記事 セキュリティ総論 Microsoft 365の“ぬるい管理”が起こす大惨事、未対応はヤバい「3大チェックリスト」 Microsoft 365の“ぬるい管理”が起こす大惨事、未対応はヤバい「3大チェックリスト」 2023/12/19 多くの企業が利用しているMicrosoft 365だが、その管理の仕方次第では情報漏えいを引き起こす可能性を秘めている。特に、Microsoft 365に関してはデフォルト設定のまま利用され続けているケースが多く、これが企業にとって致命的なセキュリティインシデントにつながった事例も数多く存在する。本記事ではMicrosoft 365利用者が最低限押さえておくべき「3つのポイント」について解説する。
記事 セキュリティ総論 セキュリティは「儲けるための備え」、攻めの経営と真のDXに必要な“防御力”の高め方 セキュリティは「儲けるための備え」、攻めの経営と真のDXに必要な“防御力”の高め方 2023/12/19 「データドリブンエコノミー」時代となった今、どのようにデータを活用できるかが、次の経営判断や新規ビジネス創造、社会活動の明暗を分けるようになった。近年、多くの企業がDXとして進めつつある事業構造改革も、原動力はまさにデータ活用にあるといえる。その実践に当たって留意すべき最重要課題がセキュリティだ。本稿では、「DX with Security」を用いて目指す攻めの経営とリスク管理について、一般社団法人日本サイバーセキュリティ・イノベーション委員会代表理事 梶浦敏範氏に聞いた。
動画 標的型攻撃・ランサムウェア対策 中堅・中小企業のためのSASE入門~導入を阻む3つの課題とは?~ 中堅・中小企業のためのSASE入門~導入を阻む3つの課題とは?~ 2023/12/15 テレワークやクラウドサービスの普及により台頭した「ゼロトラスト」の概念。その実現手法として「SASE」が注目を集めていますが、運用面、コスト面の双方の敷居の高さから、中堅・中小企業の多くで導入が進んでいないのが実情です。本講演では中堅・中小企業の導入における課題と、その具体的な対策手法をご紹介します。 ※SBクリエイティブ株式会社(ビジネス+IT)主催、2023年10月13日「DX・ハイブリッドワーク時代のSASE・クラウドセキュリティ 2023 秋」より
動画 セキュリティ総論 サイバーリスクに関する共通の指標に基づいた内部・外部とのコミュニケーション サイバーリスクに関する共通の指標に基づいた内部・外部とのコミュニケーション 2023/12/13 サプライチェーン全体のサイバーリスクを管理、低減するためには、関係者全てが同じ認識、指標を持ち対策を継続して実施する必要があります。その為の具体的な基準や指標、関係者とのコミュケーションにおける課題についてご説明します。 ※SBクリエイティブ株式会社(ビジネス+IT)主催、2023年10月11日「Security Management Conference Roadshow 2023 東京」より
動画 セキュリティ総論 日本郵政グループの3層モデル実現に向けたSASEの導入 日本郵政グループの3層モデル実現に向けたSASEの導入 2023/12/13 DXの推進にあわせ、クラウド上のシステムが増え、境界型セキュリティ対策では、システム拡充に制限が発生している。3層モデルの実現に向け境界型システムと、オープンネットワークとクラウドサービスを利用したゼロトラスト型のSASE導入を進めている。日本郵政グループのSASE導入の考え方を紹介する。 ※SBクリエイティブ株式会社(ビジネス+IT)主催、2023年10月11日「Security Management Conference Roadshow 2023 東京」より
動画 ID・アクセス管理・認証 データ連携・流通におけるプライバシーテック技術とは データ連携・流通におけるプライバシーテック技術とは 2023/12/13 セキュリティとプライバシー保護とデータ利活用の両立を実現する技術として「プライバシーテック」が注目されています。本公演では、このプライバシーテックを活用した社会実装事例を紹介します。 ※SBクリエイティブ株式会社(ビジネス+IT)主催、2023年9月26日「Security Management Conference Roadshow 2023 名古屋」より
記事 ID・アクセス管理・認証 企業の新要件「プライバシーテック」とは? グーグルやアマゾンも注目のデータ活用環境 企業の新要件「プライバシーテック」とは? グーグルやアマゾンも注目のデータ活用環境 2023/12/13 ビジネスにおけるデータ活用が広がる中、事業者間でのデータ連携・流通は拡大する一方だ。これに対して、「データは個人のもの」というプライバシー保護の動きも強まってきている。適法かつ安全な個人データ活用を可能にするための次世代技術「プライバシーテック」とは何か。名古屋大学を拠点に活動するプライバシーテック企業AcompanyのCEO高橋亮祐氏が、実装事例に基づく現在地と今後の展開について語る。
記事 セキュリティ総論 「もう限界」企業が講じるセキュリティ対策、客観的評価で対策の弱点を浮き彫りにせよ 「もう限界」企業が講じるセキュリティ対策、客観的評価で対策の弱点を浮き彫りにせよ 2023/12/13 テクノロジーを積極的に活用する機運が高まる中、連日のように発見される脆弱性への対応に悩まされる企業は少なくない。いまやサイバーセキュリティ対策が企業にとって必須の施策であることは自明のことであるが、対策を行う上で、そもそも自社がどの程度のセキュリティレベルにあるのかを客観的に把握することが難しいという課題も存在する。本稿では、自社のセキュリティレベルを可視化する重要性や客観的、定量的に評価を行うための方法を紹介する。
記事 セキュリティ総論 郵便局「2万4000拠点」をどう守る? 日本郵政グループがSASE導入を進めるワケ 郵便局「2万4000拠点」をどう守る? 日本郵政グループがSASE導入を進めるワケ 2023/12/13 150年以上もの歴史がある日本郵政グループ。その最大の強みは、日本全国の地域に根ざした約2万4000もの郵便局ネットワークだ。このリアルな郵便局ネットワークにデジタルを融合させている。日本郵政グループでは現在、境界型セキュリティ対策をとっており、日本全国の郵便局は1つの閉域網で結ばれている。しかし、システムが閉域網の外へと拡大し始め、閉域網の外で仕事ができるような仕掛けを作る必要が出てきた。そのため、新たなセキュリティポリシーの策定、そしてSASEの段階的な導入を進めている。日本郵政 常務執行役 グループCISOの正村 勉氏は、境界型セキュリティ対策の内容と課題やSASE導入の考え方について話した。
記事 セキュリティ総論 中部地方は「セキュリティ意識」が高い?中部電力の“ある活動”が生んだ凄い変化 中部地方は「セキュリティ意識」が高い?中部電力の“ある活動”が生んだ凄い変化 2023/12/12 近年、サイバー攻撃は多様化・高度化し続けており、次々に新しい攻撃手法が登場するような状況にある。そうした中で、セキュリティ対策に求められるのが、企業間のサイバー攻撃に関する情報共有だ。中部電力や中部電力パワーグリッド(以降、2社合わせて同社)では、地域住民や企業を巻き込み、サイバー攻撃に関する情報共有をする仕組みづくりを進めている。今回は、同社が進めるセキュリティ対策のプロジェクトの全貌に迫る。
記事 セキュリティ総論 止まぬサイバー攻撃…マイクロソフト・オラクル・ TIS が考えるマルチクラウドセキュリティ対策 止まぬサイバー攻撃…マイクロソフト・オラクル・ TIS が考えるマルチクラウドセキュリティ対策 2023/12/12 サイバー攻撃は一向に止む気配はなく、毎週のように大きなインシデントがニュースで取り上げられている。一方で、企業はDX推進のため以前よりも積極的にクラウドを活用しており、マルチクラウド化によって拡大した「アタックサーフェス」に対し万全のセキュリティ対策を施すのはますます困難となっている。こうした厳しい状況に対し、マイクロソフト、オラクルのようなクラウド事業者はどのような回答を持つのか。そして、ユーザー企業には何ができるのか。
記事 AI・生成AI 「ウソ」だらけの生成AI時代、明治大・湯淺教授に聞く「世界と日本の“情報”防衛論」 「ウソ」だらけの生成AI時代、明治大・湯淺教授に聞く「世界と日本の“情報”防衛論」 2023/12/12 いま最も期待を集めるテクノロジーといえば生成AIだろう。だが、その可能性を手放しで喜んでいるわけにもいかない。その良い一例が、サイバー攻撃の1つである「ディスインフォメーション(悪意を持って広められる偽情報)」への悪用だ。社会全体における情報の信頼性や安全性を損なわせる可能性が高いため、各国で早急な対策を進めている。そこで今回、情報セキュリティの最前線に詳しい明治大学 公共政策大学院 ガバナンス研究科 専任教授の湯淺 墾道氏に、各国における規制動向や日本の課題について語ってもらった。
動画 セキュリティ総論 サイバーセキュリティ経営ガイドラインから考えるランサムウェア、ゼロトラスト、AI サイバーセキュリティ経営ガイドラインから考えるランサムウェア、ゼロトラスト、AI 2023/12/08 サプライチェーンを巻き込んだランサムウェアの脅威、ゼロトラストへの移行、 待ったなしのAI導入など、多くのセキュリティの課題が積みあがっています。 本講演では、サイバーセキュリティ経営ガイドラインの改訂内容と、セキュリティ課題への考え方を解説します。 ※SBクリエイティブ株式会社(ビジネス+IT)主催、2023年10月11日「Security Management Conference Roadshow 2023 東京」より
記事 セキュリティ総論 NISCに聞く「サイバーセキュリティ対策」、事例と行動計画で読み解く“組織対応”とは NISCに聞く「サイバーセキュリティ対策」、事例と行動計画で読み解く“組織対応”とは 2023/12/08 近年、自組織のみならずサプライチェーンを含めたリスク管理が重要となっている。政府は、重要インフラ事業者等に対して、組織統治やサプライチェーン・リスクマネジメント等、将来の環境変化を先取りした包括的なセキュリティ対応を求めている。本稿では、最新のインシデント事例と、重要インフラ事業者に向けて政府が策定した行動計画を基に、組織に求められるセキュリティ対策について、内閣サイバーセキュリティセンター 重要インフラグループ 内閣参事官 紺野博行氏に話を聞く。
記事 セキュリティ総論 S&J三輪氏が解説「サイバーセキュリティ経営」の肝、実践企業に“絶対いる人材”とは? S&J三輪氏が解説「サイバーセキュリティ経営」の肝、実践企業に“絶対いる人材”とは? 2023/12/08 社会情勢の変化や働き方の多様化、そしてAIをはじめとするテクノロジーの目覚ましい進展など、ビジネスを取り巻く環境が大きく変化する中、企業のセキュリティ対策も転換期にある。今やセキュリティ対策は、“現場任せ”ではなく、経営者も積極的にリーダーシップをとるべき分野である。企業が見直すべきセキュリティの課題や、解決の足掛かりとなる「サイバーセキュリティ経営ガイドライン」について、S&J 代表取締役社長 三輪信雄氏が解説する。
ホワイトペーパー セキュリティ総論 「Microsoft Defender」をさらに強化、24時間365日体制で脅威に備える方法 「Microsoft Defender」をさらに強化、24時間365日体制で脅威に備える方法 2023/12/07 エンドポイントのセキュリティ強化は、高度なランサムウェア攻撃を阻止するためには必要不可欠だ。ただ、あらゆる脅威を阻止できない現状では、万が一侵入された場合でも迅速に検出・対処を可能にする体制が求められる。多くの企業が利用する「Microsoft Defender」における重大な脅威の検出・調査・対応は非常に時間のかかる作業を伴う。Microsoft Defenderの運用負荷を軽減し、セキュリティ強化を実現するにはどうすればいいのか。サイバーリスクを軽減して投資の効率と効果を高めるMicrosoft Defenderの強化方法を紹介する。
ホワイトペーパー ファイアウォール・IDS・IPS 話題のサイバー攻撃対策「NDR」だが、欠点の“誤検出”はどうする? 話題のサイバー攻撃対策「NDR」だが、欠点の“誤検出”はどうする? 2023/12/07 日々拡大を続けるサイバー脅威に対抗していくには、潜在的なサイバー攻撃を特定して対応するプロアクティブなアプローチを採用することが必要となる。そこで重要な役割を果たすのが、ディープラーニングなどのテクノロジーにより、ネットワーク攻撃の疑いや潜在的に悪意のあるアクティビティを特定する「NDR(Network Detection and Response)」テクノロジーだ。ただし、NDRテクノロジーは、高い確率で誤検出が発生するという課題を抱えている。本書は、この課題に対処し、高度な脅威検出を可能とするNDRについて解説する。
ホワイトペーパー 標的型攻撃・ランサムウェア対策 【3000人調査】復旧率は全業種で“最低”…製造・生産業のランサムウェアの惨状 【3000人調査】復旧率は全業種で“最低”…製造・生産業のランサムウェアの惨状 2023/12/07 大規模なサイバー攻撃が常態化する中、多くの企業・組織が現在直面する最大のリスクとなったのが「ランサムウェア」だ。業種ごとの被害状況の調査結果によると、製造/生産業でランサムウェア攻撃を受けた企業の内、3社に2社以上がデータを暗号化されたという。さらに暗号化されたデータの復旧率を見てみると、製造/生産業は全業種の中で最も低かった。その理由とは何か? 以下の資料では、原因や復旧コスト、ビジネスへの影響など製造/生産業におけるランサムウェア被害の詳細な現状を明らかにしている。
ホワイトペーパー 流通・小売業界 狙われるPOSシステム、小売業はランサムウェアやフィッシングにどう対抗する? 狙われるPOSシステム、小売業はランサムウェアやフィッシングにどう対抗する? 2023/12/07 顧客の個人情報や財務情報を多数保持している小売業は、多様な手段を持つサイバー攻撃の標的になりやすい。また、重要なシステムに侵入するための攻撃ポイントとしてPOSシステムが攻撃対象として狙われている。小売業を対象にした調査では、回答組織の77%が2021年にランサムウェアの被害を受けたという。サイバー攻撃の被害に遭うと、規制要件への違反や経済的・社会的な損失は計り知れない。以下の資料では、調査結果に見る小売業のセキュリティ課題を明らかにするとともに、主要なサイバー攻撃の具体的なユースケースを踏まえ、セキュリティ強化を実現する方法を解説する。
記事 災害対策(DR)・事業継続(BCP) 半導体装置SCREENのBCPが評価されるワケ、超実践「使えるBCP」の作り方 半導体装置SCREENのBCPが評価されるワケ、超実践「使えるBCP」の作り方 2023/12/04 企業のBCP(事業継続計画)やBCM(事業継続マネジメント)の整備は、今や企業経営の重要なテーマであるサステナビリティ(持続可能性)、ESG(環境、社会、ガバナンス)に直結する。そして、気候変動や感染症、サイバーテロといった近年高まる不確実性への対応力も試される大きな要素だ。本稿では、半導体洗浄装置で世界トップシェアを誇り、グローバルに事業を展開するSCREENホールディングスのサステナブル経営を支えるBCP/BCMの実践について掘り下げる。
動画 標的型攻撃・ランサムウェア対策 組織が直面するランサムウェアの脅威とは~これからのサイバー脅威への備え・対策方法~ 組織が直面するランサムウェアの脅威とは~これからのサイバー脅威への備え・対策方法~ 2023/12/01 あらゆる企業・組織、政府機関までが被害に遭い、業務を停止させて金品を要求する、身代金要求型サイバー攻撃「ランサムウェア」。ランサムウェア被害にあうとどんな問題に発展するのか、組織は事前にどのような対策ができるのか。ラックがサイバーインシデント被害にかけつけて救済する中で判明した生々しいサイバー侵害の数々。完全に防ぐことはできないサイバー攻撃の実情を8月末に公開した白書「サイバー攻撃者と身代金交渉の舞台裏」からご紹介するとともに、『これからのサイバー脅威への向き合い方』を、経営者目線でご紹介します。 ※SBクリエイティブ株式会社(ビジネス+IT)主催、2023年9月21日「DXを加速するゼロトラストセキュリティ 2023 秋」より
ホワイトペーパー ファイアウォール・IDS・IPS 半導体のローツェ事例:工数を9割削減、期待はずれの「MDR」導入をどう立て直した? 半導体のローツェ事例:工数を9割削減、期待はずれの「MDR」導入をどう立て直した? 2023/12/01 半導体関連装置、フラットパネルディスプレイ関連装置などの開発・製造から販売までを一貫して行うローツェ。同社は米国でのCHIPS法の成立を機に、取引先企業におけるサプライチェーン管理の徹底が求められていた。そこで同社IT戦略室は次世代アンチウイルス(NGAV)とEDRの検討を開始。「MDR(Managed Detection & Response)」サービスを導入したものの、期待していた運用の負荷軽減を達成できなかった。急遽、リプレースを実施した同社は、どのようにセキュリティ運用を改善したのか? MDR導入における詳細な経緯、同社の改善策を紹介する。
ホワイトペーパー セキュリティ総論 【サイバー脅威最新レポート】注目すべきは「対話型攻撃」、北朝鮮や中国の標的は? 【サイバー脅威最新レポート】注目すべきは「対話型攻撃」、北朝鮮や中国の標的は? 2023/12/01 7分に1回は潜在的な侵入が行われるほど、サイバー攻撃のスピードが上がっているという。こうした中、昨今では「対話型攻撃」(ハンズオンキーボード)が増加しており、北朝鮮など国家主導型の攻撃者の標的も明らかになってきた。ますます増大化するサイバー脅威にどうやって対抗していけばよいのか。攻撃者を検知・追跡する最新の脅威ハンティングのインサイトを踏まえ、脅威別攻撃活動の詳細な状況や、「MITRE ATT&CKヒートマップ」での各戦術エリアで使用された上位5つの手法など、最新の脅威アクターの傾向を解説する。
記事 セキュリティ総論 閉鎖環境こそ「狙われる」…企業が直面するサイバー脅威の実態と“万が一”の対策とは 閉鎖環境こそ「狙われる」…企業が直面するサイバー脅威の実態と“万が一”の対策とは 2023/12/01 近年、サイバー被害が相次ぎ、ランサムウェアの脅威が増大している。しかし、多くの企業ではサイバーセキュリティ上の脅威に対する認識が十分ではないのが現状だ。そのため、最新のサイバー攻撃の手口に合わせて、セキュリティ対策をアップデートしていくことが求められている。そこで、ランサムウェア攻撃の現状や犯人との交渉テクニック、被災した組織の責任問題について、ラック 代表取締役社長 西本逸郎氏に話を聞いた。
動画 セキュリティ総論 複眼的な取り組みが求められるサイバーレジリエンス 複眼的な取り組みが求められるサイバーレジリエンス 2023/11/30 今日、残存リスクの高まりを受け、「投資ゼロで今すぐできる業務改善」のみに忙殺されることの危険性が再認識されているのではないでしょうか。本講演ではサイバーレジリエンス向上にむけての規制環境の変化や、国内外の取り組み動向に触れ、セキュリティ専門家以外の行動変容を促す複眼的な取り組みがサイバーレジリエンス向上において必要不可欠であることを述べます。 ※SBクリエイティブ株式会社(ビジネス+IT)主催、2023年9月20日「Security Management Conference Roadshow 2023 大阪」より
記事 セキュリティ総論 違反したら罰金?知らなきゃヤバい…世界のセキュリティ規制「NIS2」と「SEC」とは 違反したら罰金?知らなきゃヤバい…世界のセキュリティ規制「NIS2」と「SEC」とは 2023/11/30 ここ数年、ブロックチェーンや生成AIなどあらゆる技術が登場し、その度に私たちはそれら技術を取り入れる方法を模索してきた。しかし、サイバー犯罪者はこのように利用者の増えている技術を攻撃の狙い目とする傾向がある。そのため、新しく取り入れる技術に合わせてセキュリティ対策は更新し続けなければならないが、それと同時に既存のIT環境における対策も忘れてはならないのだ。このように現代におけるセキュリティ対策では複眼的な視点が求められる。本記事では、最近の攻撃トレンドや各国のセキュリティ規制の動向を踏まえた、対策のポイントを解説する。
記事 標的型攻撃・ランサムウェア対策 怖すぎるランサムウェア被害、バックアップも復元も簡単すぎる「ある手法」とは 怖すぎるランサムウェア被害、バックアップも復元も簡単すぎる「ある手法」とは 2023/11/28 近年、巧妙化し高度化するサイバー攻撃の被害が国内外で後を絶たない。特にランサムウェア攻撃は、その脅威が年々高まっており、企業の対策は急務と言える。では、そんなランサムウェア攻撃はそもそもどのように世界で広まりを見せてきたのか。ランサムウェアの歴史を振り返るとともに、安全かつ簡単に行えるランサムウェア対策の手法を解説する。
記事 セキュリティ総論 「実効性のあるゼロトラスト」とは? 脆弱性の可視化と守りの自動化がカギとなるワケ 「実効性のあるゼロトラスト」とは? 脆弱性の可視化と守りの自動化がカギとなるワケ 2023/11/27 増大するサイバー攻撃とセキュリティの脅威に、企業や組織はこれまでもさまざまな対策を講じてきた。多額の予算投入はもちろん、近年は従来の境界型防御に代わる「ゼロトラスト」の概念を導入し、体制づくりやインシデント対応の訓練など、備えに余念がない。それにもかかわらず、依然サイバー攻撃による被害は後を絶たず、対策の実効性も不透明なのはなぜだろうか。本稿では、真に有効なセキュリティ対策を実現するためのキーファクターをまず明らかにし、なおかつそれを効率的に実現する方法について探っていこう。
ホワイトペーパー セキュリティ総論 「狙われる」「悪用される」クラウド…最新脅威とセキュリティ対策4つのポイント 「狙われる」「悪用される」クラウド…最新脅威とセキュリティ対策4つのポイント 2023/11/22 クラウドの活用はデジタルトランスフォーメーション推進には欠かせない。しかし同時に、クラウドを標的にし、悪用した攻撃が増えているのも事実だ。たとえば、ある企業では主要な機能のリリースが中断され、また別の企業では会社の吸収合併に遅れが生じるなど、深刻な被害も報告されている。特に攻撃の対象になりやすいのが、廃棄間近の放置されたクラウドインフラだ。本資料では、こうしたクラウドにおけるサイバー脅威の最新調査結果と共に、クラウド保護のための的確なアプローチ方法を紹介。設定エラーの防止など、従来のオンプレミスとは異なるクラウドセキュリティで考慮すべき4つの重要ポイントについて解説する。
ホワイトペーパー セキュリティ総論 【サイバー脅威の最新動向調査】犯罪者の情報から手口まで、中国・ロシアの攻撃実態も 【サイバー脅威の最新動向調査】犯罪者の情報から手口まで、中国・ロシアの攻撃実態も 2023/11/22 2022年は不正なアクセスを提供・販売するブローカーサービスが2021年に比べて112%増加した。攻撃の多様化も進み、マルウェアを使わない「マルウェアフリー攻撃」の増加、クラウドを狙った攻撃の巧妙化も顕著だ。本資料では、世界のサイバー脅威の最新動向を紹介。月間、国別、業界別など、グラフやランキングと共に、実際の数値から見えるサイバー犯罪者・組織の最新情報、その手口について分析している。また、中国由来の攻撃、ウクライナにおけるロシアのサイバー攻撃の最新状況などにも触れ、こうした様々な攻撃から企業・組織を守るためにはどのような対策が有効か、5つの推奨事項も提示している。