サイバーセキュリティ/ITチームの分断にどう対処するか–テナブル調査

今回は「サイバーセキュリティ/ITチームの分断にどう対処するか–テナブル調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Tenable Network Security Japanは11月8日、「日本の組織のサイバー攻撃対策に関する新調査」の結果を発表した。

 「日本の回答者の74%が、予防的なサイバーセキュリティに特化したリソースを増やすことでサイバー攻撃に対する防御を強化できると考えていることが明らかになった」という。一方で「68%の回答者は、サイバーセキュリティチームが重大なインシデントへの対応に大部分の時間を割いている」といい、事後対応の負担が重く、事前対応が有効だと分かっていながらも、そこに割くリソースが確保できずにいる現状が浮かび上がっている。

 概要を説明したカントリーマネージャーの貴島直也氏は「サイバー空間が世の中になくてはならない社会基盤になっている」という現状を受け、サイバー攻撃で情報漏えいやサービス停止が発生した際の社会に与える影響が極めて大きくなっていることから、有効な防御策を講じる必要があるとし、調査を実施したと述べた。

 同調査は、日本、オーストラリア、ブラジル、フランス、ドイツ、インド、メキシコ、サウジアラビア、英国、米国の10カ国の大企業(1000人以上)の825人のサイバーセキュリティおよびIT責任者を対象に実施したもの。うち日本の回答者は50人。全体の32%はセキュリティ責任者で、68%がIT責任者だという。

 日本における人員の課題について、貴島氏は「サイバーセキュリティチームとITチームは分断されていることが多く、その業績やゴールも相反するもので評価されているケースがある。そのため、ITチームとサイバーセキュリティチームの間で調整の必要があり、その調整が困難で膨大な時間を要している」と指摘した。

 「ITチームとサイバーセキュリティチーム間の調整は困難であり、膨大な時間を要する」という設問に対して「そう思う」「非常にそう思う」という回答は、日本の回答者では42%、全体では40%だった。「サイバーセキュリティチームは重大なインシデントへの対処に時間を取られ、組織のエクスポージャーを削減するための予防的なアプローチを採ることができない」という問いに対しては、「そう思う」「非常にそう思う」が全体の58%に対して日本では68%と高く、さらに「ITチームはパッチの適用や修正よりも稼働時間のことを気にしている」との回答は、グローバルでは65%のところ日本は72%だった。

 こうした結果から、同氏は「ITチームはサービスの開発や継続運用を中心に、ダウンタイムをなくすことをゴールにしている。セキュリティチームはリスクの低減を目指しているが、ITチームとしてはセキュリティのリスクが下がることよりもダウンタイムが生じることの方が困るという考え方になっている」と語り、ダウンタイムを作りたくないITチームに対してセキュリティチームが調整/交渉を行うことが大きな負担となっているとした。

 さらに、セキュリティチームがITチームの下に位置付けられている場合はセキュリティチームの視点が反映されない可能性があることから、経営陣が両方の視点を比較検討して意志決定を行えるよう、ITチームとセキュリティチームがそれぞれ独立して経営陣に報告できる体制とすることが重要だと指摘している。

 次に「過去2年間において、日本の組織では、自社が受けたと自覚のあるサイバー攻撃のうち63%に対しては予防の準備ができていた」という。逆に言えば「37%の攻撃に対しては脆弱(ぜいじゃく)なままで完全な阻止はできず、事後対応的な緩和策を取らざるを得なかった」ことになる。

 「自組織が予防的なサイバーセキュリティにもっと多くのリソースを割けば、より確実にサイバー攻撃を防ぐことができる」という問いに対し、「強く確信している」「非常に強く確信している」と回答した日本企業は74%で、予防的な対策の有効性はよく理解されているものの、実行には移せていない現状がうかがえる。こうした状況を踏まえて、貴島氏は「ITチームとサイバーセキュリティチームの業績の測定方法を見直すなどの対策が、内部対立や組織のサイロ化を解消するのに大きな効果が期待される」としている。

 プロセスの課題とテクノロジーの課題について説明したシニアマーケティングマネージャーの水村明博氏は、クラウドサービスの選定/導入過程の早い段階でセキュリティチームの意見を求めることなしに決定されることや、多数のセキュリティツールを併用することで環境が複雑化してしまうことなどが課題として認識されていると紹介した。最後に同氏は「事後対応に追われる受け身の態勢から、予防的防御で対応できる攻撃を増やしていくように転換することの価値」を指摘している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
自律型芝刈り機を提供する造園ロボットスタートアップScythe、芝を刈った面積に応じて料金が決まる
ロボティクス
2021-06-17 05:12
神戸市、国勢調査のダッシュボードを公開–全国でのEBPMの取り組みを推進
IT関連
2023-02-28 11:25
ソーシャルロボティクスFurhatがSpheroのスピンアウト企業Misty Roboticsを買収
IT関連
2022-01-18 09:52
イザナギゲームズが4億2980万円調達、ビリビリと業務提携し中国・アジア中心にオリジナルIP展開強化や新たな展開を推進
IT関連
2022-02-10 14:22
「バクラク請求書」、インボイス制度対応機能–発行元が適格請求書発行事業者かを判定
IT関連
2022-05-20 17:54
官民ファンドJIC 半導体サプライ確立、投資で支援
IT関連
2021-07-07 09:26
「薄い本」効果で観客が10倍に 映画「シン・エヴァ」、興収90億円超え
くらテク
2021-06-16 10:32
ワクチン予約サイトのアクセス集中、特効薬は“仮想待合室”の設置にあり (1/2 ページ)
クラウドユーザー
2021-06-22 19:14
宮城県、インフラ異常を通報するミニアプリを実証実験
IT関連
2023-11-29 13:07
ザッカーバーグ氏、音声コマンドでバーチャルワールドを作るデモを披露
IT関連
2022-02-25 19:07
マイクロソフト、1月25日に発生した大規模障害の原因を説明
IT関連
2023-02-02 23:27
花王グループ、通勤費/交通費の精算をAIで自動化–約5万5000時間の業務時間を削減
IT関連
2021-07-08 16:38
軽量なコードエディタ「JetBrains Fleet」パブリックプレビュー開始。バックエンドをリモートマシンに分離可能
開発ツール
2022-10-18 06:21
ハイブリッドワークやデジタル活用に注力–日本HPの2023年事業戦略
IT関連
2023-01-21 18:23