完全無欠なセキュリティ対策など存在しない
「セキュリティ事故は突然に」、インシデント後に増える予算を効果的に使うコツ
サイバーセキュリティの予算は、インシデント発生後に急激に増加する。だが、その予算を最適に使うには、どのように使うべきなのだろうか。
サイバー攻撃インシデントの発生時には、サイバーセキュリティの予算が驚異的に増加する。場合によっては、最高情報セキュリティ責任者(CISO)の辞任や最高情報責任者(CIO)の辞任につながることもある。だが、これは実際のところ保守的な対応だ。問題は再発の軽減および防止するために、どこに予算を割り当てればよいのかだ。
併せて読みたいお勧め記事
セキュリティ予算はどう使うべき?
「次世代ファイアウォール」の次を読む
「次世代ファイアウォール」とは何か
組織はどのチャネルを強化する必要があるのだろうか。複数の調査では、インシデントによってサイバーセキュリティコストが増加した場合、投資対象を見直すことが提言されている。具体的には、Ponemon Instituteによる「2015 Cost of CyberCrime: United States」(2015年の米国におけるサイバー犯罪のコスト)調査や、Kaspersky Labの「Damage Control: The Cost of Security Breaches」(被害対策:セキュリティ侵害のコスト)レポートなどでその内容が提言されている。
Ponemon Instituteの調査の分析では、サイバーセキュリティの予算に関する問題の解決策が提示されている。それは、攻撃の脅威を防ぐための特定のタスクを重視することである。具体的には次のようなタスクだ。
- セキュリティ管理とIPS(侵入防止システム)/次世代ファイアウォールを確立することで攻撃の回数減らす
- 堅牢なSIEM(Security Information and Event Management)を使用して攻撃を短時間で解決する
- 暗号化と保護によってアプリケーションとデータのセキュリティを強化し、被害を最小限に抑える
情報セキュリティには、投資対象を絞るのに役立つ3つの基本的な合言葉がある。それは、「多層防御」「最小権限の原則」「情報セキュリティのビジネスリスク対策」の3つだ。
多層防御:最適な制御方法はできるだけ入り口近くで防ぐことだ。不正開錠できない金庫の中に貴重品を保管し、金庫自体を見えない場所に置いたからといって、家の玄関の安全性が低いままでは、問題が無いと考えるのは賢明ではない。実際には、強盗は家の中に侵入してくる。必要なのは、さまざまな層に適切なレベルのセキュリティを配置し、1つの防御手段に頼らないことだ。組織についても同じことがいえる。また、防御レベルは保護すべき資産の価値に見合ったものにしなければならない。
最小権限の原則:重要な資産へのアクセスは、情報適格性に基づいて対応される必要がある。つまり、デフォルトのアクセスは「全て拒否」にし、職務に応じて必要な役割ベースのアクセス権限を実装して、経営陣によって適切な承認をしなければならない。下記などがこの取り組みで役に立つ。
- ホワイトリスト
- アプリケーション機能のセキュリティ
- 変更管理
- セグメンテーション
- 職務の分離
情報セキュリティのビジネスリスク対策:防御はビジネスリスクと足並みをそろえなければならない。これを促進するのは、情報セキュリティのリスク評価と戦略的なビジネス目標との連係だ。例えば、小売業者によってはWebサイトを持たず対外的にオンラインに存在しないところもある。その場合、小売業者に代わってクレジットカードの支払いを処理するサービスプロバイダーなどが該当する。また、小売店を持たず、Webにしか存在しない企業もある。この場合ビジネスモデルに応じて、セキュリティ予算に防御の費用を計上することをお勧めする。
全てのセキュリティのインシデントや侵害からは学ぶ必要がある。例えば下記の内容を突き止めるべきだ。
- セキュリテイのインシデントや侵害はどのように生じたのか
- どうすれば再発を防止できるのか
- インシデントやセキュリティ侵害が生じた場合や他のチャネルが侵害された場合にそれをどのように監視できるのか
リスク評価の結果と照らし合わせた強力かつテスト済みのインシデント対策を確立しなくてはらない。完全無欠なセキュリティなどというものは存在しないが、サイバーセキュリティ予算を重要な項目に費やせば、セキュリティインシデントが発生したときの企業全体に対するリスクは、大幅に軽減できる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
2
IBM iは生かすもの 捨てすぎない「脱レガシーシステム」が注目される理由
-
3
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
4
膨らむAIコストに歯止め GitHubのマルチモデルルーターは何が違うのか
-
5
「データストレージの活用方法」に関するアンケート
-
6
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
7
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
8
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
9
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
10
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー