サイバーセキュリティ/ITチームの分断にどう対処するか–テナブル調査

今回は「サイバーセキュリティ/ITチームの分断にどう対処するか–テナブル調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Tenable Network Security Japanは11月8日、「日本の組織のサイバー攻撃対策に関する新調査」の結果を発表した。

 「日本の回答者の74%が、予防的なサイバーセキュリティに特化したリソースを増やすことでサイバー攻撃に対する防御を強化できると考えていることが明らかになった」という。一方で「68%の回答者は、サイバーセキュリティチームが重大なインシデントへの対応に大部分の時間を割いている」といい、事後対応の負担が重く、事前対応が有効だと分かっていながらも、そこに割くリソースが確保できずにいる現状が浮かび上がっている。

 概要を説明したカントリーマネージャーの貴島直也氏は「サイバー空間が世の中になくてはならない社会基盤になっている」という現状を受け、サイバー攻撃で情報漏えいやサービス停止が発生した際の社会に与える影響が極めて大きくなっていることから、有効な防御策を講じる必要があるとし、調査を実施したと述べた。

 同調査は、日本、オーストラリア、ブラジル、フランス、ドイツ、インド、メキシコ、サウジアラビア、英国、米国の10カ国の大企業(1000人以上)の825人のサイバーセキュリティおよびIT責任者を対象に実施したもの。うち日本の回答者は50人。全体の32%はセキュリティ責任者で、68%がIT責任者だという。

 日本における人員の課題について、貴島氏は「サイバーセキュリティチームとITチームは分断されていることが多く、その業績やゴールも相反するもので評価されているケースがある。そのため、ITチームとサイバーセキュリティチームの間で調整の必要があり、その調整が困難で膨大な時間を要している」と指摘した。

 「ITチームとサイバーセキュリティチーム間の調整は困難であり、膨大な時間を要する」という設問に対して「そう思う」「非常にそう思う」という回答は、日本の回答者では42%、全体では40%だった。「サイバーセキュリティチームは重大なインシデントへの対処に時間を取られ、組織のエクスポージャーを削減するための予防的なアプローチを採ることができない」という問いに対しては、「そう思う」「非常にそう思う」が全体の58%に対して日本では68%と高く、さらに「ITチームはパッチの適用や修正よりも稼働時間のことを気にしている」との回答は、グローバルでは65%のところ日本は72%だった。

 こうした結果から、同氏は「ITチームはサービスの開発や継続運用を中心に、ダウンタイムをなくすことをゴールにしている。セキュリティチームはリスクの低減を目指しているが、ITチームとしてはセキュリティのリスクが下がることよりもダウンタイムが生じることの方が困るという考え方になっている」と語り、ダウンタイムを作りたくないITチームに対してセキュリティチームが調整/交渉を行うことが大きな負担となっているとした。

 さらに、セキュリティチームがITチームの下に位置付けられている場合はセキュリティチームの視点が反映されない可能性があることから、経営陣が両方の視点を比較検討して意志決定を行えるよう、ITチームとセキュリティチームがそれぞれ独立して経営陣に報告できる体制とすることが重要だと指摘している。

 次に「過去2年間において、日本の組織では、自社が受けたと自覚のあるサイバー攻撃のうち63%に対しては予防の準備ができていた」という。逆に言えば「37%の攻撃に対しては脆弱(ぜいじゃく)なままで完全な阻止はできず、事後対応的な緩和策を取らざるを得なかった」ことになる。

 「自組織が予防的なサイバーセキュリティにもっと多くのリソースを割けば、より確実にサイバー攻撃を防ぐことができる」という問いに対し、「強く確信している」「非常に強く確信している」と回答した日本企業は74%で、予防的な対策の有効性はよく理解されているものの、実行には移せていない現状がうかがえる。こうした状況を踏まえて、貴島氏は「ITチームとサイバーセキュリティチームの業績の測定方法を見直すなどの対策が、内部対立や組織のサイロ化を解消するのに大きな効果が期待される」としている。

 プロセスの課題とテクノロジーの課題について説明したシニアマーケティングマネージャーの水村明博氏は、クラウドサービスの選定/導入過程の早い段階でセキュリティチームの意見を求めることなしに決定されることや、多数のセキュリティツールを併用することで環境が複雑化してしまうことなどが課題として認識されていると紹介した。最後に同氏は「事後対応に追われる受け身の態勢から、予防的防御で対応できる攻撃を増やしていくように転換することの価値」を指摘している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ミニストップやNTT東ら、レジレス店舗を実証–準職域での展開目指す
IT関連
2024-07-31 00:35
関西圏12大学の頂点を決めるピッチコンテスト「KANSAI STUDENTS PITCH Grand Prix 2022」が2月22日オンライン開催
IT関連
2022-02-04 14:30
ノーコードのE2Eテスト自動化プラットフォーム「Autify」がモバイルアプリ対応版を提供
人工知能・AI
2021-01-26 07:54
エッジコンピューティングを軸に日本市場へ本格展開–ルーメン・テクノロジーズの田所社長
IT関連
2023-01-13 14:59
The Linux Foundation、「Chromium」ベースブラウザーの支援構想を発表
IT関連
2025-01-11 12:09
フェイスブックもグーグルと同様に職場復帰する従業員にワクチン接種を義務付け
パブリック / ダイバーシティ
2021-08-01 09:51
Windows 11っぽい機能をWindows 10で試せるソフト 公式拡張ツール「PowerToys」を使ってみる
くわしく
2021-06-26 10:53
セールスフォース、ワクチン接種管理の「Vaccine Cloud」アップデート–予約を効率的に
IT関連
2021-04-09 02:12
富士通、23年度のキャリア採用拡充–挑戦意欲と「ジョブ」への適性重視
IT関連
2023-03-02 17:14
「Link in Bio」を提供するLinktreeがソーシャルコマース機能で約49億円のシリーズB調達
ネットサービス
2021-03-29 18:54
トレンドマイクロ、新セキュリティ基盤「Trend Micro Vision One」を発表
IT関連
2021-03-13 00:24
「Microsoft Teams」にライブ文字起こし機能
IT関連
2021-03-25 12:25
NTTデータとNTT、ITサービスの競争力強化で海外事業を統合へ
IT関連
2022-05-11 05:24
オブザーバビリティの活用と「SREの民主化」への挑戦–ワンキャリアに聞く
IT関連
2024-02-07 13:12