Column
アウトソーシングを検討すべき5つのセキュリティ業務
セキュリティの専門家を雇うにはコストが掛かるが、かといってアウトソーシングも難しい。どのようなセキュリティ業務のアウトソーシングを検討すべきだろうか。
セキュリティサービスをアウトソースするという判断は、二重の意味で難しい。サービスを任せる相手が自分の会社の情報資産を保護する能力を十分に備えていると信じる一方で、会社に損害を与えるのに必要な知識も持ち合わせているという認識を持たなければならないからだ。とはいえ、多くの中小・中堅企業にとっては、高度な情報セキュリティ機能を導入するに当たっては、外部の支援に頼らざるを得ないのが実情だ。セキュリティ分野の専門家を雇い入れるのは非常に難しく、小規模な企業にはその費用を受け入れるだけの合理性はない。
では、中堅企業がアウトソーシングを検討する必要があるのは、具体的にどのようなセキュリティ業務なのだろうか。5つの業務をリストアップした。
セキュリティサービスをアウトソースするという判断は、二重の意味で難しい。サービスを任せる相手が自分の会社の情報資産を保護する能力を十分に備えていると信じる一方で、会社に損害を与えるのに必要な知識も持ち合わせているという認識を持たなければならないからだ。とはいえ、多くの中小・中堅企業にとっては、高度な情報セキュリティ機能を導入するに当たっては、外部の支援に頼らざるを得ないのが実情だ。セキュリティ分野の専門家を雇い入れるのは非常に難しく、小規模な企業にはその費用を受け入れるだけの合理性はない。
では、中堅企業がアウトソーシングを検討する必要があるのは、具体的にどのようなセキュリティ業務なのだろうか。以下に5つの業務をリストアップした。
インフラセキュリティの評価
この業務は最も重要であり、その具体的内容としては、脆弱性の評価、ウォーダイヤリング、ネットワーク外辺部のスキャン、社内ネットワーク/サーバ/デスクトップのスキャン、ポリシー/手順の再検討などが含まれる。会社が一定の基準に達していることを認定できる業者もある。シストラストやウェブトラストなどの企業が認定サービスを提供している。
認定の取得に掛かる費用は、IT施設の数や規模といった要因によって異なるが、おおむね100万ドル台前半とみておけばいいだろう。認定を維持するための継続的費用は、取得費用を若干下回る。こういった認定は、オンライン顧客やビジネスパートナー、企業顧客などを安心させるものとなる。この業務にフルタイムの専門スタッフを雇うのは現実的でないケースが多い。
アプリケーションセキュリティの評価
この業務には通常、社外の専門知識が必要とされる。また、この業務を管理するスタッフを見つけるのは難しい。アプリケーションセキュリティの評価は、最も重要なコンピュータプログラム(特に顧客向けのWebベースのプログラムなど)にフォーカスしたものとなる。中堅企業では、市販のソフトウェアをインストールするだけでなく、商用製品を部分的に変更するなどして独自のアプリケーションを構築することも多い。これらのアプリケーションのそれぞれについて、徹底的かつ定期的にテストしなければならない。
デューディリジェンス業務
会社がデューディリジェンス(査定)業務に携わっている場合も、外部業者の協力を求めるのが賢明だ。デューディリジェンスの対象となるのは、企業の財務健全性や技術インフラ、物理的セキュリティなど多岐にわたる。一般に、小規模企業はこういった調査に必要な専門知識を持ち合わせていないため、資格を持ったコンサルタントを雇うことは、コストに見合った投資だといえる。社内リソースのコスト、コンサルタント料、出張経費を含めると、1万ドル(地元業者を利用する場合)から5万ドル(複数の施設を保有する企業が遠隔地の業者を利用する場合)の出費を見込んでおくこと。
情報セキュリティポリシーの策定・適用
情報セキュリティポリシーの分野では、社外の専門知識が不可欠だ。これは非常に専門的な分野であり、社内の法務顧問でも判断できないかもしれない。セキュリティポリシーのサンプルはWebから入手できるが、セキュリティポリシーがすべての関連法令に準拠しているかどうかという判断では、専門家の意見を仰ぐことが重要だ。
セキュリティ機器の管理
毎日24時間の監視体制が必要とされる企業などでは、ファイアウォールや侵入検知/防御システムの管理も、アウトソーシングの対象となることが多い。これらのサービスプロバイダーは会社の門番になるわけだから、彼らの素性をチェックすること。また、委託先の監視役を務める専門家を社内に置いておく必要もある。監督業務を担当するスタッフは、委託先が発するアラートに対応できる知識を持った人でなくてはならない。
本稿筆者のC・ウォーレン・アクセルロッド氏は、大手金融機関の中堅子会社のセキュリティ担当者で、「Outsourcing Information Security」の著者である。
Copyright © ITmedia, Inc. All Rights Reserved.
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー