東北大学に聞く、アタックサーフェス管理の導入と活用

今回は「東北大学に聞く、アタックサーフェス管理の導入と活用」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 東北大学は、クラウドなど学外へのIT資産や情報資産の拡大に伴うサイバー攻撃リスクに対応するため、アタックサーフェス(攻撃対象領域)管理(ASM)の体制を整備した。情報部デジタル基盤整備課に、ASM整備の背景や導入および活用などの取り組みを聞いた。

 アタックサーフェスは、サイバー攻撃の脅威にさらされる可能性のあるIT資産や情報資産を指す。ASMは、これら資産の管理と保護を実施するセキュリティ対策となる。東北大学では、ASMツールとして米Tenableの「Tenable Attack Surface Management」を採用した。

 情報セキュリティ係 主任の大野勝也氏によると、東北大学では、2011年に発生した東日本大震災の教訓から事業継続計画(BCP)の一環として、古くからクラウドを積極的に活用してきた。また、研究室などでもクラウドの活用が進んでおり、大学の経営計画でも「クラウドバイデフォルト」の方針を掲げる。特にコロナ禍からは、リモートでの業務や研究、教育の機会も増え、クラウドの活用が加速しているという。

 「震災以降、大学ではアセットライト(保有資産の適正化)に取り組み、管理工数やコストなども最適化も含めて、学内の各部門や研究室が利用しているシステムもなるべく集約してきましたが、学外環境へのアクセスや利用が増えていきました」(大野氏)

 IT資産の管理は、学内に存在する管理対象については適切に把握できていたものの、学外に存在する管理対象が拡大するにつれて、把握が難しくなっていったという。IT資産管理は、各部門の管理者からの申告を踏まえて、手作業でスプレッドシートを使った台帳管理を実施していたが、自己申告を前提とする管理の正確性にも課題を抱えていたという。

 また、IT資産の脆弱(ぜいじゃく)性管理でも課題があった。ここではTenableの脆弱性評価ツール「Tenable Nessus Professional」を利用して、年間数度の脆弱性診断を実施していたが、大野氏は、「脆弱性の状況は診断時にしか把握することが難しく、学外にある資産の診断も困難でした」と話す。

 特に、新たな脆弱性情報が公開された際には、台帳の情報をもとに脆弱性の影響を受ける可能性のある資産を手作業で探して特定し、そこから各部門の管理者に連絡して対応を要請しなければならなかったといい、最新の脆弱性問題への対応にも不安を感じていたそうだ。

 学外への管理対象資産の拡大や脆弱性対策が課題となる中で大野氏は、経済産業省が2023年5月に「ASM導入ガイダンス」を発行したことから、ASMの必要性を強く認識し、ASMツールの導入を検討に着手した。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
愛犬家のためのD2Cブランド「WON」が高級おやつの試食セット「ワンソナライズ・キット」を販売開始
フードテック
2021-08-12 04:43
情報システム部門の人員方針や役割に変化–IIJ調査
IT関連
2023-11-11 12:55
マイナンバー活用のワクチン接種新システム、4月に稼働へ 2月中旬に開発事業者を選定
IT関連
2021-02-09 00:57
アップル、「iOS 17」パブリックベータ版を公開
IT関連
2023-07-14 05:55
AI・DX・高度スキル人材の充足度に課題意識–パーソル調査
IT関連
2022-11-26 21:14
セキュリティ担当者に心の平和を–ウィズセキュア CISOが考える「生きがい」の見つけ方
IT関連
2024-06-04 06:35
パナソニックHDの玉置CIOに聞く、パナソニックDX戦略の4年間と今後
IT関連
2024-09-25 20:47
パナソニック、サプライチェーン最適化の取り組みを発表
IT関連
2022-05-26 08:33
三井住友海上の子会社MSIG Asia、情報管理ソリューションを導入–顧客体験の強化へ
IT関連
2022-03-10 09:57
SCSK、女優の今田美桜を“可能性推進部長”に任命–さらなる飛躍目指す
IT関連
2022-04-28 07:23
在宅フィットネスのPelotonが配達短縮のためにロジスティックへ約105億円投資
ヘルステック
2021-02-06 14:24
ガーミンがスマートウォッチ連動の「Garmin Connect」アプリに「妊娠トラッキング」機能追加
フェムテック
2021-02-17 16:27
エイト日本技術開発、「SAP SuccessFactors」で人事コア業務を統合・効率化
IT関連
2023-12-15 13:33
NEC、サービスナウでITサービス運用を高度化へ
IT関連
2021-02-18 11:54