セキュリティチームを「イネーブラー」と位置付けることが重要–Splunk調査

今回は「セキュリティチームを「イネーブラー」と位置付けることが重要–Splunk調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米Splunkの日本法人であるSplunk Services Japanは4月25日、2023年版のセキュリティ調査レポートを発表した。これによると、過去2年間にデータ漏えい被害に遭ったとする回答は52%に上り、セキュリティインシデントによって中核の業務システムに予定外の停止時間が月1回以上発生したとする回答は62%だった。いずれも前回調査を上回り、増加傾向にあることが分かった。

 同調査は、日本を含む世界10カ国・15産業で勤務時間の半分以上の時間をセキュリティ業務に費やしているセキュリティ/ITリーダー1520人を対象に実施したもの。

 セキュリティ・ストラテジストの矢崎誠二氏は全体的な傾向について「前年との比較で多少良くなっている」と振り返った。これは、前年の調査がSolarWinds製ソフトウェアや「Apache Log4j」などを通じた大規模なサプライチェーン攻撃の発生時期と重なったことが要因の一つという。また、最近の傾向として「レジリエンス」(回復力)に対する意識が高まりつつあると指摘した。

 矢崎氏によると、レジリエンスを考える上で重要な点は「いかに早く見つけ、いかに早く回復させるか」だという。ビジネスリーダーがサイバーセキュリティ対策の効果を把握するための指標として「MTTD」(平均検出時間)や「MTTR」(平均復旧時間)といった数値を活用するようになってきているとのこと。その上で、「セキュリティチームはイネーブラー(支援者)としての役割を担う」(同氏)ことが重要だと強調した。

 これと対立する概念が「阻害要因」で、セキュリティ部門が事業部門から「自分たちがやろうとしていることを邪魔したがる存在」だと見なされているのか、「自分たちが安全に業務を遂行できるよう助けてくれる存在」と見なされているかの違いということになる。

 矢崎氏は「納得のいかない取り締まりを受けた経験がある人は路上で警官を見かけると嫌な気持ちになるかもしれないが、犯罪や事故などの場面で警官に助けられた経験がある人は警官に安心感や信頼感を感じる」という例を挙げてその違いを説明した。

 同調査はセキュリティ対策の実施状況などについて、セキュリティチームを「支援者と見なす組織」と「支援者と認めない組織」に分けている。その結果、「サイバーリスクの特定」「脅威検出の強化」「調査の迅速化」「修復の自動化」といった項目に対する取り組みの度合いが「支援者と見なす組織」で有意に高く、さらにサイバーレジリエンスに対する取り組みも進んでいるなど、セキュリティレベル向上のためには必須ともいえる重要なポイントだと指摘している。

 このほか、調査結果から幾つか興味深い数値を紹介すると、「インシデントは発生したが、大きな被害はなかった」とした回答は4%で、96%は何らかの被害を受けているという。また、「攻撃者が組織に侵入した後の平均潜伏期間は2.24カ月(約9週間)に及んでいた」という。

 この点について、矢崎氏は「侵入されたのがいつなのか、正確に把握するのは難しい」と指摘しているが、これは他のセキュリティベンダーによる同様の調査で潜伏期間が短縮傾向にあり、より迅速な検知の必要性が叫ばれているのを受けてのことだと思われる。

 また、「ランサムウェア攻撃を受けたことがない」と回答した組織はわずか13%で、前回調査の21%からさらに減少しているほか、ランサムウェア攻撃を受けた組織または保険会社が身代金を支払った割合は75%(前回調査は66%)だったという。これも「ランサムウェア攻撃者に身代金を支払うべきではない」という昨今のトレンドと逆行しているように見えるが、国ごとのサイバーセキュリティ保険の普及状況なども影響しているという。

 矢崎氏によれば、例えばオーストラリアなどではサイバーセキュリティ保険が充実しており、ランサムウェア被害に遭っても保険会社が対応してくれるため、被害企業は損害をあまり気にしない傾向にあるのだという。保険会社が実際に身代金を支払ったのかどうかは不明だが、ユーザー企業から見て「保険会社が損失を補償してくれた」ケースがこの回答に含まれているということのようだ。

 ランサムウェア被害などサイバーセキュリティの現状をまとめた調査結果は各社から多数発表されているが、企業のセキュリティチームが社内でどのような存在として見られているのか、そしてそれがセキュリティ対策にどう影響するのか、といった視点でデータを分析した今回の調査はユニークなものと言えそうだ。

 実際にセキュリティチームが「やることなすこと口うるさくケチをつけてくる」と思われているようだと、実施するセキュリティ対策も現場で適切に運用してもらえないなどの不整合につながることが想像できる。ではどうすればいいのか、という点が課題となるが、現在のサイバーセキュリティ対策は全社一丸となって取り組むべき課題であり、部門横断的な協力体制を構築できないとうまくいかないということが改めて実証された結果と見てよいだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
強気の米国株に全集中?–「長期金利の上昇」は下落のきっかけになるか
IT関連
2021-02-19 14:00
富士通グループが「オンライン名刺」導入 社員8万人が「Sansan」活用
クラウドユーザー
2021-04-23 06:58
NRI、物流デジタルツインツール活用の物流DXコンサルサービスを提供
IT関連
2024-03-01 10:30
在宅勤務で「ローパフォーマー」の従業員は“蚊帳の外”に–クアルトリクス
IT関連
2021-07-02 18:31
グーグル、「Workspace」の連携を強化する「smart canvas」を発表
IT関連
2021-05-20 03:27
元Uber社員がブルーカラー向け物流職マーケットプレイスで5.5億円調達
HRテック
2021-02-18 21:25
「Exchange Server」のゼロデイ脆弱性を突く攻撃、マイクロソフトが警告
IT関連
2022-10-05 17:29
[速報]AWS Lambdaのコールドスタートを劇的に速くする「AWS Lambda SnapStart」発表。AWS re:Invent 2022
AWS
2022-11-30 05:14
契約CLMシステム「ContractS CLM」、全文検索機能を追加–契約書の検索性を向上
IT関連
2023-02-15 14:11
みんなの銀行とピクシブが連携、「ピクシブ支店」(仮称)独自銀行サービスでクリエイターの創作活動を支援
フィンテック
2021-06-23 15:18
企業がデータを最大限に活用するための5つの方法
IT関連
2022-10-01 13:34
永久凍土化にコードを保存する「Arctic Code Vault」バージョン1.0達成、GitHubが報告。1.4トンの保管庫を設置
GitHub
2022-09-26 11:06
生成AIなど新興技術の導入、リーダーの意思決定の遅さがネックに–米調査
IT関連
2023-06-21 10:35
生産性に磨きをかけて「仕事用OS」になったウェブブラウザー「Sidekick Browser」
ソフトウェア
2021-03-28 11:35