サイバーセキュリティ/ITチームの分断にどう対処するか–テナブル調査

今回は「サイバーセキュリティ/ITチームの分断にどう対処するか–テナブル調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Tenable Network Security Japanは11月8日、「日本の組織のサイバー攻撃対策に関する新調査」の結果を発表した。

 「日本の回答者の74%が、予防的なサイバーセキュリティに特化したリソースを増やすことでサイバー攻撃に対する防御を強化できると考えていることが明らかになった」という。一方で「68%の回答者は、サイバーセキュリティチームが重大なインシデントへの対応に大部分の時間を割いている」といい、事後対応の負担が重く、事前対応が有効だと分かっていながらも、そこに割くリソースが確保できずにいる現状が浮かび上がっている。

 概要を説明したカントリーマネージャーの貴島直也氏は「サイバー空間が世の中になくてはならない社会基盤になっている」という現状を受け、サイバー攻撃で情報漏えいやサービス停止が発生した際の社会に与える影響が極めて大きくなっていることから、有効な防御策を講じる必要があるとし、調査を実施したと述べた。

 同調査は、日本、オーストラリア、ブラジル、フランス、ドイツ、インド、メキシコ、サウジアラビア、英国、米国の10カ国の大企業(1000人以上)の825人のサイバーセキュリティおよびIT責任者を対象に実施したもの。うち日本の回答者は50人。全体の32%はセキュリティ責任者で、68%がIT責任者だという。

 日本における人員の課題について、貴島氏は「サイバーセキュリティチームとITチームは分断されていることが多く、その業績やゴールも相反するもので評価されているケースがある。そのため、ITチームとサイバーセキュリティチームの間で調整の必要があり、その調整が困難で膨大な時間を要している」と指摘した。

 「ITチームとサイバーセキュリティチーム間の調整は困難であり、膨大な時間を要する」という設問に対して「そう思う」「非常にそう思う」という回答は、日本の回答者では42%、全体では40%だった。「サイバーセキュリティチームは重大なインシデントへの対処に時間を取られ、組織のエクスポージャーを削減するための予防的なアプローチを採ることができない」という問いに対しては、「そう思う」「非常にそう思う」が全体の58%に対して日本では68%と高く、さらに「ITチームはパッチの適用や修正よりも稼働時間のことを気にしている」との回答は、グローバルでは65%のところ日本は72%だった。

 こうした結果から、同氏は「ITチームはサービスの開発や継続運用を中心に、ダウンタイムをなくすことをゴールにしている。セキュリティチームはリスクの低減を目指しているが、ITチームとしてはセキュリティのリスクが下がることよりもダウンタイムが生じることの方が困るという考え方になっている」と語り、ダウンタイムを作りたくないITチームに対してセキュリティチームが調整/交渉を行うことが大きな負担となっているとした。

 さらに、セキュリティチームがITチームの下に位置付けられている場合はセキュリティチームの視点が反映されない可能性があることから、経営陣が両方の視点を比較検討して意志決定を行えるよう、ITチームとセキュリティチームがそれぞれ独立して経営陣に報告できる体制とすることが重要だと指摘している。

 次に「過去2年間において、日本の組織では、自社が受けたと自覚のあるサイバー攻撃のうち63%に対しては予防の準備ができていた」という。逆に言えば「37%の攻撃に対しては脆弱(ぜいじゃく)なままで完全な阻止はできず、事後対応的な緩和策を取らざるを得なかった」ことになる。

 「自組織が予防的なサイバーセキュリティにもっと多くのリソースを割けば、より確実にサイバー攻撃を防ぐことができる」という問いに対し、「強く確信している」「非常に強く確信している」と回答した日本企業は74%で、予防的な対策の有効性はよく理解されているものの、実行には移せていない現状がうかがえる。こうした状況を踏まえて、貴島氏は「ITチームとサイバーセキュリティチームの業績の測定方法を見直すなどの対策が、内部対立や組織のサイロ化を解消するのに大きな効果が期待される」としている。

 プロセスの課題とテクノロジーの課題について説明したシニアマーケティングマネージャーの水村明博氏は、クラウドサービスの選定/導入過程の早い段階でセキュリティチームの意見を求めることなしに決定されることや、多数のセキュリティツールを併用することで環境が複雑化してしまうことなどが課題として認識されていると紹介した。最後に同氏は「事後対応に追われる受け身の態勢から、予防的防御で対応できる攻撃を増やしていくように転換することの価値」を指摘している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ワタミ、食事宅配事業で統合コマース基盤「ecforce」を導入–サイト運営の効率化へ
IT関連
2023-10-26 00:09
NTT、電子マニュアル作成共有システムを導入–グループに展開
IT関連
2023-02-18 05:30
昭和電工、量子アニーリングで半導体材料の配合を探索
IT関連
2022-02-12 21:31
イオン、パナソニックのAI業務アプリでバックオフィスを改革
IT関連
2022-03-01 10:54
インシデント発生時のチーム対応を支援する「Grafana Incident」、無料でGrafana Cloudが提供。SlackやGitHubなどと連携
クラウド
2022-09-15 03:02
日本マイクロソフトが生成AIサービスの利用社数を公開し続ける理由
IT関連
2023-12-23 14:18
砂漠への植樹は気候変動対策になっているのだろうか?
IT関連
2022-02-27 16:36
Ivanti、セキュリティアップデートを公開–新たに2件の脆弱性も
IT関連
2024-02-02 07:58
異色の投資家アーラン・ハミルトン氏はスタートアップの雇用ルートを変えようとしている
IT関連
2022-02-23 04:34
DX施策の目標設定と実行–KPIと役割を明確にして進める
IT関連
2022-07-14 20:47
Googleが日本のスマホ決済に参入へ メタップスら3社がpringの全保有株売却を発表
ネットトピック
2021-07-14 20:49
インドの優秀な人材を効果的に–インスタリムのエンジニア採用の実際
IT関連
2022-02-01 12:42
AIによる変革はあらゆる分野に–6社の事例に見るプロセスの改善と利点
IT関連
2023-11-10 11:54
Redditの多くの掲示板で抗議のブラックアウト、API有料化で
IT関連
2023-06-15 05:11