限られた予算でセキュリティ強化【前編】
予算があろうがなかろうが「倹約家のセキュリティ対策」を徹底すべし
大半の組織でセキュリティの「コスト」確保が大きな課題になっている。“予算が足りない”の壁を超えるには、セキュリティ担当者の工夫が必要だ。予算を絞ってでもできるセキュリティ対策とは。
近年のサイバー攻撃は巧妙だ。攻撃に対抗するためのさまざまなツールは登場しているが、「高コストで導入できない」「運用する人材が不足している」といった悩みを抱える企業は少なくない。予算が足りないという“セキュリティの永遠の課題”は、どうすれば解決できるのか。限られた予算でもセキュリティを強化できる「8つのポイント」をまとめた。本稿はその第1弾として前半パートをお届けする。
1.リスクベースのセキュリティ
まず大切なのは、リスク評価だ。すぐにパッチ(修正プログラム)を適用しなければならない脆弱(ぜいじゃく)性はどれか――。特に保護が必要なデータは何か――。スコアによってリスク評価を実施し、セキュリティ対策の優先順位を決めることが欠かせない。こうした戦略を「リスクベースのセキュリティ」と呼ぶ。リスクベースのセキュリティを採用すれば、セキュリティ予算を効果的に割り当てやすくなる。
大半の組織では、基幹業務のシステムや顧客データ、知的財産などの保護に重点を置くとよい。セキュリティ担当者はリスク評価を経営陣に共有し、「最低でもこのくらいの予算が必要だ」と、データを見せながら説得することが重要だ。それでも認められた予算が最低ラインを下回った場合、セキュリティ担当は再度のリスク評価の上、どのリスクを“許容”するかを判断しなければならない。
2.セキュリティ意識の向上
ヒューマンエラー(人間によるうっかりミス)は情報漏えいの主な原因の一つだ。定期的なセキュリティトレーニングを実施し、従業員のセキュリティに対する意識を強化することが重要になる。セキュリティトレーニングにはコストがかかるが、セキュリティ意識の向上させることによる対価はある。ROI(費用対効果)の観点からも。適切なセキュリティトレーニングを実施した方がいいと考えられる。
セキュリティトレーニングでは、「ソーシャルエンジニアリング」(人の心理を巧みに操って意図通りの行動をさせる詐欺手法)について説明し、フィッシングメールの見極め方といった日頃にできるセキュリティ対策も受講者に教えるようにしよう。実施する頻度としては、四半期に1回程度が望ましい。セキュリティトレーニングの内容には災害復旧やサイバー戦争のトピックも含めるとよい。
3.セキュリティの自動化
セキュリティ運用の自動化ツールを使用すれば、脅威の検出やインシデントレスポンス(攻撃対処)、パッチ管理といった作業をシステムに任せ、セキュリティ担当者の負荷を軽減できる。加えて、脅威を特定するスピードや精度が向上し、防御力の強化につながる。そのため、ランサムウェア(身代金要求型マルウェア)といった攻撃による金銭的損失のリスクを減らせる。
運用の自動化はセキュリティに限らず、ネットワークに関しても効率化の有効な手法になる。近年、セキュリティとネットワークを統合運用する概念「NetSecOps」が広がっている。組織はNetSecOpsに取り組めば、セキュリティとネットワークの垣根をなくし、運用の効率化やコスト削減につなげられる。
4.セキュリティのアウトソーシング
特定のセキュリティ機能を専門会社にアウトソーシングすることも検討に値する。マネージドセキュリティサービスプロバイダー(MSSP)を使えば、システムの監視や脅威の検出、インシデントレスポンスなど、さまざまな機能の運用を任せられる。MSSPの市場は競争が激しい。そのためMSSPはコスト効率の点でも競争力を高める努力をしている。特に自社にセキュリティの専門家がいない企業では、MSSPのサービス利用がコストの観点でも賢い選択になることがある。
後編は、5つ目から8つ目までのポイントを紹介する。
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[アトラシアン株式会社] IT運用や従業員サポートは生成AIでどう変わる? 使い方や導入の流れは? -
製品資料
[株式会社みらい翻訳] 音声翻訳活用の課題を解決、“本当に使える”ツールの特徴とは? -
製品レビュー
[Wrike Japan 株式会社] 400店舗を支えるWalmart Canada、散在する情報やアナログな管理をどう変えた? -
事例
[Wrike Japan 株式会社] 年間100件超のDXプロジェクトを統合管理、JERAはどのように実現した? -
事例
[Wrike Japan 株式会社] グローバルなクリエイティブ業務を合理化、エスティーローダーに学ぶ実践のコツ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
3
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
4
APIキー奪取から3時間でクラウド掌握 Anthropicが暴いた「バイブハッキング」の現実的な防御策
-
5
「複数AIの野放し」に歯止め Salesforceが6製品統合で挑むAI統制の覇権
-
6
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
7
“AIコーディング”でどのツールを選ぶ? 「ChatGPT」「Claude」の真価
-
8
「制御用組み込みPC」に関するアンケート
-
9
「身代金を支払う」以外のランサムウェア対策は本当にあるのか?
-
10
LLMの「過学習」、正しく説明している文章はどれ?
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
8
AI時代に成功するための「ナレッジマネジメント」ベストプラクティス
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー