  • a local storage unit 89 is provided.
  • An external storage device 99 is attached to the attachment portion 85 so as to be easily removable.
  • the local storage unit 89 includes a program storage unit 97 that stores a program executable in the information processing apparatus 71.
  • the communication unit 73, the input unit 75, and the control unit 83 communicate with the data storage device 51 and the policy management device 59, respectively, and operated by the user to input a change instruction of usage information and the like, and a program
  • the operations of the information processing apparatus 71 and the device a 70 are controlled by executing a program of the storage unit 97 or the like.
  • the policy setting unit 79 sets the policy of the device a 70 in the policy storage unit 87.
  • Policy includes a redirection policy 93 for accessing the usage information 58 1 of the apparatus a, the write management policies 95 for the write control of data by the write control unit 81.
  • Policy setting unit 79 downloads the write management policies 63 1 of the apparatus a managed in the write management policy storage unit 62, sets by overwriting the previous write management policies 95.
  • a white list method is adopted, and the device a70, a process for permitting data writing, and a storage area for permitting data writing are managed in association with each other.
  • Write control unit 81 for the processes included in the write management policies 95, allowed storage area (e.g., devices some or all of a usage information 58 1 and the local storage unit 89) to allow writing of data to .
  • the write control unit 81 rejects the writing of data to the local storage unit 89 for processes not included in the write management policy 95.
  • the light management policy 95 does not include, for example, a process of writing information that can identify the user personally when the user uses it, and includes a process of writing only data generated in a normal process.
  • the information processing apparatus 71 may allow access to available information 58 1 of the apparatus a redirection processing unit 77 by using the redirection policy 93, usage information 58 1 and the local storage write control unit 81 by utilizing the write management policies 95 It controls writing of data to the storage area of unit 89.
  • FIG. 5 is a flow diagram illustrating an example of the operation of the data protection system of FIG. An example of the operation of the data protection system of FIG. 4 will be described with reference to FIG.
  • the policy setting unit 79 determines whether the communication unit 73 can communicate with the data storage device 51 and the policy management device 59 (step STC1). If communication can not be performed, the process proceeds to step STC9. Capable of communication, the policy setting unit 79 sets the redirection policy 93 for access to usage information 58 1 of the apparatus a, download write management policies 63 1 of the apparatus a write management policy storage unit 62 A write management policy 95 is set (step STC2). Redirection processing unit 77 uses the redirection policy 93, the information processing apparatus 71 is a situation that can access the usage information 58 1 of the apparatus a (step STC3). Control unit 83, by using the program in the program storage unit 97 of the local storage unit 89, reads the usage information 58 1 of the apparatus a, and controls the operation of the equipment a70.
  • the write control unit 81 determines whether the process has instructed to write data (step STC4). If there is a write instruction, the process proceeds to step STC5. If there is no write instruction, the process proceeds to step STC8.
  • step STC5 the write control unit 81 determines whether the process write instruction is for a storage area permitted by the process included in the write management policy 95, and the process not included in the write management policy 95. whether or not for the use information 58 1 of the apparatus a by judges. If the process write instruction is for a storage area permitted by the process included in the write management policy 95, the write process is performed. Also, if is for use information 58 1 of the apparatus a by a process not included in the write management policies 95, performs a write processing (step STC6), the process proceeds to step STC8. If not permitted, the writing process is rejected (step STC7), and the process goes to step STC8. At step STC8, the control unit 83 determines whether the user has instructed the end of the device a70. If instructed, the process ends. If not, the process returns to step STC4.
  • step STC9 at step STC1, the information processing apparatus 71 and the data storage apparatus 51 and / or the policy management apparatus 59 can not communicate with each other.
  • the control unit 83 performs processing such as adding or changing data necessary for executing the program to the local storage unit 89 and the external storage device 99.
  • the write control unit 81 prohibits the writing of data to the local storage unit 89 and permits the writing of data to the external storage device 99.
  • the information processing apparatus 71 can control the device a 70 without leaving personal information in the local storage unit 89.
  • step STC10 the control unit 83 determines whether the user has instructed to end, and if so, the process ends. If not instructed, the access control of step STC 9 is continued.
  • the present invention can be used in the technical field such as IoT.
  • a program storage device recording a television program or the like is installed and controlled on a smartphone owned by an individual and the program storage device operates according to the controlled smartphone etc. .
  • the program recorded / reproduced to / from the program storage device reflects the user's private information. If such private information is stored in the program storage device and discarded or used for sale, it leads to leakage of the private information.
  • leakage of private information can be prevented only by storing the data in a removable external storage device and removing the external storage device at the time of disposal etc., for example. .
  • This storage area may be encrypted.
  • viruses etc. have been discovered in IoT, but it is difficult to cope with individual devices.
  • the write management policy since the process of permitting data writing can be managed according to the write management policy, personal information can be protected from malfunction. If security is to be enhanced, the write management policy may also manage process read management.
  • the write control may be performed by combining the white list method, the black list method, and the like.

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Software Systems (AREA)
  • Human Computer Interaction (AREA)
  • Health & Medical Sciences (AREA)
  • Bioethics (AREA)
  • General Health & Medical Sciences (AREA)
  • Databases & Information Systems (AREA)
  • Data Mining & Analysis (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Information Retrieval, Db Structures And Fs Structures Therefor (AREA)
  • Storage Device Security (AREA)

Abstract

本願発明は、クライアントのハードウエア資源を有効活用した情報処理を実現しつつ、クライアント内にデータを保存させないデータ保護システム等を提案する。データ保護システムは、データ保存装置1と、情報処理装置21を含む。情報処理装置21において、リダイレクト処理部27がリダイレクトポリシー43により利用者に対応する個人記憶領域8にアクセス可能とすることに加えて、ライト制御部31がライト管理ポリシー45に従って各記憶領域への書き込みの許可/拒否を制御する。特に、ライト制御部31が、個人記憶領域8にアクセスするための記憶領域以外の、ローカル記憶部39への書き込みを禁止することにより、情報処理装置21にデータを残さず、情報処理装置21からのデータ漏洩を防止することができる。

Description

データ保護システム、データ保護方法及び記録媒体
 本願発明は、データ保護システム、データ保護方法及び記録媒体に関し、特に、情報処理装置とデータ保存装置を含むデータ保護システム等に関する。
 最近、クライアント内にデータが存在することによるデータ漏洩等に対するセキュリティ意識が高まっている。例えば、デスクトップ仮想化(VDI)により仮想化させたデスクトップをサーバで実現し、クライアントのローカルストレージ(例えば、社員が利用する情報処理装置の記憶部(パソコンのハードディスクなど))を利用しないことにより、クライアントのローカルストレージにデータを残さない対策が行われている(非特許文献1など参照)。
 また、ユーザが、どのコンピュータからログオンしても同じプロファイルを利用できるようにするために、フォルダリダイレクト技術によりデータをサーバで集中管理することが知られている(非特許文献2参照)。
"VDI導入は、なぜ失敗するのか?",[online],インターネット<URL:http://jpn.nec.com/esemi/dtvsol/> "フォルダーリダイレクトでユーザープロファイルを管理する",[online],インターネット<URL:http://www.atmarkit.co.jp/ait/articles/1510/08/news019.html>
 しかしながら、非特許文献1に記載されているように、VDIは、データだけでなく、プログラムの実行環境をもサーバで集中的に実現する。そのため、専用サーバには、極めて高い処理能力が要求され、膨大な導入・維持管理コストが必要になる。
 非特許文献2記載のフォルダリダイレクト技術では、クライアントでは、例えば、リダイレクトされた記憶領域に対しても、されていないローカルストレージに対しても、同様に、通常のデータ操作を行うことができる。ユーザは、例えばリダイレクトされていないローカルストレージにデータを残すことができるように、サーバでデータ管理を十分に行うことができない。
 そこで、本願発明は、クライアントのハードウエア資源を有効活用した情報処理を実現しつつ、クライアント内にデータを保存させないデータ保護システム等を提案することを目的とする。
 本願発明の第1の観点は、情報処理装置と、データ保存装置を含むデータ保護システムであって、前記情報処理装置は、リダイレクト処理部と、ライト制御部と、ローカル記憶部を備え、前記情報処理装置が前記データ保存装置と通信できる場合に、前記リダイレクト処理部は、前記情報処理装置の利用者が、前記データ保存装置のデータへアクセスすることを可能にし、前記ライト制御部は、前記情報処理装置において実行されるプロセスに対して、前記情報処理装置の利用者の指示によるデータの書き込みについて、前記データ保存装置への書き込みを許可し、前記ローカル記憶部への書き込みを禁止し、前記情報処理装置の利用者の指示によらないデータの書き込みの一部又は全部について、前記データ保存装置及び前記ローカル記憶部への書き込みを許可し、前記情報処理装置が前記データ保存装置と通信できない場合に、前記ライト制御部は、前記情報処理装置において実行されるプロセスに対して、前記情報処理装置の利用者の指示による前記ローカル記憶部へのデータの書き込みを禁止する。
 本願発明の第2の観点は、第1の観点のデータ保護システムであって、当該データ保護システムは、ライト管理ポリシーを記憶するポリシー記憶部を備え、前記ライト管理ポリシーは、前記ローカル記憶部への書き込みを禁止されたプロセスを特定可能であって、前記ローカル記憶部への書き込みを禁止されたプロセスは、前記情報処理装置の利用者の指示によるデータの書き込み処理を行うプロセスを含み、前記情報処理装置が前記データ保存装置と通信できる場合に、前記ライト制御部は、前記ライト管理ポリシーにより特定される前記ローカル記憶部への書き込みを禁止されたプロセスに対して、前記データ保存装置への書き込みを許可し、前記ローカル記憶部への書き込みを禁止し、前記ライト管理ポリシーにより特定される前記ローカル記憶部への書き込みを禁止されたプロセスとは異なるプロセスに対して、前記データ保存装置及び前記ローカル記憶部への書き込みを許可することにより、前記ローカル記憶部に対する前記情報処理装置の利用者の指示によるデータの書き込みを禁止する。
 本願発明の第3の観点は、第1又は第2の観点のデータ保護システムであって、前記ライト制御部は、前記情報処理装置が前記データ保存装置と通信できない場合に、前記情報処理装置において実行されるプロセスに対して、前記データ保存装置とも前記ローカル記憶部とも異なる外部記憶装置への書き込みを許可する。
 本願発明の第4の観点は、第1又は第2の観点のデータ保護システムであって、前記情報処理装置は、ローカル位置表記によって、前記ローカル記憶部のデータにアクセス可能であり、前記情報処理装置が前記データ保存装置と通信できる場合に、前記リダイレクト処理部は、前記ローカル位置表記の一部であるリダイレクト位置表記によって、前記情報処理装置の利用者が、前記データ保存装置のデータへアクセスすることを可能にし、前記ライト制御部は、前記情報処理装置の利用者の指示によるデータの書き込みについて、前記リダイレクト位置表記によりアクセス可能な前記データ保存装置の位置に対して許可し、前記リダイレクト位置表記以外の前記ローカル位置表記によりアクセス可能な前記ローカル記憶部の位置に対して禁止し、前記情報処理装置が前記データ保存装置と通信できない場合に、前記ライト制御部は、前記ローカル位置表記によりアクセス可能な前記ローカル記憶部の位置に対して、前記情報処理装置の利用者の指示によるデータの書き込みを禁止する。
 本願発明の第5の観点は、第1から第4のいずれかの観点のデータ保護システムであって、前記情報処理装置は、ポリシー記憶部を備え、前記データ保存装置は、前記情報処理装置の利用者に対応する個人記憶領域を管理し、前記ポリシー記憶部は、前記情報処理装置の利用者に対応する前記個人記憶領域を特定するためのリダイレクトポリシーと、前記情報処理装置の利用者に対応する、データの書き込みを許可する位置及び/又は許可しない位置を特定するライト管理ポリシーを記憶し、前記情報処理装置が前記データ保存装置と通信できる場合に、前記リダイレクト処理部は、前記リダイレクトポリシーにより、前記情報処理装置の利用者に対応する前記個人記憶領域へのアクセスを可能にし、前記ライト制御部は、前記ライト管理ポリシーにより、前記情報処理装置の利用者に対応するデータの書き込み制御を行う。
 本願発明の第6の観点は、第5の観点のデータ保護システムであって、前記ライト管理ポリシーは、前記情報処理装置の利用者と、前記情報処理装置においてデータの書き込みを許可された及び/又は許可されていないプロセスと、データの書き込みを許可された及び/又は許可されていない記憶領域とを対応付けて管理し、前記情報処理装置が前記データ保存装置と通信できる場合に、前記ライト制御部は、前記情報処理装置の利用者に対応する前記ライト管理ポリシーを用いて、前記情報処理装置の利用者と、データの書き込みを行うプロセスと、データの書き込みが行われる記憶領域との組み合わせによって、データの書き込みを許可するか拒否するかを制御する。
 本願発明の第7の観点は、情報処理装置と、データ保存装置を含むデータ保護システムであって、前記情報処理装置は、リダイレクト処理部と、ライト制御部と、ローカル記憶部を備え、前記ライト制御部は、前記ローカル記憶部への書き込みについて、前記情報処理装置の利用者の指示によるデータの書き込みを禁止し、前記情報処理装置の利用者の指示によらないデータの書き込みの一部又は全部を許可し、前記情報処理装置が前記データ保存装置と通信できる場合に、前記リダイレクト処理部は、前記情報処理装置の利用者が、前記データ保存装置のデータへアクセスすることを可能にし、前記ライト制御部は、前記データ保存装置へのデータの書き込みについて、前記情報処理装置において実行されるプロセスに対して、利用者の指示によるものも利用者の指示によらないものも許可する。
 本願発明の第8の観点は、機器を制御するための情報処理装置と、データ保存装置を含むデータ保護システムであって、前記データ保存装置は、前記機器の利用情報を管理し、前記情報処理装置は、制御部と、リダイレクト処理部と、ライト制御部と、ローカル記憶部を備え、前記情報処理装置が前記データ保存装置と通信できる場合に、前記リダイレクト処理部は、前記情報処理装置が、前記データ保存装置が管理する前記機器の利用情報にアクセス可能にし、前記ライト制御部は、前記機器の利用者の個人を特定できる情報を書き込むプロセスに対して、前記データ保存装置が管理する前記機器の利用情報への書き込みを許可し、前記ローカル記憶部への書き込みを禁止し、前記機器の利用者の個人を特定できる情報を書き込まないプロセスの一部又は全部に対して、前記データ保存装置が管理する前記機器の利用情報及び前記ローカル記憶部への書き込み処理を許可し、前記制御部は、前記データ保存装置が管理する前記機器の利用情報を利用して前記機器を制御し、前記情報処理装置が前記データ保存装置と通信できない場合に、前記ライト制御部は、前記ローカル記憶部に対する前記機器の利用者の個人を特定できる情報の書き込み処理を禁止し、前記制御部は、前記ローカル記憶部のデータを利用して前記機器を制御する。
 本願発明の第9の観点は、情報処理装置と、データ保存装置を含むデータ保護システムにおけるデータ保護方法であって、前記情報処理装置は、リダイレクト処理部と、ライト制御部と、ローカル記憶部を備え、前記情報処理装置が前記データ保存装置と通信できる場合に、前記リダイレクト処理部が、前記情報処理装置の利用者が、前記データ保存装置のデータへアクセスすることを可能にし、前記ライト制御部が、前記情報処理装置において実行されるプロセスに対して、前記情報処理装置の利用者の指示によるデータの書き込みについて、前記データ保存装置への書き込みを許可し、前記ローカル記憶部への書き込みを禁止し、前記情報処理装置の利用者の指示によらないデータの書き込みの一部又は全部について、前記データ保存装置及び前記ローカル記憶部への書き込みを許可し、前記情報処理装置が前記データ保存装置と通信できない場合に、前記ライト制御部が、前記情報処理装置において実行されるプロセスに対して、前記情報処理装置の利用者の指示による前記ローカル記憶部へのデータの書き込みを禁止するステップを含む。
 本願発明の第10の観点は、コンピュータを、請求項1から7のいずれかに記載のデータ保護システムにおけるライト制御部として機能させるためのプログラムを記録するコンピュータ読み取り可能な記録媒体である。
 本願発明の各観点によれば、情報処理装置とは異なるデータ保存装置が、データを集中管理することができる。そして、フォルダリダイレクト等の技術により、各情報処理装置の利用者は、いずれの情報処理装置を利用しても、データ保存装置のデータを利用することができる。さらに、データ保存装置におけるデータ管理の仕組みに加えて、情報処理装置における書き込み制御を行うことにより、情報処理装置内にデータを保存させず、高度なセキュリティを実現することができる。
 特に、本願発明の第4の観点によれば、フォルダリダイレクト等のように、情報処理装置の利用者が、ローカルストレージのアクセスと同じパスによりデータ保存装置へアクセスするような場合に、同じパスであっても、データ保存装置へのアクセスは許可し、ローカルストレージへのアクセスは禁止することができる。フォルダリダイレクト等の技術では、利用者は、リダイレクトされていないフォルダ等にデータを残す傾向があった。しかしながら、このような利用者の指示を禁止する仕組みが導入されていなかった。本願発明によれば、リダイレクトされていないパスによるローカルストレージへの書き込みを禁止するとともに、リダイレクトされていないときには、そのパスでのローカルストレージへの書き込みを禁止することにより、ローカルストレージに利用者のデータが残ることを防止することができる。
 現在、時間・場所を問わず、大量のデータが収集されている。データ漏洩等の防止は、現在では、組織単位での問題にとどまらず、地域の信頼などを保護するためにも重要な要素となっている。本願発明は、VDIとは異なり、情報処理装置のハードウエア資源を利用してプログラム等を実行することができる。そのため、専用サーバのような高度なハードウエア資源の導入は必要なく、低い費用で導入できる。そのため、地域にある多くの企業に導入することで、個々の企業単位だけでなく、その地域全体の信頼形成にも貢献することができる。出願人らは、長年、地域を支える活動をし、地域住民からの信頼に応えてきた。本願発明は、出願人らの地域貢献の実績を反映し、地域全体でのデータへの信頼形成に貢献できるものである。
 さらに、本願発明の第5の観点によれば、フォルダリダイレクト等において使用されるリダイレクトポリシーに加えて、ライト管理ポリシーを使用することにより、例えば、ローカルユーザープロファイル全体をリダイレクト等している利用者や、その一部をリダイレクト等している利用者が混在しても、利用者に応じて、容易に、データの集中管理に加えて、情報処理装置内にデータを残さないようにすることができる。
 さらに、本願発明の第6の観点によれば、ライト管理ポリシーにおいてプロセスを含めて管理することにより、柔軟な書き込み制御を実現することができる。例えば、ライト管理ポリシーにおいて、利用者の書き込みの指示(例えば、既にあるデータの変更や削除、新たなデータの作成など)に応じてデータの書き込みを行うプロセスによる、ローカル記憶部へのデータの書き込みを制限することにより、利用者の指示によるローカル記憶部へのデータの書き込みを制限することができる。また、例えばウィルス等により利用者が意図しない個人記憶領域へのデータの書き込みなどに対応したり、利用者が情報処理装置に独自にプログラムをインストールすることなどによるセキュリティレベルの低下を避けたりすることができる。
 さらに、本願発明の第8の観点によれば、IoTなどの技術分野において、機器を変更したときにも利用情報等のデータを使用することができ、さらに、機器を制御するためのデータを可能な限り機器に残さずに管理して、例えば機器の廃棄や売却時における個人情報の漏洩を防止することができる。
本願発明の実施例に係るデータ保護システムが備える(a)データ保存装置1、(b)ポリシー管理装置9及び(c)情報処理装置21の構成の一例を示すブロック図である。 図1のデータ保護システムの動作の一例を示すフロー図である。 図1のデータ保護システムにおける書き込み制御の一例を示す。 本願発明の他の実施例に係るデータ保護システムが備える(a)データ保存装置51、(b)ポリシー管理装置59及び(c)機器70の構成の一例を示すブロック図である。 図4のデータ保護システムの動作の一例を示すフロー図である。
 以下では、図面を参照して、本願発明の実施例について説明する。なお、本願発明は、この実施例に限定されるものではない。
 図1は、本願発明の実施例に係るデータ保護システムが備える(a)データ保存装置1、(b)ポリシー管理装置9、及び、(c)情報処理装置21の構成の一例を示す図である。情報処理装置21は、例えばパソコンなどであり、データ保護システムにおいて複数存在し、例えば会社の従業員などがログインをして利用する。以下では、利用者Aが、情報処理装置21にログインして利用しているとする。
 図1(a)を参照して、データ保存装置1は、通信部3と、制御部5と、個人記憶領域記憶部7を備える。
 個人記憶領域記憶部7は、情報処理装置21の利用者(例えば会社の従業員など)のそれぞれに対応して、個人記憶領域を管理する。図1(a)では、利用者Aの個人記憶領域81、利用者Bの個人記憶領域82、などを管理する。
 通信部3は、情報処理装置21と通信を行う。制御部5は、情報処理装置21からデータの読み出し要求及び書き込み要求があると、それぞれ、当該情報処理装置21の利用者に対応する個人記憶領域におけるデータの読み出し及び書き込みをする。
 図1(b)を参照して、ポリシー管理装置9は、通信部10と、ポリシー管理部11と、ライト管理ポリシー記憶部12を備える。
 ライト管理ポリシー記憶部12は、情報処理装置21の利用者のそれぞれに対応して、情報処理装置21において実行されていてデータの書き込みを許可する一つ又は複数のプロセスと、データの書き込みを許可するフォルダの組み合わせを特定するライト管理ポリシーを記憶する。ライト管理ポリシーにおいて、例えば、データの書き込みを許可するプロセスを特定することにより、それ以外を禁止するプロセスとして特定してもよい。同様に、例えば、データの書き込みを許可しないプロセスを特定することにより、それ以外を許可するプロセスとして特定してもよい。フォルダに関しても同様である。
 通信部10は、情報処理装置21と通信を行う。ポリシー管理部11は、システムの管理者の指示によりライト管理ポリシーを管理(追加・変更・削除等)することや、情報処理装置21にライト管理ポリシーを配布すること、などの処理を行う。
 図1(c)を参照して、情報処理装置21は、通信部23と、入力部25と、リダイレクト処理部27と、ポリシー設定部29と、ライト制御部31と、制御部33と、取り付け部35と、ポリシー記憶部37と、ローカル記憶部39を備える。取り付け部35には、外部記憶装置49(例えばSDカードやUSBメモリなど)が、容易に取り外しができるように取り付けられている。
 通信部23は、データ保存装置1及びポリシー管理装置9と通信を行う。入力部25は、例えばキーボードやマウス、タッチパネルなどであり、情報処理装置21の利用者が操作して、ログインの指示や、情報処理を行うデータの指定などを行う。ローカル記憶部39は、情報処理装置21において実行可能なプログラムを記憶するプログラム記憶部47を備える。情報処理装置21は、VDIと異なり、プログラム記憶部47に記憶されたプログラムを実行して、情報処理装置21のハードウエア資源を有効に活用できる。また、オペレーティングシステムの更新などのときには、個々の情報処理装置21でバージョンアップなどの作業を行えばよい。
 ポリシー設定部29は、利用者Aがログインすると、ポリシー記憶部37に対して、利用者Aのポリシーを設定する。ポリシーは、リダイレクト処理部27によるフォルダリダイレクトのためのリダイレクトポリシー43と、ライト制御部31によるデータの書き込み制御のためのライト管理ポリシー45を含む。本実施例では、リダイレクトポリシー43は、利用者Aに対応して、ユーザープロファイルの一部又は全部に対して利用者Aの個人記憶領域81をフォルダリダイレクトするためのものである。ポリシー設定部29は、ポリシー管理装置9のライト管理ポリシー記憶部12において管理されている利用者Aのライト管理ポリシー131をダウンロードし、以前のライト管理ポリシー45に上書きして設定する。
 情報処理装置21は、リダイレクトポリシー43を利用して個人記憶領域8に対するフォルダリダイレクトの処理を行い、ライト管理ポリシー45を利用して個人記憶領域8、ローカル記憶部39などへのデータ書き込みを制御する。
 ライト管理ポリシー45では、情報処理装置21の利用者に対応して、情報処理装置21においてデータの書き込みを制限するプロセスと、各プロセスに対応してデータの書き込みを許可する記憶領域とを、対応付けて管理する。例えば、利用者の指示に応じてデータの書き込みを行うプロセスに対して、個人記憶領域81の一部又は全部への書き込みを許可し、ローカル記憶部39への書き込みを禁止する。また、あるプロセスがローカル記憶部39に書き込むデータが、利用者が入力した内容とは何ら関係のないものであるならば、このプロセスのローカル記憶部39への書き込み領域を制限せず、このプロセスは、個人記憶領域81に加えて、ローカル記憶部39へも書き込むことができるようにする。これにより、利用者が入力した内容を反映したデータは、プロセスの書き込み処理を制限してローカル記憶部39への書き込みを禁止し、ローカル記憶部39からのデータ漏洩を防止することができる。なお、後者のプロセスであっても、書き込みを許可する記憶領域を必要最小限のものとして、個人記憶領域81の一部としたり、ローカル記憶部39の一部としたりしてもよい。
 なお、ライト管理ポリシー45は、上記のような、いわゆるブラックリスト方式により書き込みを制限するプロセスによって管理してもよく、また、ホワイトリスト方式により書き込みを制限しないプロセスによって管理してもよい。ホワイトリスト方式では、ライト管理ポリシーにおいて書き込みを制限しないプロセスであれば、個人記憶領域81及びローカル記憶部39に書き込みが可能である。このようなホワイトリスト方式によりデータの書き込みを許可するプロセスを管理することにより、例えば、利用者が意図しない、ウィルス等による個人記憶領域へのデータの書き込みなどに対応することができる。また、利用者が情報処理装置21に独自にプログラムをインストールすることなどによるセキュリティレベルの低下を避けることができる。
 また、ブラックリスト方式とホワイトリスト方式を組み合わせてもよい。例えば、個人記憶領域81についてはホワイトリスト方式を採用し、ライト管理ポリシーに掲載されているプロセスでなければ書き込みを禁止して、ウィルス等の意図しない書き込みから個人記憶領域81におけるデータを保護する。他方、ローカル記憶部39については、ブラックリスト方式を採用し、ライト管理ポリシーに掲載されているプロセスには書き込みを禁止して、ローカル記憶部39からのデータ漏洩等を防止する。
 以下では、簡単のために、ブラックリスト方式によるものとし、ライト管理ポリシー45に含まれるプロセスについては、データの書き込みを許可するフォルダは、利用者Aの個人記憶領域81にアクセスするためのフォルダ(このフォルダを特定するための位置表記(パス)が、本願請求項の「リダイレクト位置表記」の一例である。)であり、他のフォルダに対する書き込みを禁止するとする。
 リダイレクト処理部27は、例えば、リダイレクトポリシー43を利用して、フォルダリダイレクトなどの技術を用いて、情報処理装置21がアクセスできる一部のフォルダに、データ保存装置1の利用者Aの個人記憶領域81を割り当て、利用者Aが、個人記憶領域81のデータを利用できるようにする。
 ライト制御部31は、ライト管理ポリシー45を用いて利用者Aの指示によるデータの書き込み制御を行う。
 制御部33は、プログラム記憶部47のプログラムの実行等により、情報処理装置21の動作を制御する。
 図2は、図1のデータ保護システムの動作の一例を示すフロー図である。図2を参照して、図1のデータ保護システムの動作の一例を説明する。
 情報処理装置21の制御部33は、利用者が入力部25を操作して、情報処理装置21にログインする(ステップST1)。制御部33は、ログインした利用者に応じた処理を行う。以下では、利用者Aがログインしたとする。
 続いて、ポリシー設定部29は、通信部23によりデータ保存装置1及びポリシー管理装置9と通信可能か否かを判断する(ステップST2)。通信可能であればステップST3に進み、通信できないならばステップST10に進む。
 ステップST3において、ポリシー設定部29は、利用者Aの個人記憶領域81へフォルダリダイレクトするためのリダイレクトポリシー43を設定し、ポリシー管理部11に依頼してライト管理ポリシー記憶部12の利用者Aのライト管理ポリシー131をダウンロードしてライト管理ポリシー45を設定する(ステップST3)
 リダイレクト処理部27は、リダイレクトポリシー43を用いて、フォルダリダイレクト技術により、リダイレクト位置表記により特定されるフォルダにより、情報処理装置21が利用者Aの個人記憶領域81にアクセスできる状況にする(ステップST4)。
 利用者Aは、ローカル記憶部39のプログラム記憶部47のプログラムを利用して、利用者Aの個人記憶領域81のデータを読み出して処理を行うことができる。
 ライト制御部31は、プロセスが、データの書き込みを指示したか否かを判断する(ステップST5)。プロセスがデータを書き込む指示をしたならばステップST6に進む。
 ステップST6において、ライト制御部31は、プロセスが指示した書き込みが、ライト管理ポリシー45に含まれていないプロセスによる書き込みであるか否か、そして、プロセスが指示した書き込みが、ライト管理ポリシー45に含まれたプロセスによる許可されたフォルダ内への書き込みであるか否かを判断する。ライト管理ポリシー45に含まれていないプロセスによる書き込みであるならば、データの書き込み処理を行う。すなわち、ローカル記憶部39のフォルダへの書き込みであるならば、ローカル記憶部39への書き込みを行う。利用者Aの個人記憶領域81のフォルダへの書き込みであるならば、データ保存装置1にデータの書き込みを依頼する。ライト管理ポリシー45に含まれたプロセスによる許可されたフォルダ内への書き込みであるならば書き込み処理を行い、データ保存装置1に利用者Aの個人記憶領域81へのデータの書き込みを依頼して(ステップST7)、ステップST9に進む。許可されていないならば書き込み処理を拒絶し(ステップST8)、ステップST9に進む。ステップST9で、制御部33は、利用者Aがログアウトを指示したか否かを判断し、指示したならばログアウト処理を行って終了し、指示していないならばステップST5に戻る。
 ステップST10では、ステップST2により、情報処理装置21とデータ保存装置1及び/又はポリシー管理装置9とが通信できない状況である。VDIとは異なり、本実施例では、情報処理装置21は、ローカル記憶部39のプログラム記憶部47のプログラムを利用することができる。
 制御部33は、ローカル記憶部39に、プログラムの実行にあたり必要なデータを追加したり、変更したりするなどの処理を行う。ライト制御部31は、例えば、利用者Aに対して、ローカル記憶部39へのデータの書き込みを禁止し、外部記憶装置49へのデータの書き込みを許可する。例えば、ポリシー設定部29が、ローカル記憶部39への書き込みを禁止し、外部記憶装置49への書き込みを許可するライト管理ポリシー45を設定し、ライト制御部31が、ライト管理ポリシーに従って書き込み制御してもよい。
 これにより、情報処理装置21の利用者Aは、例えば、営業先で、外部記憶装置49などに記憶されたデータを利用したデモンストレーションを示しながら、営業先との打ち合わせメモを外部記憶装置49に残すなどの作業を行うことができる。ローカル記憶部39には、利用者Aが作成したデータが残らないため、情報処理装置21からのデータ漏洩を防止できる。また、外部記憶装置49は、例えば暗号化をなし、情報処理装置21から取り外して、情報処理装置21と外部記憶装置49を別に管理することにより、ローカル記憶部39とは異なるセキュリティレベルを設定することができる。
 ステップST11で、制御部33は、利用者Aがログアウトを指示したか否かを判断し、指示したならばログアウト処理を行って終了する。指示していないならば、ステップST10のアクセス制御を続ける。
 図3を参照して、図1のデータ保護システムにおける書き込み制御の一例を説明する。(a)は情報処理装置21とデータ保存装置1が通信できる場合であり、(b)は通信できない場合である。ローカル位置表記により特定されるフォルダにより、ローカル記憶部のデータにアクセスできる。リダイレクト位置表記は、ローカル位置表記の一部である。利用者による書き込み指示を実行するプロセスに対しては図3の制御を行い、利用者による書き込み指示を実行しないプロセスに対しては書き込みを許可する。
 図3(a)を参照して、情報処理装置21とデータ保存装置1が通信できる場合、リダイレクトポリシーを用いたフォルダリダイレクトにより、リダイレクト位置表記により特定されるフォルダによって、利用者Aの個人記憶領域にアクセスできるようにする。そして、利用者による書き込み指示を実行するプロセスに対して、ライト管理ポリシーを用いて書き込み制御を行い、リダイレクト位置表記により特定されるフォルダ内に対する書き込みを許可し、リダイレクト位置表記以外のローカル位置表記により特定されるフォルダ内でのローカル記憶部への書き込みを禁止する。
 図3(b)を参照して、情報処理装置21とデータ保存装置1が通信できない場合、利用者Aの個人記憶領域にアクセスできない。そのため、利用者による書き込み指示を実行するプロセスに対して、リダイレクト位置表記により特定されるフォルダを含めて、ローカル位置表記により特定されるフォルダ内へのデータの書き込みを禁止する。本実施例では、外部記憶装置への書き込みは許可する。
 図4及び図5は、本願発明の他の実施例として、情報処理装置が機器に組み込まれた場合のデータ保護システムを示す。図4の情報処理装置71は、機器a70に組み込まれ、情報処理装置71の制御部83は、機器a70の動作を制御する。例えば、機器a70がエアコンであれば、利用者Aは、自身のスマートフォンを操作して入力部75にアクセスする。そして、目指す目標室温などの情報を入力し、情報処理装置71は、現在の室温と目標室温とを用いて機器a70を制御し、室温が目標室温になるように室内を温めたり冷やしたりする。
 図4は、本願発明の他の実施例に係るデータ保護システムが備える(a)データ保存装置51、(b)ポリシー管理装置59、及び、(c)機器a70の構成の一例を示す。
 図4(a)を参照して、データ保存装置51は、通信部53と、制御部55と、利用情報記憶部57を備える。通信部53及び制御部55は、それぞれ、情報処理装置71と通信を行い、及び、データ保存装置51の動作を制御する。
 利用情報記憶部57は、機器のそれぞれに対応して利用情報58を管理する。利用情報58は、例えば、機器a70の利用者が入力部75に入力した情報や、入力した情報を特定可能な情報である。例えば機器a70がエアコンの場合、利用者は入力部75に目標温度を設定する。エアコンは、室温が目標温度となるように調整する。入力された目標温度は、利用情報58の一例である。また、例えば機器a70が番組録画の場合、利用者は入力部75に録画する番組を指定する。機器a70は、指定された番組を録画する。指定された番組を特定する情報や録画された番組が、利用情報58の一例である。
 通信部53は、情報処理装置71と通信を行う。制御部55は、情報処理装置71からデータの読み出し要求及び書き込み要求があると、それぞれ、当該情報処理装置71を備える機器に対応する利用情報の読み出し及び書き込みをする。
 図4(b)を参照して、ポリシー管理装置59は、通信部60と、ポリシー管理部61と、ライト管理ポリシー記憶部62を備える。
 ライト管理ポリシー記憶部62は、機器のそれぞれに対応して、情報処理装置71において実行されていて利用情報の書き込みを許可する複数のプロセスと、利用情報の書き込みを許可する記憶領域を特定するライト管理ポリシー63を記憶する。
 通信部60は、情報処理装置71と通信を行う。ポリシー管理部61は、システムの管理者の指示によりライト管理ポリシーを管理(追加・変更・削除等)することや、情報処理装置71にライト管理ポリシーを配布すること、などの処理を行う。
 図4(c)を参照して、機器a70は、情報処理装置71を備える。情報処理装置71は、通信部73と、入力部75と、リダイレクト処理部77と、ポリシー設定部79と、ライト制御部81と、制御部83と、取り付け部85と、ポリシー記憶部87と、ローカル記憶部89を備える。取り付け部85には、外部記憶装置99が、容易に取り外しができるように取り付けられている。ローカル記憶部89は、情報処理装置71において実行可能なプログラムを記憶するプログラム記憶部97を備える。
 通信部73、入力部75、及び、制御部83は、それぞれ、データ保存装置51及びポリシー管理装置59と通信を行い、利用者が操作して利用情報の変更指示などを入力し、並びに、プログラム記憶部97のプログラムの実行等により情報処理装置71や機器a70の動作を制御する。
 ポリシー設定部79は、機器a70が起動すると、ポリシー記憶部87に対して、機器a70のポリシーを設定する。ポリシーは、機器aの利用情報581にアクセスするためのリダイレクトポリシー93と、ライト制御部81によるデータの書き込み制御のためのライト管理ポリシー95を含む。ポリシー設定部79は、ライト管理ポリシー記憶部62において管理されている機器aのライト管理ポリシー631をダウンロードし、以前のライト管理ポリシー95に上書きして設定する。ライト管理ポリシー95では、ホワイトリスト方式を採用し、機器a70と、データの書き込みを許可するプロセスと、データの書き込みを許可する記憶領域とを対応付けて管理する。ライト制御部81は、ライト管理ポリシー95に含まれるプロセスについては、許可された記憶領域(例えば、機器aの利用情報581及びローカル記憶部89の一部又は全部)に対するデータの書き込みを許可する。ライト制御部81は、ライト管理ポリシー95に含まれないプロセスについては、ローカル記憶部89に対するデータの書き込みを拒否する。ライト管理ポリシー95では、例えば、利用者が使用する際に利用者個人を特定できる情報を書き込むプロセスは含まないようにし、通常の処理で発生するデータのみを書き込むプロセスなどを含めるようにする。
 情報処理装置71は、リダイレクト処理部77がリダイレクトポリシー93を利用して機器aの利用情報581にアクセス可能にし、ライト制御部81がライト管理ポリシー95を利用して利用情報581及びローカル記憶部89の記憶領域へのデータ書き込みを制御する。
 図5は、図4のデータ保護システムの動作の一例を示すフロー図である。図5を参照して、図4のデータ保護システムの動作の一例を説明する。
 機器a70が起動すると、ポリシー設定部79は、通信部73によりデータ保存装置51及びポリシー管理装置59と通信可能か否かを判断する(ステップSTC1)。通信できないならばステップSTC9に進む。通信可能であれば、ポリシー設定部79は、機器aの利用情報581へアクセスするためのリダイレクトポリシー93を設定し、ライト管理ポリシー記憶部62の機器aのライト管理ポリシー631をダウンロードしてライト管理ポリシー95を設定する(ステップSTC2)。リダイレクト処理部77は、リダイレクトポリシー93を用いて、情報処理装置71が機器aの利用情報581にアクセスできる状況にする(ステップSTC3)。制御部83は、ローカル記憶部89のプログラム記憶部97のプログラムを利用して、機器aの利用情報581を読み出して、機器a70の動作を制御する。
 ライト制御部81は、プロセスがデータの書き込みの指示をしたか否かを判断する(ステップSTC4)。書き込み指示があったならばステップSTC5に進む。書き込み指示がないならば、ステップSTC8に進む。
 ステップSTC5において、ライト制御部81は、プロセスの書き込みの指示が、ライト管理ポリシー95に含まれるプロセスによる許可された記憶領域に対するものであるか否か、そして、ライト管理ポリシー95に含まれないプロセスによる機器aの利用情報581に対するものであるか否か、を判断する。プロセスの書き込みの指示が、ライト管理ポリシー95に含まれるプロセスによる許可された記憶領域に対するものであるならば、書き込み処理を行う。また、ライト管理ポリシー95に含まれないプロセスによる機器aの利用情報581に対するものであるならば、書き込み処理を行い(ステップSTC6)、ステップSTC8に進む。許可されていないならば、書き込み処理を拒絶し(ステップSTC7)、ステップSTC8に進む。ステップSTC8で、制御部83は、利用者が機器a70の終了を指示したか否かを判断し、指示したならば処理を終了し、指示していないならばステップSTC4に戻る。
 ステップSTC9では、ステップSTC1により、情報処理装置71とデータ保存装置51及び/又はポリシー管理装置59とが通信できない状況である。制御部83は、ローカル記憶部89及び外部記憶装置99に、プログラムの実行にあたり必要なデータを追加したり、変更したりするなどの処理を行う。ライト制御部81は、例えば、ローカル記憶部89へのデータの書き込みを禁止し、外部記憶装置99へのデータの書き込みを許可する。これにより、情報処理装置71は、個人情報をローカル記憶部89に残すことなく、機器a70の制御を行うことができる。ステップSTC10で、制御部83は、利用者が終了を指示したか否かを判断し、指示したならば処理を終了する。指示していないならば、ステップSTC9のアクセス制御を続ける。
 図4及び図5にあるように、IoTなどの技術分野において、本願発明を利用することができる。今後、例えばテレビ番組などを録画した番組保存装置を、個人が所有するスマートフォン等にアプリをインストールしてコントロールし、番組保存装置は、コントロールするスマートフォン等に応じた動作をすることなどが予想される。この場合、番組保存装置に録画・再生等された番組は、利用者のプライベートな情報が反映されたものとなる。このようなプライベートな情報が番組保存装置に蓄積されたままで廃棄されたり中古販売されたりすると、プライベートな情報の漏洩につながる。本願発明によれば、データ保存装置と通信できる場合にはプライベートな情報をローカル記憶部に残さないようにするため、プライベートな情報漏洩を防止できる。他方、データ保存装置と通信できない場合には、例えば、取り外し可能な外部記憶装置に保存し、廃棄等のときに、この外部記憶装置を取り外すだけで、プライベートな情報の漏洩を防止することができる。なお、例えばローカル記憶部の特定のデータ記憶部に保存し、中古販売時には、この領域のデータを消去すれば足りる。この記憶領域は、暗号化したものでものよい。また、近時、IoTでもウィルス等が発見されているが、個々の機器で対応することが困難である。本願発明によれば、ライト管理ポリシーによりデータ書き込みを許可するプロセスを管理できるため、誤動作から個人情報を保護することができる。セキュリティを強化するのであれば、ライト管理ポリシーによってプロセスのリード管理をも管理するようにしてもよい。
 なお、図4及び図5においても、ホワイトリスト方式、ブラックリスト方式、及び、これらを組み合わせて書き込み制御を行ってもよい。
 1,51 データ保存装置、3,53 通信部、5,55 制御部、7 個人記憶領域記憶部、8 個人記憶領域、9,59 ポリシー管理装置、10 通信部、11,61 ポリシー管理部、12,62 ライト管理ポリシー記憶部、13,63 ライト管理ポリシー、21,71 情報処理装置、23,73 通信部、25,75 入力部、27,77 リダイレクト処理部、29,79 ポリシー設定部、31,81 ライト制御部、33,83 制御部、35,85 取り付け部、37,87 ポリシー記憶部、39,89 ローカル記憶部、41,91 ポリシー、43,93 リダイレクトポリシー、45,95 ライト管理ポリシー、47,97 プログラム記憶部、49,99 外部記憶装置、57 利用情報記憶部、58 利用情報、70 機器a

Claims (10)

  1.  情報処理装置と、データ保存装置を含むデータ保護システムであって、
     前記情報処理装置は、リダイレクト処理部と、ライト制御部と、ローカル記憶部を備え、
     前記情報処理装置が前記データ保存装置と通信できる場合に、
      前記リダイレクト処理部は、前記情報処理装置の利用者が、前記データ保存装置のデータへアクセスすることを可能にし、
      前記ライト制御部は、前記情報処理装置において実行されるプロセスに対して、
       前記情報処理装置の利用者の指示によるデータの書き込みについて、前記データ保存装置への書き込みを許可し、前記ローカル記憶部への書き込みを禁止し、
       前記情報処理装置の利用者の指示によらないデータの書き込みの一部又は全部について、前記データ保存装置及び前記ローカル記憶部への書き込みを許可し、
     前記情報処理装置が前記データ保存装置と通信できない場合に、前記ライト制御部は、前記情報処理装置において実行されるプロセスに対して、前記情報処理装置の利用者の指示による前記ローカル記憶部へのデータの書き込みを禁止する、データ保護システム。
  2.  当該データ保護システムは、ライト管理ポリシーを記憶するポリシー記憶部を備え、
     前記ライト管理ポリシーは、
      前記ローカル記憶部への書き込みを禁止されたプロセスを特定可能であって、
      前記ローカル記憶部への書き込みを禁止されたプロセスは、前記情報処理装置の利用者の指示によるデータの書き込み処理を行うプロセスを含み、
     前記情報処理装置が前記データ保存装置と通信できる場合に、
      前記ライト制御部は、
       前記ライト管理ポリシーにより特定される前記ローカル記憶部への書き込みを禁止されたプロセスに対して、前記データ保存装置への書き込みを許可し、前記ローカル記憶部への書き込みを禁止し、
       前記ライト管理ポリシーにより特定される前記ローカル記憶部への書き込みを禁止されたプロセスとは異なるプロセスに対して、前記データ保存装置及び前記ローカル記憶部への書き込みを許可する
    ことにより、前記ローカル記憶部に対する前記情報処理装置の利用者の指示によるデータの書き込みを禁止する、請求項1記載のデータ保護システム。
  3.  前記ライト制御部は、前記情報処理装置が前記データ保存装置と通信できない場合に、前記情報処理装置において実行されるプロセスに対して、前記データ保存装置とも前記ローカル記憶部とも異なる外部記憶装置への書き込みを許可する、請求項1又は2に記載のデータ保護システム。
  4.  前記情報処理装置は、ローカル位置表記によって、前記ローカル記憶部のデータにアクセス可能であり、
     前記情報処理装置が前記データ保存装置と通信できる場合に、
      前記リダイレクト処理部は、前記ローカル位置表記の一部であるリダイレクト位置表記によって、前記情報処理装置の利用者が、前記データ保存装置のデータへアクセスすることを可能にし、
      前記ライト制御部は、
       前記情報処理装置の利用者の指示によるデータの書き込みについて、前記リダイレクト位置表記によりアクセス可能な前記データ保存装置の位置に対して許可し、前記リダイレクト位置表記以外の前記ローカル位置表記によりアクセス可能な前記ローカル記憶部の位置に対して禁止し、
     前記情報処理装置が前記データ保存装置と通信できない場合に、前記ライト制御部は、前記ローカル位置表記によりアクセス可能な前記ローカル記憶部の位置に対して、前記情報処理装置の利用者の指示によるデータの書き込みを禁止する、請求項1又は2に記載のデータ保護システム。
  5.  前記情報処理装置は、ポリシー記憶部を備え、
     前記データ保存装置は、前記情報処理装置の利用者に対応する個人記憶領域を管理し、
     前記ポリシー記憶部は、
      前記情報処理装置の利用者に対応する前記個人記憶領域を特定するためのリダイレクトポリシーと、
      前記情報処理装置の利用者に対応する、データの書き込みを許可する位置及び/又は許可しない位置を特定するライト管理ポリシーを記憶し、
     前記情報処理装置が前記データ保存装置と通信できる場合に、
      前記リダイレクト処理部は、前記リダイレクトポリシーにより、前記情報処理装置の利用者に対応する前記個人記憶領域へのアクセスを可能にし、
      前記ライト制御部は、前記ライト管理ポリシーにより、前記情報処理装置の利用者に対応するデータの書き込み制御を行う、請求項1から4のいずれかに記載のデータ保護システム。
  6.  前記ライト管理ポリシーは、前記情報処理装置の利用者と、前記情報処理装置においてデータの書き込みを許可された及び/又は許可されていないプロセスと、データの書き込みを許可された及び/又は許可されていない記憶領域とを対応付けて管理し、
     前記情報処理装置が前記データ保存装置と通信できる場合に、前記ライト制御部は、前記情報処理装置の利用者に対応する前記ライト管理ポリシーを用いて、前記情報処理装置の利用者と、データの書き込みを行うプロセスと、データの書き込みが行われる記憶領域との組み合わせによって、データの書き込みを許可するか拒否するかを制御する、請求項5記載のデータ保護システム。
  7.  情報処理装置と、データ保存装置を含むデータ保護システムであって、
     前記情報処理装置は、リダイレクト処理部と、ライト制御部と、ローカル記憶部を備え、
     前記ライト制御部は、前記ローカル記憶部への書き込みについて、
      前記情報処理装置の利用者の指示によるデータの書き込みを禁止し、
      前記情報処理装置の利用者の指示によらないデータの書き込みの一部又は全部を許可し、
     前記情報処理装置が前記データ保存装置と通信できる場合に、
      前記リダイレクト処理部は、前記情報処理装置の利用者が、前記データ保存装置のデータへアクセスすることを可能にし、
      前記ライト制御部は、前記データ保存装置へのデータの書き込みについて、前記情報処理装置において実行されるプロセスに対して、利用者の指示によるものも利用者の指示によらないものも許可する、データ保護システム。
  8.  機器を制御するための情報処理装置と、データ保存装置を含むデータ保護システムであって、
     前記データ保存装置は、前記機器の利用情報を管理し、
     前記情報処理装置は、制御部と、リダイレクト処理部と、ライト制御部と、ローカル記憶部を備え、
     前記情報処理装置が前記データ保存装置と通信できる場合に、
      前記リダイレクト処理部は、前記情報処理装置が、前記データ保存装置が管理する前記機器の利用情報にアクセス可能にし、
      前記ライト制御部は、
       前記機器の利用者の個人を特定できる情報を書き込むプロセスに対して、前記データ保存装置が管理する前記機器の利用情報への書き込みを許可し、前記ローカル記憶部への書き込みを禁止し、
       前記機器の利用者の個人を特定できる情報を書き込まないプロセスの一部又は全部に対して、前記データ保存装置が管理する前記機器の利用情報及び前記ローカル記憶部への書き込み処理を許可し、
      前記制御部は、前記データ保存装置が管理する前記機器の利用情報を利用して前記機器を制御し、
     前記情報処理装置が前記データ保存装置と通信できない場合に、
      前記ライト制御部は、前記ローカル記憶部に対する前記機器の利用者の個人を特定できる情報の書き込み処理を禁止し、
      前記制御部は、前記ローカル記憶部のデータを利用して前記機器を制御する、データ保護システム。
  9.  情報処理装置と、データ保存装置を含むデータ保護システムにおけるデータ保護方法であって、
     前記情報処理装置は、リダイレクト処理部と、ライト制御部と、ローカル記憶部を備え、
     前記情報処理装置が前記データ保存装置と通信できる場合に、
      前記リダイレクト処理部が、前記情報処理装置の利用者が、前記データ保存装置のデータへアクセスすることを可能にし、
      前記ライト制御部が、前記情報処理装置において実行されるプロセスに対して、
       前記情報処理装置の利用者の指示によるデータの書き込みについて、前記データ保存装置への書き込みを許可し、前記ローカル記憶部への書き込みを禁止し、
       前記情報処理装置の利用者の指示によらないデータの書き込みの一部又は全部について、前記データ保存装置及び前記ローカル記憶部への書き込みを許可し、
     前記情報処理装置が前記データ保存装置と通信できない場合に、前記ライト制御部が、前記情報処理装置において実行されるプロセスに対して、前記情報処理装置の利用者の指示による前記ローカル記憶部へのデータの書き込みを禁止するステップを含むデータ保護方法。
  10.  コンピュータを、請求項1から7のいずれかに記載のデータ保護システムにおけるライト制御部として機能させるためのプログラムを記録するコンピュータ読み取り可能な記録媒体。
PCT/JP2018/029601 2017-08-17 2018-08-07 データ保護システム、データ保護方法及び記録媒体 WO2019035393A1 (ja)

Priority Applications (2)

Application Number Priority Date Filing Date Title
EP18845860.8A EP3671469A4 (en) 2017-08-17 2018-08-07 DATA PROTECTION SYSTEM, DATA PROTECTION PROCEDURES AND RECORDING MEDIUM
US16/638,938 US11468184B2 (en) 2017-08-17 2018-08-07 Data protection system, data protection method, and recording medium

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2017157630A JP6310125B1 (ja) 2017-08-17 2017-08-17 データ保護システム、データ保護方法及びプログラム
JP2017-157630 2017-08-17

Publications (1)

Publication Number Publication Date
WO2019035393A1 true WO2019035393A1 (ja) 2019-02-21

Family

ID=61902008

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2018/029601 WO2019035393A1 (ja) 2017-08-17 2018-08-07 データ保護システム、データ保護方法及び記録媒体

Country Status (4)

Country Link
US (1) US11468184B2 (ja)
EP (1) EP3671469A4 (ja)
JP (1) JP6310125B1 (ja)
WO (1) WO2019035393A1 (ja)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP7172898B2 (ja) * 2019-07-24 2022-11-16 トヨタ自動車株式会社 制御装置、車両、制御方法、及び制御プログラム
US11985228B2 (en) * 2021-07-30 2024-05-14 Cisco Technology, Inc. Configuration payload separation policies

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2008234140A (ja) * 2007-03-19 2008-10-02 Nec Personal Products Co Ltd ファイルアクセス先制御装置、その方法及びそのプログラム
JP2017010424A (ja) * 2015-06-25 2017-01-12 横河レンタ・リース株式会社 データ管理装置、データ管理方法、及びデータ管理プログラム

Family Cites Families (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP4731305B2 (ja) * 2005-12-19 2011-07-20 株式会社日立ソリューションズ 利用者端末の管理方法および利用者端末
KR100740682B1 (ko) * 2006-11-30 2007-07-19 (주)필라넷 로컬 피씨로의 데이터 저장을 방지하는 보안파일서버시스템및 그 방법과 그 방법에 대한 컴퓨터 프로그램을 저장한기록매체
US8265608B2 (en) * 2007-06-22 2012-09-11 Nec Corporation Data processing method for portable communication terminal and portable communication terminal
JP5175159B2 (ja) * 2008-10-24 2013-04-03 株式会社日立ソリューションズ 利用者端末装置、及びその制御方法
JP5295046B2 (ja) * 2009-09-02 2013-09-18 株式会社日立ソリューションズ 利用者端末装置及び利用者端末装置の制御方法
JP4945669B2 (ja) * 2010-08-18 2012-06-06 株式会社日立ソリューションズ データ処理制御方法、情報処理装置、及びデータ処理制御システム
JP5392367B2 (ja) * 2012-03-19 2014-01-22 株式会社日立製作所 管理装置
KR20140037476A (ko) * 2012-09-19 2014-03-27 브레인즈스퀘어(주) 파일의 외부 유출 방지를 위한 시스템 및 그 방법
CN103942499B (zh) * 2014-03-04 2017-01-11 中天安泰(北京)信息技术有限公司 基于移动存储器的数据黑洞处理方法及移动存储器
US9864754B2 (en) 2015-06-25 2018-01-09 Vmware, Inc. Virtual desktop infrastructure private cloud

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2008234140A (ja) * 2007-03-19 2008-10-02 Nec Personal Products Co Ltd ファイルアクセス先制御装置、その方法及びそのプログラム
JP2017010424A (ja) * 2015-06-25 2017-01-12 横河レンタ・リース株式会社 データ管理装置、データ管理方法、及びデータ管理プログラム

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
See also references of EP3671469A4 *

Also Published As

Publication number Publication date
JP2019036168A (ja) 2019-03-07
EP3671469A1 (en) 2020-06-24
JP6310125B1 (ja) 2018-04-11
EP3671469A4 (en) 2021-05-05
US20200226273A1 (en) 2020-07-16
US11468184B2 (en) 2022-10-11

Similar Documents

Publication Publication Date Title
CN103262024B (zh) 用于强制应用将数据存储在安全的存储位置中的方法和系统
JP5429157B2 (ja) 機密情報漏洩防止システム及び機密情報漏洩防止方法
JP5719244B2 (ja) 安全に管理された仮想マシンの実行環境を構築する方法、プログラムおよびコンピュータ装置
JP2009522694A (ja) オブジェクトへのユーザアクセスの管理
JP2008276546A (ja) 情報処理装置、および情報処理システム
US9244705B1 (en) Intelligent micro-virtual machine scheduling
US7797727B1 (en) Launching an application in a restricted user account
JPWO2008126324A1 (ja) アクセス制御プログラム、アクセス制御装置およびアクセス制御方法
JP3630087B2 (ja) 自動データ処理装置
JP6270780B2 (ja) データ管理装置、データ管理方法、及びデータ管理プログラム
WO2019035393A1 (ja) データ保護システム、データ保護方法及び記録媒体
KR100948812B1 (ko) 보안 영역 관리 시스템 및 그 관리 방법
US8909799B2 (en) File system firewall
JP4342242B2 (ja) セキュアファイル共有方法および装置
JP2004227033A (ja) ネットワークストレージ装置
JP2008084140A (ja) 二次記憶装置書込み禁止システム
KR101103611B1 (ko) 데이터의 원격 중개 및 분산 제어 시스템
JP6253333B2 (ja) 情報処理装置、情報処理システムおよび情報処理方法
US9128743B1 (en) Graphic visualization of a suspended virtual machine
KR20030005760A (ko) 개인용 컴퓨터에서 사용자의 접근권한에 따라접근제어하는 방법 및 그 장치
KR102591994B1 (ko) 폴더 보호 기능을 제공하는 보안 장비 시스템의 구동 장치 및 그 동작 방법
US20220366039A1 (en) Abnormally permissive role definition detection systems
US20230132611A1 (en) Abnormal classic authorization detection systems
WO2023144932A1 (ja) 情報処理方法、プログラム及び記憶媒体
JP5443231B2 (ja) 情報処理装置、情報処理方法及びプログラム

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 18845860

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

ENP Entry into the national phase

Ref document number: 2018845860

Country of ref document: EP

Effective date: 20200317