IT導入補助金の申請にも必要
IPA「SECURITY ACTION」で学ぶ、中堅・中小企業が最低限やるべきセキュリティ対策
情報処理推進機構(IPA)が推進する「SECURITY ACTION」の取り組みや、サイバー攻撃の動向を踏まえ、悪質化、複雑化しているサイバー攻撃に対して企業が最低限対策すべきポイントを解説する。
身代金要求型マルウェア(ランサムウェア)の流行や、モノのインターネット(IoT)機器を使用不能にして永続的なサービス停止を狙うPDoS(Permanent Denial of Service)攻撃の登場など、サイバー攻撃は悪質化、複雑化している。サイバー攻撃によってサービス停止や情報漏えいが起きてしまうと、信用損失や金銭的損失という大きな経営リスクにもつながる。とはいえ中堅・中小企業にとっては、情報セキュリティ対策に多くの予算を割くことは容易ではない。
2018年5月9日に東京ビッグサイト(東京都江東区)で開催した「情報セキュリティEXPO」のセミナー内容を基に、中堅・中小企業向けに情報処理推進機構(IPA)が推進している「SECURITY ACTION」という取り組みや、最低限対策すべき情報セキュリティのポイントについて解説する。
併せて読みたいお薦め記事
「Windows 10」のセキュリティ対策、まずはここから
- 「Windows 10」のセキュリティ対策が台無しに、ユーザーがやりがちなミスとは
- 「Windows 10」がもっと安全になる“サイバー攻撃撃退”セキュリティツール24選
- Windows 10のセキュリティ強化、ほぼ“ゼロ円”でできる3つの基本対策
Webブラウザを狙うマルウェア
中小企業の自己宣言制度「SECURITY ACTION」
SECURITY ACTIONとは、中小企業自らが情報セキュリティ対策に取り組むことを宣言する制度だ。IPAは2017年4月にこの活動を開始した。IPA技術本部セキュリティセンターの江島将和氏は同イベントのセミナー「中小企業における情報セキュリティ対策のすすめ」にて本制度を紹介し、その意義について説明した。
本制度では、IPAが公開している「中小企業の情報セキュリティ対策ガイドライン」をベースに、「一つ星」「二つ星」の二段階の取り組み目標を設定。申し込みで利用可能となるロゴマークを自社の名刺やWebサイトに掲載することで、企業の取り組み姿勢を示すことができ、ブランドイメージ向上にもつながる。こうして顧客や取引先との信頼関係を構築したり、公的補助や民間支援を受けやすくしたりすることが狙いだという。2018年4月からは、経済産業省が中小企業のIT導入を支援する制度「IT導入補助金」を申請する際にSECURITY ACTIONの宣言が必須要件となった。「これはあくまでも自己宣言制度なので、ファーストステップとして一つ星から取り組み、自社の情報セキュリティを高めてほしい」と江島氏は述べた。
SECURITY ACTIONの具体的な取り組みとは
企業がSECURITY ACTIONの一つ星を使用するためには、IPAが推進する「情報セキュリティ5か条」に取り組むことを宣言する必要がある。5か条の内容は以下の通り。
- OSやソフトウェアは常に最新の状態にする
- ウイルス対策ソフトウェアを導入する
- パスワードを強化する
- 共有設定を見直す
- 脅威や攻撃の手口を知る
江島氏は「この5項目は、10大脅威(注1)の上位にある標的型攻撃やランサムウェアによる被害を防ぐための有効な対策。1つだけではなく5つの対策を並行させて進めることが重要だ」と述べた。
※注1:前年に発生した情報セキュリティ事案からIPAが脅威候補を選出し、情報セキュリティ分野の研究者や企業の実務担当者などで構成した「10大脅威選考会」が審議・投票を通じて順位付けした脅威のこと。
二つ星を使用するには、IPAが作成した「5分でできる! 情報セキュリティ自社診断」で自社のセキュリティ状況を点数で把握すること。そして、情報セキュリティポリシー(基本方針)を定め、外部に公開することを条件としている。
既にSECURITY ACTION宣言に取り組んだ企業からは、「低コストでできるのがありがたかった」「社内のセキュリティ意識が高まった」「業務の見直しにつながった」といった声が上がっているという。IPAが用意するガイドラインには、ポリシー作成のためのサンプルやひな型もある。「経営者の意思を取り入れたポリシーを作成して、各社に最適な取り組みを模索してほしい」と江島氏は強調した。
参考
今すぐ確認しておきたい情報セキュリティ対策のポイント
ラックでサイバー・グリッド研究所長を務める川口 洋氏はセミナー「サイバー攻撃への対応」において、近年のサイバー攻撃の動向や、自組織ですぐに取り組める対策、自己対応の際に気を付けるポイントなどについて解説した。Webサーバの脆弱(ぜいじゃく)性を狙った例として「Apache Struts 2」を狙った攻撃や、Webコンテンツ管理システム「WordPress」のREST APIを利用した攻撃などを紹介した。「例えばApache Struts 2については、脆弱性情報が公開された時点で、事業責任者を巻き込んでサービス停止という選択肢を取れるような体制作りが求められる」と川口氏は述べた。
攻撃の入り口としてはメールかWeb経由が少なくない。川口氏は、「システムメンテナンス用のPCでメールやWebの閲覧を禁止するだけでもリスクは大きく減る」と述べ、コストをかけない情報セキュリティ対策も推奨した。
メール添付された実行ファイルを用いる攻撃への効果的な対策には、Windows付属のファイアウォールで「Windows PowerShell」を用いた通信を禁じるか、ソフトウェアの制限ポリシーでPowerShell自体を停止させてしまう手段を挙げた。「ただしPowerShellの停止は、業務遂行の支障になる場合もある。可能な範囲で前向きに検討したい手段だ」(川口氏)
「Google Chrome」などの各種Webブラウザの拡張機能についても、川口氏は警鐘を鳴らす。「ユーザー権限で導入できる拡張機能がマルウェア化する事例もある。それに、会社の情報セキュリティ対策が万全でも、Webブラウザの同期機能で自宅から情報漏えいが発生するケースもあるので注意してほしい」(川口氏)
中堅・中小企業が最低限押さえるべき対策として、川口氏も「パスワード管理の徹底、アップデートの積極的な実施、ウイルス対策ソフトウェアの使用、バックアップの保存というところから始めてほしい」と強調する。自社の情報セキュリティ対策の見直しには、これらのポイントや、SECURITY ACTION一つ星に挙がった5か条への取り組みが足掛かりになるだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー