米Gawker Mediaの情報流えい事件に学ぶ
5段階でできる中堅・中小企業のためのリスク管理
予算にもリソースにも限りがある中堅・中小企業がリスク管理計画を立てるために5段階のプロセスを紹介する。
大企業が直面している情報セキュリティリスクの多くは、中堅・中小企業(SMB)にも共通する。2010年12月に起きた米Gawker Mediaの情報流えい事件(※)は、SMBであっても狙いすました巧妙な攻撃の被害者になり得るという実態を見せつけた。それを念頭に、あらゆる規模の企業がセキュリティリスク評価プロセスに従ってリスクを洗い出し、分類し、回避する必要がある。
(※)「Gizmodo」「Lifehack」などを運営する米国のブログメディア企業Gawker Mediaのサーバがハッキング攻撃を受けた事件。同攻撃により同社運営のWebサイトに登録していた100万人以上のユーザーID(メールアドレス)/パスワードが流出した。
しっかりした情報セキュリティリスク管理計画を立てるために必要な手順を記した良書やホワイトペーパー、フレームワーク、方法論はいくらでもある。そうした出版物に加え、組織のITセキュリティリスク評価プロセスを実施して、リスクや損害の程度を測り、場合によっては低減する手助けをしてくれる企業も多数ある。ただ、ほとんどのSMBにとっての問題は、コンサルタントと契約してリスク評価を実施したり、リスク管理計画を立てたりする時間もリソースも資金もないことだ。ではSMBが自らのリスク管理計画を立てるにはどうすればいいのか。以下の手順に従って、自社のIT資産が危険にさらされる恐れがあるかどうかを判断し、その溝を埋めるための計画を立ててほしい。
1. 情報とインフラの範囲を特定する
第一段階として、自社の環境を構成する情報システムおよびハードウェアとソフトウェアリソースの範囲を特定する。インフラに目を向ける際は、基幹的なシステム(決済、CRM、人事、法務、知識リポジトリなど)に着目することが大切だ。データに目を向ける際は、個人を特定できる情報、人事情報、知的財産といった「要注意データ」に着目する。
2. 脅威と脆弱性を理解する
自社を脅かす脅威にどんなものがあるかを検討する(その内容は所在地や業種によって異なる場合もある)。脅威とは、特定の攻撃元が特定の脆弱性を悪用できてしまう可能性のことを指す。自社の環境に存在するハードウェアとソフトウェアの脆弱性をリストアップし、意図的な脅威と無意識の脅威の両方について検討する。例えばデータ入力ミスなどは無意識の脅威になり得る。一方、意図的な脅威には、ネットワークを経由したり悪質なソフトウェアをアップロードしたりするターゲット型攻撃などがある。この段階を踏めば、脅威がリストアップされ、それに関連した脆弱性についての理解ができているはずだ。
3. 影響評価
この段階では、それぞれの潜在的脅威が現実のものになった場合、結果として生じる悪影響を予測する。セキュリティ事案の悪影響は、損失や評判の失墜、あるいは以下に挙げる3項目のセキュリティ目標の組み合わせに照らして記述できる。
- 完全性
- 可用性
- 機密性
これらの目標を念頭に、影響の程度を分類する。1つの方法は、高、中、低に分類することだ。直ちに事業に重大な支障が出るものは「高」、比較的限定的であれば「低」に分類する。
4. リスク判定
特定の脅威/脆弱性によるリスクを、以下の項目に照らして判定する。
- 攻撃元が脆弱性の悪用に成功する可能性
- 攻撃元が脆弱性の悪用に成功した場合の影響の程度
- そのリスクの低減、回避、排除における既存のセキュリティコントロールの適切性
この段階では、リスクレベルとその影響(手順3の分類に基づく)を記した表組を作成する。ここでも高、中、低の分類が利用できる。手始めに、リスクと脅威の影響を3列×3列の表で示す。表1では、脅威を例示し、予想される影響とリスクの分類を記入した。このマトリクス表を基に、自社のITセキュリティリスク評価報告を作成してほしい。
| 脅威 | 影響 | リスク |
|---|---|---|
| 顧客用ポータルが2つ前のバージョンのまま更新されていない | 高 | 高 |
| 社内決済システムに既知のソフトウェアの脆弱性がある | 高 | 中 |
| 汎用事業管理サーバソフトウェアのバージョンアップが必要 | 低 | 低 |
| 管理用サーバのアクセスコントロールが12カ月間更新されていない | 高 | 中 |
この表は包括的とは言い難いが、私の見たところ、このようなセキュリティリスク評価プロセスを実施してITリスクと脆弱性の理解に役立てている企業はほとんど見当たらない。
5. 管理計画
最終段階として、洗い出したリスクを回避または排除できるコントロールの選択肢を挙げる。コントロール提案の目標は、IT環境に与える影響を容認できるレベルにまで低減させることだ。コントロールの範囲は人員、ポリシー、手続き面の変更から、新規の構成、調達、新技術の導入にまで及ぶかもしれない。
以上の5段階で基本的なITセキュリティリスク評価プロセスは完了する。得られた結果は必ず組織内の中心的な意思決定者と共有しておく。そうすれば、リスクを許容できるレベルに低減すべく計画したコントロールの優先的な実行に向け、情報に基づく会社の意思決定をサポートしてもらえる。ITや情報セキュリティの担当者はリスク回避のための選択肢は提示できるかもしれないが、最終的に必要なのはIT/情報セキュリティ上の意思決定ではなく、会社としての意思決定なのだ。
本稿筆者のロビー・ヒギンズ氏はGlassHouse Technologiesのセキュリティサービス担当副社長。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
製品資料
[株式会社ウェーブスプリッタ・ジャパン] 100Gbps対応の光トランシーバーはどう選ぶ? 10分で分かる選定のポイント -
製品資料
[株式会社フィックスターズ] 組み込み開発の生産性と機密性を両立、自社環境で構築する「セキュアAI」活用術 -
製品レビュー
[ServiceNow Japan合同会社] 問い合わせの約9割を自動で解決、AI主導の自律型CRMがもたらす業務変革の全貌 -
市場調査・トレンド
[ServiceNow Japan合同会社] AI活用が業務自動化で止まる理由は何か? 調査で判明した課題と変革への道筋
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
2
なぜOpenAIやAnthropicのAIは「脱走」したのか 情シスが迫られるエージェント統制
-
3
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
4
GitHubが指摘 AIが書いた「おそらく動くコード」が招くシステム崩壊
-
5
Anthropicが明かす AIは入力データを「どこまで覚えているのか」
-
6
「高すぎるGPU」を捨てAI推論をCPUへ Armが示す電力とコストの現実解
-
7
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
8
MS月例パッチが1000件突破 人手不足の情シスを襲う「月1回メンテ」の崩壊
-
9
バイブコーディングの限界を突破するお役立ちOSSツール「Spec Kit」とは
-
10
「有線LAN環境」に関するアンケート
ホワイトペーパーランキング PR
-
1
生成AIのハルシネーションを防止 回答精度を高めるセマンティックレイヤーとは
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
-
9
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
10
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー