ITmedia エグゼクティブセミナーリポート
熱い注目を集めるNIST CSF 2.0、改定のポイントと活用の鍵は――NRIセキュアテクノロジーズ 足立道拡氏(2/2 ページ)
ウイルス対策を例にセキュリティ対策の歴史を振り返ってみると、定義ファイルに基づくウイルス対策ソフトから振る舞い検知型へとトレンドがシフトし、さらに最近ではEDR、NDR、XDRといったソリューションへと移ってきた。事後対策としての検知・対応は、ひとたび企業内に侵入して重要なサーバを侵害していく「ラテラルムーブメント」への備えとして注目されているが、同時に、被害や影響を最小化するためにネットワークを小さな単位に分割し、被害を局所化する「マイクロセグメンテーション」も、サイバーレジリエンス実践例の一つだという。
「こうしたサイバーレジリエンスが必要になったのは時代の流れであり、取り入れることが望ましいと考えます」(足立氏)
あらゆる企業でデジタル化が進展したことで、ビジネスにおけるデジタルへの依存度が高まってきた。一方攻撃者側でもデジタル化が進み、サイバー攻撃の増加・高度化が進展している。それゆえに、サイバー攻撃を受けた際の被害も甚大になっており、業務停止による損失の拡大や復旧コストの増加につながっている。
「こうなると攻撃を完全に防御したくなるものですが、一方で、サイバー攻撃の完全防御は難しいという認識を持つことも重要です。対策の力点は回復力や適応力へとシフトし、いかにビジネスの継続性を確保するかが重要になっています」(足立氏)
足立氏はさらに、世界経済フォーラムのサイバーセキュリティレポートにおいても、サプライチェーンの相互依存性やサイバー諜報活動、機密情報の漏洩といった懸念事項とともに「サイバーセキュリティ」から「サイバーレジリエンス」への視点の転換を求めていることを紹介し、「セキュリティ対策における戦略の前提をアップデートするタイミングに来ているのではないか、というのが私の感じたことです」とした。
これはまさに、統治も含めた事前対策と事後対策の必要性を訴えるNIST CSF 2.0、そしてNIST SP800-160の考え方にも通じるものだ。足立氏は「事後対策の中にサイバーレジリエンスの文脈を組み入れていく中で、企業として事業継続性を求める取り組みがこれまで以上に求められるでしょう」とし、その中でNIST CSF 2.0がいっそう活用されていくだろうとした。
自助と共助を掛け合わせながらNIST CSF 2.0の活用を
すでにNIST CSF 2.0は国内、海外を問わず注目を集め、さまざまなセキュリティ規制やガイドラインからも参照されている。そして、NIST CSF 2.0をベースにして対策を推進する旨を表明する企業も、業種・業態を問わずに増えてきた。さらに、自社だけでなくサプライチェーン全体のリスクに対する意識の向上にも貢献するなど、さまざまな好影響が生まれている。
足立氏は、NIST CSF 2.0活用に向けて、「評価基準の策定」「現状のプロファイル作成」「目標のプロファイル作成」「アクションプランの策定・実行」「プロファイル更新」という5つのステップからなるPDCAサイクルを回し続けるアプローチを紹介した。
一方で、「NIST CSF2.0は非常に使いやすいフレームワークですが、使ってみてはじめて気付く難しさもあります」(足立氏)というのも事実だという。NIST CSF 2.0はシンプルな記述で、業種・業態を問わずに活用できる汎用性があり、目標レベルも自分で決められるといった柔軟性や自由度の高さがある。だがそれだけに、自分たちで決めるべきことの多さ、やるべきことの多さに迷いや悩みを感じるという声も多く聞かれるとした。
具体的には、どのように実装例を作成し、合意を取り、経営層の理解を得るかという課題にはじまり、ティアにおける定量化の難しさ、対策優先度の付け方、ベンチマークの困難さといった課題が浮上しているという。
足立氏はこれらの課題に対し、人材不足やCSF更新へのキャッチアップ、リスク評価の効率化といった制約を考慮しながら解決していく方法として、自助だけでなく、自助と共助を掛け合わせた形への「リスク評価アプローチの変革」が必要だとした。
「現状は、各社が自助している状況だと思います。CSF 2.0を参照して選ばれる実装レイヤティアのスコアの定義、それに伴う対策の優先度などは各社ごとに異なっているのが実態です」(足立氏)
ここから一歩進み、自助に加え共助もしていく形が期待されるという。「CSF 2.0を皆で参照して、共通のコアや実装例をうまく企業間で共有し、ティアの定義や対策優先度についてもベンチマークし、ある程度正しいのかどうかを判断できるようにする取り組みが必要になってくると思います」と足立氏は述べ、同社のWebベースのセキュリティ評価プラットフォーム「Secure SketCH」などを活用し、自助と共助を両立してのベンチマークも検討してほしいと呼び掛け、講演を終えた。
Copyright © ITmedia, Inc. All Rights Reserved.
ITmedia エグゼクティブセミナーリポート
この記事の著者
関連記事
ITmedia エグゼクティブのご案内
「ITmedia エグゼクティブは、上場企業および上場相当企業の課長職以上を対象とした無料の会員制サービスを中心に、経営者やリーダー層向けにさまざまな情報を発信しています。入会いただくとメールマガジンの購読、経営に役立つ旬なテーマで開催しているセミナー、勉強会にも参加いただけます。 勉強会のスケジュールはこちら
ぜひこの機会にお申し込みください。
入会希望の方は必要事項を記入して申請ください。審査のうえ登録させていただきます。
- 入会条件:
- 上場企業および上場相当企業の課長職以上
※入会は無料です
エグゼクティブコンテンツ
SpecialPR
アクセスランキング
-
1
富士通、新方式の量子コンピューター試作機を世界初開発 ダイヤモンドで計算精度を向上
-
2
「身代金は支払うべきか」――YKK APが7年越しに気付いた経営とセキュリティの視点のギャップ
-
3
「複雑さにあらがう“設計者たち”」――マネーフォワードに学ぶBizOpsの実践構造
-
4
AI画像認識で検査効率化、技能継承やロボ自律制御にも活用へ 東芝総合研究所の落合誠所長
-
5
ポップなネオンを探す
-
6
会計思考が組織を変える――全社員がBS、PLを理解した風船会計メソッドとは
-
7
新幹線にスマホ10台! 説明前にまず自分で確かめる - Zimperium 成田氏
-
8
セキュリティは「使えてなんぼ」 認証との偶然の出会いから22年 - NTTデータ 星野氏
-
9
戦略を実行する第2ステップ―組織の成功循環モデルを知り、リーダーシップを強化する
-
10
第53回:なぜ、日本企業では「考えるマネジャー」が育たないのか──AI時代、「言われたことは得意だが、課題抽出や提案は苦手」な組織から脱する方法
ITmedia エグゼクティブ SNS
インフォメーション
注目情報をチェック
ITmediaエグゼクティブをフォロー