2024年のセキュリティ、日本企業に向けた10の論点

今回は「2024年のセキュリティ、日本企業に向けた10の論点」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 ガートナージャパンは、日本企業が押さえておくべきという2024年のセキュリティ論点を発表した。ガバナンスやリスク、マルチクラウド、AIなど10種類を挙げている。

 同社バイスプレジデント アナリストの礒田優一氏は、昨今においてセキュリティの取り組みをステークホルダー(利害関係者)に説明する必要性が今まで以上に高まっているとし、「戦略不在のままその場しのぎの対応を継続した場合、企業として責任を問われた際に説明に窮する事態に陥る可能性がある。セキュリティリスクマネジメント(SRM)のリーダーは、目前の課題や仕事のみに振り回されるのを避けるために、少なくとも年に1回は視野を広げ、自社の取り組みを見つめ直す機会を持つべき。セキュリティとプライバシーの領域を俯瞰する視点が必要になる」と解説する。

 同社が発表した論点は次の通り。

論点1:新たなセキュリティガバナンス

 社会全体としてセキュリティの取り組みにおける説明責任は増大傾向にあり、国内においても経営者の意識に変化が生まれる状況が増えている。昨今のセキュリティ環境では、サイバー攻撃や内部脅威に加え、クラウド、デジタル、法規制のリスクも絡めた高度かつ複雑な意思決定が必要になり、従来の中央集権的なセキュリティガバナンスに限界を感じる組織が増加している。

 SRMリーダーは、従来存在する情報セキュリティの脅威のみではなく、サイバーセキュリティおよびデジタルトレンドを踏まえた新しい脅威の変化をファクトベースで経営陣、ビジネスリーダーに伝え、理解を促すことが重要になる。セキュリティは、ITの問題ではなく経営問題であり、組織全体として対応すべき問題であるとの共通理解を得るとともに、分散型意思決定を可能とするプロセスへ移行する必要がある。

論点2:新たな働き方とセキュリティ

 ワークプレースは、従来のオフィスなどの「働く場所」を中心としたものから、従業員の「働き方」を中心とした新しいものへと移行しつつあり、そうした働き方のパターンに応じてセキュリティにも多様なパターンが求められるようになってきている。「日常型AI」の利用が進むことで生じる、新たなセキュリティリスクへの対応の必要性が高まっている。

 SRMリーダーは、従業員がシステムやデータにどこからアクセスし、どのように使うのか、そうした実態を把握し、ユースケースごとに適切なセキュリティを選択できるような取り組みを推進する必要がある。「日常型AI」の利用が進むことで、ユーザーとして新たに認識すべきリスクも増えるため、2024年は従業員に対するセキュリティ教育の在り方を見直す必要がある。

論点3:セキュリティオペレーションの進化

 ゼロトラスト、セキュアアクセスサービスエッジ(SASE)といったトレンドや、急速に変化する環境や脅威に対応するために、企業は脅威対策製品の導入を継続する一方、個々の製品のログへの対処や運用方法、運用負荷の増加などの課題を抱える組織が増えている。加えて、セキュリティ情報イベント管理(SIEM)プラットフォームや、拡張型検知/対応(XDR)関連製品、生成AIの活用への期待が高まっている。

 SRMリーダーは、脅威対策製品の検知や防御の能力に頼るだけでなく、問題が発生しないような構成を維持する事前対応プロセス(ぜいじゃく性への対処や設定ミスの修正など)をセキュリティオペレーションに組み込み、そのサイクルを回していくことが求められる。また、生成AIなどの活用については発展途上にあるため、セキュリティ運用の今後の姿を描き、中長期的な視点で検討していくことが重要になる。

論点4:インシデント対応の強化

 サイバー攻撃はさらに巧妙化が進んでおり、インシデントの原因究明には、これまで以上に時間がかかるようになってきている。制御系技術(OT)やIoTの領域もサイバー攻撃の対象となる現在、企業が担うインシデント対応の範囲は、これまでのIT領域にとどまらず、自社製品あるいは設備などにまで拡大している。

 インシデントが広い範囲に影響する場合、業務停止の時間を極力短くすることが重要になるため、こうした場面ではインシデントの原因究明よりもシステムの暫定復旧が優先されるようインシデント対応プロセスを見直す必要がある。あいまいな想定があれば具体的なシナリオとして修正し、インシデント対応組織が複数ある場合には、おのおのが分断しないよう協働に向けた働きかけも重要である。

論点5:外部からの攻撃への対応

 エンドポイント型検知/対応(EDR)製品を導入する企業は増えているものの、運用や人材スキルにおける問題を抱える組織が多い。ビジネスやテクノロジーの環境の変化に伴い、企業が攻撃を受ける可能性のある脅威エクスポージャーが増加しており、アタックサーフェスマネジメント(ASM:攻撃対象領域管理)への関心が高まっている。

 SRMリーダーは、自社の資産や保持している情報を踏まえた想定シナリオの準備や、運用プロセスの見直しおよび運用スキル強化に向けた取り組みが必要。併せて、攻撃リスクを低減するための手段として従来行われている脆弱(ぜいじゃく)性マネジメントと、新たに対処が必要になっている脅威エクスポージャーの双方に対応するために、継続的な脅威エクスポージャー管理(CTEM)への取り組みを検討することも必要である。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「サステナブルでなければ収益を高められない」–Lenovoのサステナビリティー担当に聞く取り組み
IT関連
2023-06-28 18:21
NEC Xと米Alchemist Acceleratorが提携–技術起点の新事業創出を強化
IT関連
2021-05-19 16:24
賃貸不動産の原状回復工事がネットで完結、内装工事クラウド「リモデラ」が6月1日より関東でサービス開始
ネットサービス
2021-06-01 06:16
「モードシフト」–新たな中期経営計画を始動した日立の狙い
IT関連
2022-05-03 13:11
台湾政府要人のLINEアカウントにサイバー攻撃か LINE「捜査当局と連携する」
セキュリティ
2021-07-31 06:04
日立ハイテク、クラウドアーカイブソリューションを導入–月間30万枚以上の証憑類を電子化
IT関連
2024-02-20 23:23
18〜19世紀の新聞データ100万ページを英国企業が無償公開 商用利用は条件付きで可
イラスト・デザイン
2021-08-13 10:10
ガートナー、新たなネットワーキングへの移行に関する展望を発表
IT関連
2021-03-02 09:04
5G情報流出、社外から遠隔操作で持ち出し 転職直前に170点
IT関連
2021-01-17 12:02
メルカリでアニメ「文豪ストレイドッグス」グッズを複製販売 男を逮捕
IT関連
2021-06-05 01:34
ボルボの高級EVブランドPolestarが初のフル電動SUV「Polestar 3」を米国で生産へ
モビリティ
2021-06-18 04:12
アドバンスト・メディア、建設現場の議事録作成をAIと人のコラボで効率化
IT関連
2023-10-15 07:22
キヤノンMJとキヤノンITS、役務調達のシステム基盤をSAPソリューションで構築
IT関連
2023-05-28 23:49
リモートワーク最大の課題–コミュニケーションはどこまで向上できるのか
IT関連
2021-06-06 16:27