年1回のチェックリストだけでは不十分
Amazonも直面、「危ない客」「信頼できない取引先」のリスク対策3選
取引先や顧客などの第三者に関するリスク管理をおろそかにすると、重大な損害を引き起こすリスクが生じる。第三者のリスク管理に必要な対策とは何か。
従来のオンプレミスから、クラウドとモバイル端末を中心とした新たなITへのパラダイムシフトは、今に始まった現象ではない。調査会社Nemertes Researchによると、今後の主流はオンプレミスからクラウドになる見通しだ。ITは物理的なハードウェア(サーバとデータセンター)から、仮想的なソフトウェア(仮想マシン、コンテナ、パブリックまたはプライベートクラウド)へと軸足を移しつつある。
ビジネス環境も変化が続く。サプライチェーンのグローバル化と不透明化が進み、組織 は自社の製品やサービスがどこから生まれ、誰の手を経てどこに届くのかがますます見えにくくなっている。
こうしたさまざまな変化が、サイバーセキュリティの様相を一変させている。「第三者」のリスク管理についても同様だ。ここで言う第三者とは、組織と取引のあるサプライヤーをはじめ、顧客や流通業者など、その会社のサイバーセキュリティを脅かす可能性がある組織を指す。そうした第三者のリスクを管理するサイバーセキュリティ技術やプロセス、それらの使い方を理解することが大切だ。
第三者のリスク管理に必要な3つの対策
現代のパラダイムシフトの中で、第三者のリスク管理に関して、組織が取るべき対策は主に3つある。
- 実環境での評価とテスト
- 監査の自動化
- リスク管理の重要性の周知
1.実環境での評価とテスト
第一に、第三者のリスク管理では、現場に関わる重要なリスク評価を増やす必要がある。Nemertes Researchの報告書「Nemertes 2019-2020 Cloud and Cybersecurity Research Study: Cybersecurity」(2019~2020年のクラウドとサイバーセキュリティに関する調査)によれば、現場のリスク評価を実施している組織は14%しかない。この状況は、少なくとも組織が重要だと考えるサービスについては、変える必要がある。
その実例として、報道機関Bloombergは2018年10月、Amazon.comがSuper Micro Computer(Supermicro)のサーバボードにあるマイクロチップで問題を検出したと伝えた。このマイクロチップはサーバにマルウェアを仕込む目的で、中国の攻撃者が不正に挿入したとBloombergは推測している。Amazon.comはこのハッキングを、米軍の主要情報機関と契約していた動画圧縮ソフトウェアの新興ベンダーElemental Technologiesを買収する過程で、実環境での検証中に発見したという。
大きな利害関係が絡む場面では、書類監査におけるベンダーの言葉をそのまま信じてはいけない。ハードウェアは物理的な、ソフトウェアは実践的なテストを実環境において実施する必要がある。
2.監査の自動化
第二に、そうした監査およびそれにまつわる業務を自動化する必要がある。Nemertes Researchの調査によれば、調査対象の組織の半数以上(58%)は第三者のベンダーに対して1回限り、または年に1度しか、チェックリストによる書類監査を実施していなかった。それでは十分とはいえない。
市場には自動リスク管理やリスク評価のツールが幾つも存在していて、新興ツールも日々登場している。UpGuard、Optiv Security、NAVEX Global、Capterraといったセキュリティベンダーは、このプロセスの自動化を支援する。理想的には、第三者が技術、プロセス、ポリシーに重要な変更を加える際は、あらかじめリスク管理の専門家に連絡するとともに、その変更を自動でリスク評価に反映する必要がある。こうしたツールは、その作業を支援する。
3.リスク管理の重要性の周知
第三に、最も重要なこととして、リスク管理そのものを重要だと位置付けることだ。組織にこの認識がない限り、上述の対策はいずれも実現できない。Nemertes Researchの調査では、調査対象の組織の23%が、ワークロードをオンプレミスあるいはクラウド環境のどちらで処理するかの判断材料として、リスクを重要な要素と位置付け、10段階中の「10」と評価した。ただし第三者のリスク管理に照準を絞った技術ノウハウや、経営陣の支持を受け十分な予算を持つ専門チームを保有する組織は、決して多くない。
結論
リスク管理は重要だ。もしもまだ第三者のリスク評価に、チェックリスト方式を中心とする手作業の書類監査を使っているのであれば、自動化と実地評価を組み合わせたアプローチを検討する必要がある。手作業を伴う第三者のリスク管理に不安がある組織は、現場でのリスク評価と自動化を取り入れた戦略について再考しなければならない。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー