米Gawker Mediaの情報流えい事件に学ぶ
5段階でできる中堅・中小企業のためのリスク管理
予算にもリソースにも限りがある中堅・中小企業がリスク管理計画を立てるために5段階のプロセスを紹介する。
大企業が直面している情報セキュリティリスクの多くは、中堅・中小企業(SMB)にも共通する。2010年12月に起きた米Gawker Mediaの情報流えい事件(※)は、SMBであっても狙いすました巧妙な攻撃の被害者になり得るという実態を見せつけた。それを念頭に、あらゆる規模の企業がセキュリティリスク評価プロセスに従ってリスクを洗い出し、分類し、回避する必要がある。
(※)「Gizmodo」「Lifehack」などを運営する米国のブログメディア企業Gawker Mediaのサーバがハッキング攻撃を受けた事件。同攻撃により同社運営のWebサイトに登録していた100万人以上のユーザーID(メールアドレス)/パスワードが流出した。
しっかりした情報セキュリティリスク管理計画を立てるために必要な手順を記した良書やホワイトペーパー、フレームワーク、方法論はいくらでもある。そうした出版物に加え、組織のITセキュリティリスク評価プロセスを実施して、リスクや損害の程度を測り、場合によっては低減する手助けをしてくれる企業も多数ある。ただ、ほとんどのSMBにとっての問題は、コンサルタントと契約してリスク評価を実施したり、リスク管理計画を立てたりする時間もリソースも資金もないことだ。ではSMBが自らのリスク管理計画を立てるにはどうすればいいのか。以下の手順に従って、自社のIT資産が危険にさらされる恐れがあるかどうかを判断し、その溝を埋めるための計画を立ててほしい。
1. 情報とインフラの範囲を特定する
第一段階として、自社の環境を構成する情報システムおよびハードウェアとソフトウェアリソースの範囲を特定する。インフラに目を向ける際は、基幹的なシステム(決済、CRM、人事、法務、知識リポジトリなど)に着目することが大切だ。データに目を向ける際は、個人を特定できる情報、人事情報、知的財産といった「要注意データ」に着目する。
2. 脅威と脆弱性を理解する
自社を脅かす脅威にどんなものがあるかを検討する(その内容は所在地や業種によって異なる場合もある)。脅威とは、特定の攻撃元が特定の脆弱性を悪用できてしまう可能性のことを指す。自社の環境に存在するハードウェアとソフトウェアの脆弱性をリストアップし、意図的な脅威と無意識の脅威の両方について検討する。例えばデータ入力ミスなどは無意識の脅威になり得る。一方、意図的な脅威には、ネットワークを経由したり悪質なソフトウェアをアップロードしたりするターゲット型攻撃などがある。この段階を踏めば、脅威がリストアップされ、それに関連した脆弱性についての理解ができているはずだ。
3. 影響評価
この段階では、それぞれの潜在的脅威が現実のものになった場合、結果として生じる悪影響を予測する。セキュリティ事案の悪影響は、損失や評判の失墜、あるいは以下に挙げる3項目のセキュリティ目標の組み合わせに照らして記述できる。
- 完全性
- 可用性
- 機密性
これらの目標を念頭に、影響の程度を分類する。1つの方法は、高、中、低に分類することだ。直ちに事業に重大な支障が出るものは「高」、比較的限定的であれば「低」に分類する。
4. リスク判定
特定の脅威/脆弱性によるリスクを、以下の項目に照らして判定する。
- 攻撃元が脆弱性の悪用に成功する可能性
- 攻撃元が脆弱性の悪用に成功した場合の影響の程度
- そのリスクの低減、回避、排除における既存のセキュリティコントロールの適切性
この段階では、リスクレベルとその影響(手順3の分類に基づく)を記した表組を作成する。ここでも高、中、低の分類が利用できる。手始めに、リスクと脅威の影響を3列×3列の表で示す。表1では、脅威を例示し、予想される影響とリスクの分類を記入した。このマトリクス表を基に、自社のITセキュリティリスク評価報告を作成してほしい。
| 脅威 | 影響 | リスク |
|---|---|---|
| 顧客用ポータルが2つ前のバージョンのまま更新されていない | 高 | 高 |
| 社内決済システムに既知のソフトウェアの脆弱性がある | 高 | 中 |
| 汎用事業管理サーバソフトウェアのバージョンアップが必要 | 低 | 低 |
| 管理用サーバのアクセスコントロールが12カ月間更新されていない | 高 | 中 |
この表は包括的とは言い難いが、私の見たところ、このようなセキュリティリスク評価プロセスを実施してITリスクと脆弱性の理解に役立てている企業はほとんど見当たらない。
5. 管理計画
最終段階として、洗い出したリスクを回避または排除できるコントロールの選択肢を挙げる。コントロール提案の目標は、IT環境に与える影響を容認できるレベルにまで低減させることだ。コントロールの範囲は人員、ポリシー、手続き面の変更から、新規の構成、調達、新技術の導入にまで及ぶかもしれない。
以上の5段階で基本的なITセキュリティリスク評価プロセスは完了する。得られた結果は必ず組織内の中心的な意思決定者と共有しておく。そうすれば、リスクを許容できるレベルに低減すべく計画したコントロールの優先的な実行に向け、情報に基づく会社の意思決定をサポートしてもらえる。ITや情報セキュリティの担当者はリスク回避のための選択肢は提示できるかもしれないが、最終的に必要なのはIT/情報セキュリティ上の意思決定ではなく、会社としての意思決定なのだ。
本稿筆者のロビー・ヒギンズ氏はGlassHouse Technologiesのセキュリティサービス担当副社長。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー