SOMPOグループに聞く、セキュリティ脆弱性管理高度化の取り組み

今回は「SOMPOグループに聞く、セキュリティ脆弱性管理高度化の取り組み」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 損害保険大手のSOMPO ホールディングスは、グループ各社のデジタルビジネスを推進する一環として、ITインフラやその運用などを「シェアードサービスセンター」(SSC)に集約するとともに、この中でセキュリティを強化すべく脆弱性対策の高度化を推進している。同社にその取り組みを聞いた。

 SOMPO ホールディングスでは、グループ各社が手がける損害保険にまつわるさまざまな事業やコンタクトセンターをはじめとする顧客サポートなどにおいて、デジタル技術の活用を推進している。IT企画部 プロジェクトマネージャの末吉俊博氏によれば、SSCの整備は2年ほど前から進めており、「グループ各社がそれぞれに保有、運用するITインフラなどを統合することで効率化を図り、各社のIT人材がコア業務に専念できる体制づくりを行っている」と話す。

 金融である同社にとってサイバーセキュリティの強化は必須であり、一般社団法人「金融ISAC」の脆弱性対応ワーキンググループ座長や同「日本暗号資産取引業協会(JVCEA)」のセキュリティ専門委員も務めるIT企画部 セキュリティエバンジェリストの小中俊典氏は、ITインフラをグループで統合していくに当たって、「業界のガイドラインなど多くの要件に対応していかなければならない」と述べる。折しもこの間にはコロナ禍が到来し、テレワークの拡大など従業員の働き方や業務でのITの利用スタイルも変化。そこではリモートアクセスにおけるセキュリティリスクも高まったという。

 このためSSCを整備する過程で、「ゼロトラス」モデルに基づくセキュリティ対策の導入と多層防御の堅牢化を進めている。ネットワーク環境ではパロアルトネットワークスの「Prisma Access」、クライアント環境ではMicrosoftのエンドポイント保護ソリューション、また、不正侵入対策および脆弱性管理と認証基盤の保護ではTenableの「Tenable.io Vulnerability Management」「Tenable.ad」「Tenable Lumin」、アプリケーション開発における脆弱性管理ではContrast Securityの「Contrast ASSESS」「Contrast OSS」などを導入している。

 特に、SSCが担うITインフラや認証基盤におけるセキュリティ対策の中核となるのが、導入したTenableのソリューションになるという。

 「テレワークではリモートアクセス環境の脆弱性が不正侵入などのセキュリティリスクになるため、脆弱性の検出とリスクベースによる対応、不正侵入の監視と万一侵入された場合に備えた認証基盤の保護、さらには業務で利用するクラウドサービスの設定不備といった問題の発見とその解消にも取り組んでいる」(小中氏)

 ソリューションの検討および選定では、まずTenableを含む複数ベンダーの製品とサービスを比較し、Tenableともう1社に絞り込んだ上で、グループ20社のITシステムの本番環境に適用、脆弱性検出のスピードや精度、運用性などを実際に比較した。結果として検出が早く、誤検知や検知漏れが少なかったTenableを選定したという。

 小中氏によれば、SSCなどに導入したTenableのソリューションは、各種ネットワーク機器の脆弱性診断や不正侵入の監視、認証基盤であるActive Directory(AD)のセキュリティ検査と保護、クラウドサービスの設定確認(クラウドセキュリティポスチャー管理)と修正などに利用しているとのこと。

 「実際に多くの脆弱性や設定の不備などが見つかり、対応作業の優先順位付けと解決のための作業をまさに進めている。ADに関しては、特権の割り当て状況やアクセス権限の不備などの問題が見つかり、クラウドサービスでは利用者が多い『Amazon S3』の設定不備などが指摘された一方、IDアクセス管理(IAM)などの問題は少ないことが分かった」(小中氏)

COMMENTS


Recommended

TITLE
CATEGORY
DATE
災害の最前線で働く人たちを肉体的、精神的そしてその後もサポートするために資金を提供するRisk & Return
VC / エンジェル
2021-06-23 03:39
イトーキ、オンラインストアでARによる家具の試し置きを可能に
IT関連
2022-09-03 17:25
日経平均反発、出遅れ「世界景気敏感株」として外国人が買い戻し
IT関連
2021-05-31 14:19
コンポーザブルアーキテクチャーはユーザーに選択肢を与える–リミニストリートのラビンCEO
IT関連
2023-05-24 14:37
経済産業省、年間25万件の紙申請をデジタル化–行政手続きコスト4割削減へ
IT関連
2021-08-19 14:59
大学生向けノート共有ネットワークを提供するStuDocuがユーザー数1500万人突破
EdTech
2021-06-01 05:03
ビデオ会議でも活躍する画面キャプチャーソフト「Aiseesoft スクリーンレコーダー for Mac」を試す
イラスト・デザイン
2021-01-13 05:59
ウイングアーク、「Dr.Sum」「MotionBoard」とQlik製品の連携ソリューションを提供
IT関連
2024-04-19 08:34
ソフトバンク、女性管理職を2035年度までに3倍に 委員会を発足
キャリア・しごと
2021-06-23 15:40
「鬼滅」制作会社のufotable、法人税法違反の疑いで在宅起訴 「全額納付した」と報告
くらテク
2021-07-10 21:15
総合物流の山九、「BlackLine」で経理業務の生産性と正確性を向上へ
IT関連
2024-04-11 19:04
Zoom、ビデオ会議中にコンテンツを共同編集できる「Notes」を発表
IT関連
2023-09-05 00:26
石川県加賀市、LGWAN接続系SaaSの業務利用でクラウドのファイル無害化を活用
IT関連
2023-09-07 03:23
Samsung Galaxy S21シリーズ発表、カメラ強化とS Pen対応で約2.1万円値下げ
ハードウェア
2021-01-16 01:22