サイバーセキュリティ/ITチームの分断にどう対処するか–テナブル調査

今回は「サイバーセキュリティ/ITチームの分断にどう対処するか–テナブル調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Tenable Network Security Japanは11月8日、「日本の組織のサイバー攻撃対策に関する新調査」の結果を発表した。

 「日本の回答者の74%が、予防的なサイバーセキュリティに特化したリソースを増やすことでサイバー攻撃に対する防御を強化できると考えていることが明らかになった」という。一方で「68%の回答者は、サイバーセキュリティチームが重大なインシデントへの対応に大部分の時間を割いている」といい、事後対応の負担が重く、事前対応が有効だと分かっていながらも、そこに割くリソースが確保できずにいる現状が浮かび上がっている。

 概要を説明したカントリーマネージャーの貴島直也氏は「サイバー空間が世の中になくてはならない社会基盤になっている」という現状を受け、サイバー攻撃で情報漏えいやサービス停止が発生した際の社会に与える影響が極めて大きくなっていることから、有効な防御策を講じる必要があるとし、調査を実施したと述べた。

 同調査は、日本、オーストラリア、ブラジル、フランス、ドイツ、インド、メキシコ、サウジアラビア、英国、米国の10カ国の大企業(1000人以上)の825人のサイバーセキュリティおよびIT責任者を対象に実施したもの。うち日本の回答者は50人。全体の32%はセキュリティ責任者で、68%がIT責任者だという。

 日本における人員の課題について、貴島氏は「サイバーセキュリティチームとITチームは分断されていることが多く、その業績やゴールも相反するもので評価されているケースがある。そのため、ITチームとサイバーセキュリティチームの間で調整の必要があり、その調整が困難で膨大な時間を要している」と指摘した。

 「ITチームとサイバーセキュリティチーム間の調整は困難であり、膨大な時間を要する」という設問に対して「そう思う」「非常にそう思う」という回答は、日本の回答者では42%、全体では40%だった。「サイバーセキュリティチームは重大なインシデントへの対処に時間を取られ、組織のエクスポージャーを削減するための予防的なアプローチを採ることができない」という問いに対しては、「そう思う」「非常にそう思う」が全体の58%に対して日本では68%と高く、さらに「ITチームはパッチの適用や修正よりも稼働時間のことを気にしている」との回答は、グローバルでは65%のところ日本は72%だった。

 こうした結果から、同氏は「ITチームはサービスの開発や継続運用を中心に、ダウンタイムをなくすことをゴールにしている。セキュリティチームはリスクの低減を目指しているが、ITチームとしてはセキュリティのリスクが下がることよりもダウンタイムが生じることの方が困るという考え方になっている」と語り、ダウンタイムを作りたくないITチームに対してセキュリティチームが調整/交渉を行うことが大きな負担となっているとした。

 さらに、セキュリティチームがITチームの下に位置付けられている場合はセキュリティチームの視点が反映されない可能性があることから、経営陣が両方の視点を比較検討して意志決定を行えるよう、ITチームとセキュリティチームがそれぞれ独立して経営陣に報告できる体制とすることが重要だと指摘している。

 次に「過去2年間において、日本の組織では、自社が受けたと自覚のあるサイバー攻撃のうち63%に対しては予防の準備ができていた」という。逆に言えば「37%の攻撃に対しては脆弱(ぜいじゃく)なままで完全な阻止はできず、事後対応的な緩和策を取らざるを得なかった」ことになる。

 「自組織が予防的なサイバーセキュリティにもっと多くのリソースを割けば、より確実にサイバー攻撃を防ぐことができる」という問いに対し、「強く確信している」「非常に強く確信している」と回答した日本企業は74%で、予防的な対策の有効性はよく理解されているものの、実行には移せていない現状がうかがえる。こうした状況を踏まえて、貴島氏は「ITチームとサイバーセキュリティチームの業績の測定方法を見直すなどの対策が、内部対立や組織のサイロ化を解消するのに大きな効果が期待される」としている。

 プロセスの課題とテクノロジーの課題について説明したシニアマーケティングマネージャーの水村明博氏は、クラウドサービスの選定/導入過程の早い段階でセキュリティチームの意見を求めることなしに決定されることや、多数のセキュリティツールを併用することで環境が複雑化してしまうことなどが課題として認識されていると紹介した。最後に同氏は「事後対応に追われる受け身の態勢から、予防的防御で対応できる攻撃を増やしていくように転換することの価値」を指摘している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「柔軟な働き方は福利厚生をセットにして初めて成功する」プリペイドカード型福利厚生のmiiveが5000万円調達
フィンテック
2021-02-18 14:35
インド当局がグーグルに対し印スマートTV市場での独禁法調査を命令
ハードウェア
2021-06-24 15:13
トイレ個室のディスプレイに利用時間、スマホで混雑状況の確認も 西武「メットライフドーム」で26日から
くらテク
2021-03-16 22:23
内田洋行ら、「学校におけるICT活用支援サービスに関する規格」の改正に協力–ICT授業の高度化へ
IT関連
2025-02-23 00:29
小中学校の先生の悩みを解決するプログラミング教材、Scratch用拡張ボード「AkaDako」
IT関連
2022-03-01 19:47
オラクル、「Java 20」をリリース–新サブスクリプションも
IT関連
2023-03-23 21:58
登録建設業者数が5万社突破、建設業マッチングの「ツクリンク」が約3億円を調達
ネットサービス
2021-05-22 04:23
グリッド、AIとデジタルツインによる鉄道輸送計画最適化技術を開発
IT関連
2023-10-25 00:43
建築学生向けサービス「BEAVER」を運営するArchiTechが3500万円を調達、利用者数3000人突破
EdTech
2021-05-26 04:01
NTT Com、二酸化炭素の排出量管理サービスを無償提供
IT関連
2022-07-23 18:26
「変化のペースが上がってきた」–ピュア・ストレージ幹部に聞く、最新技術と日本市場
IT関連
2024-12-28 08:36
鈴与、AGVを活用した次世代物流センター–データ分析で業務を最適化
IT関連
2025-02-05 19:29
政府機関など対象に暗号資産犯罪やマネロンの検知・防止ツールを提供するチェイナリシスが約110億円調達
セキュリティ
2021-06-29 00:13
富士通、ネットワークの近代化を量子着想技術で最適化–設備運用や技術者移動の費用を最大80%削減
IT関連
2023-03-10 13:42