Column
アウトソーシングを検討すべき5つのセキュリティ業務
セキュリティの専門家を雇うにはコストが掛かるが、かといってアウトソーシングも難しい。どのようなセキュリティ業務のアウトソーシングを検討すべきだろうか。
セキュリティサービスをアウトソースするという判断は、二重の意味で難しい。サービスを任せる相手が自分の会社の情報資産を保護する能力を十分に備えていると信じる一方で、会社に損害を与えるのに必要な知識も持ち合わせているという認識を持たなければならないからだ。とはいえ、多くの中小・中堅企業にとっては、高度な情報セキュリティ機能を導入するに当たっては、外部の支援に頼らざるを得ないのが実情だ。セキュリティ分野の専門家を雇い入れるのは非常に難しく、小規模な企業にはその費用を受け入れるだけの合理性はない。
では、中堅企業がアウトソーシングを検討する必要があるのは、具体的にどのようなセキュリティ業務なのだろうか。5つの業務をリストアップした。
セキュリティサービスをアウトソースするという判断は、二重の意味で難しい。サービスを任せる相手が自分の会社の情報資産を保護する能力を十分に備えていると信じる一方で、会社に損害を与えるのに必要な知識も持ち合わせているという認識を持たなければならないからだ。とはいえ、多くの中小・中堅企業にとっては、高度な情報セキュリティ機能を導入するに当たっては、外部の支援に頼らざるを得ないのが実情だ。セキュリティ分野の専門家を雇い入れるのは非常に難しく、小規模な企業にはその費用を受け入れるだけの合理性はない。
では、中堅企業がアウトソーシングを検討する必要があるのは、具体的にどのようなセキュリティ業務なのだろうか。以下に5つの業務をリストアップした。
インフラセキュリティの評価
この業務は最も重要であり、その具体的内容としては、脆弱性の評価、ウォーダイヤリング、ネットワーク外辺部のスキャン、社内ネットワーク/サーバ/デスクトップのスキャン、ポリシー/手順の再検討などが含まれる。会社が一定の基準に達していることを認定できる業者もある。シストラストやウェブトラストなどの企業が認定サービスを提供している。
認定の取得に掛かる費用は、IT施設の数や規模といった要因によって異なるが、おおむね100万ドル台前半とみておけばいいだろう。認定を維持するための継続的費用は、取得費用を若干下回る。こういった認定は、オンライン顧客やビジネスパートナー、企業顧客などを安心させるものとなる。この業務にフルタイムの専門スタッフを雇うのは現実的でないケースが多い。
アプリケーションセキュリティの評価
この業務には通常、社外の専門知識が必要とされる。また、この業務を管理するスタッフを見つけるのは難しい。アプリケーションセキュリティの評価は、最も重要なコンピュータプログラム(特に顧客向けのWebベースのプログラムなど)にフォーカスしたものとなる。中堅企業では、市販のソフトウェアをインストールするだけでなく、商用製品を部分的に変更するなどして独自のアプリケーションを構築することも多い。これらのアプリケーションのそれぞれについて、徹底的かつ定期的にテストしなければならない。
デューディリジェンス業務
会社がデューディリジェンス(査定)業務に携わっている場合も、外部業者の協力を求めるのが賢明だ。デューディリジェンスの対象となるのは、企業の財務健全性や技術インフラ、物理的セキュリティなど多岐にわたる。一般に、小規模企業はこういった調査に必要な専門知識を持ち合わせていないため、資格を持ったコンサルタントを雇うことは、コストに見合った投資だといえる。社内リソースのコスト、コンサルタント料、出張経費を含めると、1万ドル(地元業者を利用する場合)から5万ドル(複数の施設を保有する企業が遠隔地の業者を利用する場合)の出費を見込んでおくこと。
情報セキュリティポリシーの策定・適用
情報セキュリティポリシーの分野では、社外の専門知識が不可欠だ。これは非常に専門的な分野であり、社内の法務顧問でも判断できないかもしれない。セキュリティポリシーのサンプルはWebから入手できるが、セキュリティポリシーがすべての関連法令に準拠しているかどうかという判断では、専門家の意見を仰ぐことが重要だ。
セキュリティ機器の管理
毎日24時間の監視体制が必要とされる企業などでは、ファイアウォールや侵入検知/防御システムの管理も、アウトソーシングの対象となることが多い。これらのサービスプロバイダーは会社の門番になるわけだから、彼らの素性をチェックすること。また、委託先の監視役を務める専門家を社内に置いておく必要もある。監督業務を担当するスタッフは、委託先が発するアラートに対応できる知識を持った人でなくてはならない。
本稿筆者のC・ウォーレン・アクセルロッド氏は、大手金融機関の中堅子会社のセキュリティ担当者で、「Outsourcing Information Security」の著者である。
Copyright © ITmedia, Inc. All Rights Reserved.
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
2
マンガで解説:採択率は3割台? デジタル化・AI導入補助金申請の落とし穴
-
3
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
4
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
5
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
6
「OSの選定・導入」に関するアンケート
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
9
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
10
AIが本番環境を削除し復旧に13時間 「暴走」ではなかったAWS事例
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー