記事 セキュリティ総論 【マンガ】「動いているから大丈夫」ではない、「塩漬けシステム」が命取りな理由 【マンガ】「動いているから大丈夫」ではない、「塩漬けシステム」が命取りな理由 2024/09/30 日本のどこかにあるメーカーA社。システム部門の奥野は、更新されていない「塩漬けシステム」のセキュリティリスクに関する記事を読み、自社でも未更新のシステムがないかを、製造部門の先輩である木村に念のため聞いてみることにした。すると、木村から返ってきたのは「インストールしっぱなし」というまさかの返答。システム未更新のリスクを説く奥野に対し、動作していれば問題ないと聞く耳を持たない木村だったが、そこに突如謎のイルカが現れて...?
記事 システム開発総論 デジタル庁謹製「ガバメントクラウド」は何がスゴい?「中の人」が解説 デジタル庁謹製「ガバメントクラウド」は何がスゴい?「中の人」が解説 2024/09/27 デジタル庁のクラウドチームでは、政府共通のクラウドサービスの利用環境として「ガバメントクラウド」を整備している。「ガバメントクラウド」とは、クラウドサービスの利点を最大限に活用し、利用者にとって利便性の高いサービスの迅速な提供と改善を実現するためのクラウド利用環境だ。政府システム全体をクラウドネイティブにしていくための取り組みについて、デジタル庁クラウドユニットユニット長の矢ヶ崎 哲宏氏が解説する。
ホワイトペーパー セキュリティ総論 【約400社調査】9割の企業でAPIのインシデント発生…「APIセキュリティ」は大丈夫か? 【約400社調査】9割の企業でAPIのインシデント発生…「APIセキュリティ」は大丈夫か? 2024/09/13 APIを利用したアプリケーション開発が普及するに伴い、APIを標的としたサイバー攻撃も増えている。北米のITおよびサイバーセキュリティ担当者397人を対象に調査をしたところ、過去1年以内に57%が複数のインシデントに直面し、35%が1件のインシデントに直面していた。その内容も、データの漏えいやアカウントの乗っ取りなどさまざまで、深刻な被害を受けている。今後2年間にAPI利用は50%まで増加することが予想されているため、APIセキュリティの強化は喫緊の課題だ。調査で明らかになった、インシデントの発生状況や、APIセキュリティの課題や取り組み状況などについて解説する。
ホワイトペーパー セキュリティ総論 【セキュリティ役職者へ調査】生成AIの導入率は「9割」、サイバーセキュリティの「新境地」 【セキュリティ役職者へ調査】生成AIの導入率は「9割」、サイバーセキュリティの「新境地」 2024/09/11 これまで多くの企業がセキュリティの課題に直面してきたが、調査によると、昨今ではセキュリティ対策の負担は軽減傾向にあることがわかってきた。そのような中、生成AIの急速な普及により、攻撃者の高度化やコンプライアンス対応の厳格化が懸念されるようになり、一方で、セキュリティ対策の強化が期待されるなど、サイバーセキュリティを取り巻く状況は新境地に入ろうとしている。本資料は、9カ国1650名のセキュリティ幹部を対象に調査を実施した。調査結果とともにセキュリティの現状や将来の展望などを解説する。
ホワイトペーパー セキュリティ総論 最も蔓延しているクラウドの脆弱性とは? 「よくある」7つの設定ミスを回避する方法 最も蔓延しているクラウドの脆弱性とは? 「よくある」7つの設定ミスを回避する方法 2024/09/11 クラウド環境はその流動性と一時性により、攻撃対象領域が不規則に拡大するため、セキュリティを念頭に置いた設定や構成が求められる。しかし、セキュリティチームとDevOpsグループとの利害の不一致により、クラウドにおける設定ミスは発生しがちだ。こうした設定ミスは、サイバー攻撃者に悪用され、データ流出やシステム侵害など、壊滅的な影響を与えるリスクがある。これらの中でもよくある7つのクラウドの設定ミスについて、具体的な内容とリスクを最小限に抑える方法を解説する。
ホワイトペーパー セキュリティ総論 クラウドを悪用した攻撃が「ほぼ3倍」に大幅増、攻撃者の3つの傾向と5つの対策 クラウドを悪用した攻撃が「ほぼ3倍」に大幅増、攻撃者の3つの傾向と5つの対策 2024/09/10 クラウド環境のセキュリティがより重要となる中、多くの企業では複雑化していくクラウド環境を十分に監視することができないでいる。一方で、サイバー攻撃者(脅威アクター)はクラウドの脆弱性を悪用するための戦術を改善し続けている状況だ。巧妙化する攻撃から防御するためには攻撃者の動機や戦略、手法などを理解する必要がある。そこで、攻撃者を追跡する中で明らかになった、上位3つのクラウド攻撃手法と、対策につながる5つのベストプラクティスについて解説する。
ホワイトペーパー ネットワークセキュリティ・VPN やっぱりVPNはもう時代遅れなのか? クラウド時代におけるセキュアなアクセスとは やっぱりVPNはもう時代遅れなのか? クラウド時代におけるセキュアなアクセスとは 2024/09/09 リモートアクセスの主な手段として長年利用されてきたVPNだが、クラウドの普及とともにその価値が問われている。クラウドの利用が増えたことで、ネットワークのトラフィックが増加し、パフォーマンスは低下。また、ユーザーがそれを避けるためにVPN接続を切断してインターネットに接続することでセキュリティリスクを高めていることも大きな理由だ。クラウド時代のセキュアなリモートアクセス方法とは?
ホワイトペーパー セキュリティ総論 【ESG調査】従来型ゼロトラストの弱点を克服、進化した「ZTNA 2.0」の実力 【ESG調査】従来型ゼロトラストの弱点を克服、進化した「ZTNA 2.0」の実力 2024/09/09 ハイブリッドワークが普及する一方で、リモートアクセスやクラウド利用の増加により、従来のVPNによるネットワーク接続方法は限界を迎えてきた。そのため、多くの企業では許可されたアプリケーションやサービスへのアクセスのみに制限できる「ZTNA(ゼロトラストネットワークアクセス)」の導入を進めている。しかし、昨今になってZTNAにはゼロトラストの原則が完全な形では遵守・適用されていなかったことが明らかになった。本資料は、ZTNAの課題とこれらを解消する進化した「ZTNA 2.0」について、市場調査会社ESG(Enterprise Strategy Group)の調査結果とともに解説する。
ホワイトペーパー IT運用管理全般 【1万人調査】「eKYCを知っている」のはわずか〇%? ユーザーが望む利用方法とは 【1万人調査】「eKYCを知っている」のはわずか〇%? ユーザーが望む利用方法とは 2024/09/06 多くの企業の間でオンライン本人確認(eKYC)のニーズが急速に高まるものの、エンドユーザーである一般生活者には浸透が広まっていないのが実情だ。20歳から69歳の男女1万人を対象に、本人確認手続きについて調査したところ、対面・非対面での手続き経験者はともに過半数であったが、eKYCの利用経験は21.0%に留まり、未利用者の67.6%がeKYCを知らないと回答したという。一方で、eKYCの利用拡大を望む声も明らかになってきた。本資料は、一般生活者におけるeKYCに対する認識や現状、懸念点や望まれる利用シーンなど、調査結果を解説する。
動画 セキュリティ総論 サイバーセキュリティ政策の概要と今後の方向性 サイバーセキュリティ政策の概要と今後の方向性 2024/09/05 サイバー空間の公共空間化が進展する中、サイバー攻撃は巧妙化・複雑化しており、その脅威は高まっています。我が国はどのような状況に置かれ、政府はどのような対策を講じているのか、最近の政府の取組について、サイバーセキュリティ基本法の内容を交えながら紹介します。 ※SBクリエイティブ株式会社(ビジネス+IT)主催 2024年3月21日-22日「Security Management Conference 2024 Spring」より
記事 政府・官公庁・学校教育 日本政府の“超本腰”サイバーセキュリティ対策、戦略実践「3つの柱」とは何か 日本政府の“超本腰”サイバーセキュリティ対策、戦略実践「3つの柱」とは何か 2024/09/05 日本政府の“超本腰”サイバーセキュリティ対策、戦略実践「3つの柱」とは何か 年々巧妙化・複雑化し、インシデントの脅威が高まるばかりのサイバー攻撃。こうした事態に対して、政府も「内閣サイバーセキュリティセンター(以下、NISC)」と呼ばれる組織を設置して対策立案を進めている。NISCは具体的にどんな役割を果たしているのか。そして政府のサイバーセキュリティ対策の内容とはどのようなものなのかを解説する。
記事 バックアップ・レプリケーション 【情シス部門1000人に調査】EDR導入も…「利用を継続したくない企業」が続出のワケ 【情シス部門1000人に調査】EDR導入も…「利用を継続したくない企業」が続出のワケ 2024/09/02 ここ数年、サイバー攻撃はますます巧妙化しており、攻撃を完全に防ぐことが非常に困難な状況になってきている。そうした中で、多くの企業が導入・検討を進めているのが、エンドポイントで攻撃をリアルタイムに監視する「EDR(Endpoint Detection and Response)」製品だ。しかしながら、EDR導入後の効果に不満を感じる企業は多い。それはなぜか。今回、情シス部門1000人への調査で判明した、日本企業のEDR利用におけるリアルな実態を解説する。
ホワイトペーパー IT運用管理全般 タイミー・全銀協など6社事例集:個人情報管理の負担を軽減する「eKYC」とは? タイミー・全銀協など6社事例集:個人情報管理の負担を軽減する「eKYC」とは? 2024/08/30 個人情報の不正利用などへの対策として「本人確認」の重要性が増している。特に企業やサービスのデジタル化が進展し、手続きの迅速化やセキュリティ強化などを目的に、あらゆる業界・業種で「eKYC(オンライン本人確認)」を導入する動きが活発になっている。たとえば、バイトマッチングアプリを運営するタイミーでは個人情報管理の負担を軽減し、全国銀行協会では開示請求手続きを効率化して利用者の利便性を向上させるなど、さまざまな効果を得ているという。以下の資料では、金融機関や古物買い取り業、ギガワークなどサービスを活用した社の事例を一挙に紹介する。
ホワイトペーパー IT運用管理全般 政府も推進するマイナンバーカード活用法、「公的個人認証サービス」のメリットとは 政府も推進するマイナンバーカード活用法、「公的個人認証サービス」のメリットとは 2024/08/30 なりすましなどの不正利用対策や本人確認業務の効率化など、デジタルによる厳格かつ円滑な本人確認のニーズが高まっている。そうした中、日本政府はマネーロンダリングや特殊詐欺対策として、マイナンバーを使用したオンラインでの本人確認を推進する方針を発表している。今後は、マイナンバーカードを活用した公的個人認証サービス「JPKI」の利用が本格化すると予想される。事業者はどのようにを取り入れていけばいいのか。ビックカメラグループ社の活用事例を交えて、公的個人認証サービスを導入する際に重要なつの検討ポイントを分かりやすく解説する。
動画 セキュリティ総論 攻撃者の視点から分析するゼロトラストの効果と戦略の変化 攻撃者の視点から分析するゼロトラストの効果と戦略の変化 2024/08/29 ゼロトラストセキュリティモデルの導入により、攻撃者の戦略はどのように変化するのか。本講演では、攻撃者の視点からゼロトラストの効果を分析し、攻撃手法や対策の必要性について議論します。従来の環境からゼロトラスト環境までの攻撃シナリオを検証し、セキュリティ強化のための知見を共有します。 ※SBクリエイティブ株式会社(ビジネス+IT)主催、2024年5月21日「DXを加速するゼロトラストセキュリティ 2024 春」より
記事 セキュリティ総論 失敗しがちなゼロトラストは「もう限界」…? それでも“移行すべき”納得の理由とは 失敗しがちなゼロトラストは「もう限界」…? それでも“移行すべき”納得の理由とは 2024/08/29 多くの企業でクラウドシフトが進む一方、サイバー攻撃の脅威が増大している。従来の境界型防御モデルで情報を守るのが困難となる中、導入が急務と叫ばれているのがゼロトラストモデルだ。だが、ただ導入すればいいわけではない。ゼロトラストモデルにも限界があり、攻撃者の戦略も日々進化している。そこで今回、ペネトレーションテストやセキュリティ教育などを提供するトライコーダ 代表取締役の上野 宣氏が、攻撃者の視点を交えながら、最新のセキュリティ課題を明らかにしつつ、ゼロトラストモデルへの正しい移行方法について解説する。
動画 セキュリティ総論 日揮グループのサイバーセキュリティ対策奮闘記 日揮グループのサイバーセキュリティ対策奮闘記 2024/08/28 日揮グループは、エネルギー、化学、医薬品などのプラント建設分野で世界的に事業を展開している大手エンジニアリング企業です。この講演では、日揮グループが直面するサイバーセキュリティの課題と、それに対する具体的な対策と取り組み姿勢について詳しく解説します。 ※SBクリエイティブ株式会社(ビジネス+IT)主催 2024年5月21日「DXを加速するゼロトラストセキュリティ 2024 春」より
記事 製造業セキュリティ 日揮グループが奮闘するゼロトラストセキュリティ、犯罪者から会社を守る“極意”とは 日揮グループが奮闘するゼロトラストセキュリティ、犯罪者から会社を守る“極意”とは 2024/08/28 常態化する企業や政府へのサイバー攻撃。2017年から2022年の5年間で、サイバー攻撃関連の通信数は5倍近く増加している。そうした中、日揮ホールディングスでは「システム/技術的対策」と「社内文化の変革」の両面からサイバーセキュリティ対策に奮闘しているという。大手エンジニアリング企業が取り組む対策事例について、日揮ホールディングス デジタル戦略・IT統括ユニット部長 井上 胤康氏に話を聞いた。
記事 セキュリティ総論 横国大の調査事例に見る「サイバー脅威」、AIやブロックチェーンなど最新技術に要注意 横国大の調査事例に見る「サイバー脅威」、AIやブロックチェーンなど最新技術に要注意 2024/08/26 AIやブロックチェーンなど、最新テクノロジーが普及するにつれ、そうした技術を悪用するサイバー攻撃が増加している。さらに、攻撃の頻度や規模が拡大する中で、その手口も巧妙化・深刻化しているという。私たちの情報はどう狙われ、どのような被害が発生しているのだろうか。横浜国立大学 大学院環境情報研究院/先端科学高等研究院 教授 吉岡 克成氏に話を聞いた。
ホワイトペーパー セキュリティ総論 【最新】2024年版セキュリティ脅威レポート、クラウド侵入が75%に急増の理由と対策 【最新】2024年版セキュリティ脅威レポート、クラウド侵入が75%に急増の理由と対策 2024/08/23 サイバー脅威についての最新調査によると、攻撃者はより高速で効果的な手法へと移行しており、最初にシステムに侵入してから横展開するまでのブレイクアウトタイムも短縮しているという。また、クラウドへの侵入は前年比75%増加し、ビッグゲームハンティング(BGH:大物狙い)の専用リークサイトが被害者増加の要因になっていることがわかってきた。詳細な調査結果とともに、推奨されるセキュリティ対策について解説する。
動画 セキュリティ総論 サイバー攻撃に対する従業員のセキュリティ意識向上を実現するには? ~世界最大のクラウド型セキュリティ教育プラットフォーム ”KnowBe4”の活用事例ご紹介~ サイバー攻撃に対する従業員のセキュリティ意識向上を実現するには? ~世界最大のクラウド型セキュリティ教育プラットフォーム ”KnowBe4”の活用事例ご紹介~ 2024/08/22 ”KnowBe4”というセキュリティ・アウェアネス(意識)を向上させる為のSaaS型プラットフォームをご存知でしょうか。 弊社電通総研グループへ導入に至った経緯や、実際に導入を行う際にどのようなステップだったのか、といった点について紹介させていただきます。 ・え?年数回のメール訓練だけでは不十分?セキュリティ意識向上が必要な背景 ・電通総研社内導入事例から見る導入プロセスと各プロセスの進め方 ・KnowBe4利用3年目で見えてきたこと ・電通総研の取り組み ※SBクリエイティブ株式会社(ビジネス+IT)主催、2024年5月21日「DXを加速するゼロトラストセキュリティ 2024 春」より
記事 セキュリティ総論 社員の「セキュリティ意識」どう上げる? 大成功させる秘密は「6つのステップ」 社員の「セキュリティ意識」どう上げる? 大成功させる秘密は「6つのステップ」 2024/08/22 近年のサイバー攻撃はますます多様化しており、入り口として個人を狙ったサイバー攻撃が増加している。IPAが発表した「情報セキュリティ10大脅威 2024」によると、トップ10のうち4つが個人を狙った攻撃だった。こうした攻撃に対応するためには、社員一人ひとりのセキュリティ意識を高めることが重要だ。そのために教育が重要となるが、自分事として捉えている社員は少ない。どうすれば、社員のセキュリティ意識を向上できる教育ができるのだろうか。
記事 セキュリティ総論 比較して判明した日本のSaaSの「セキュリティ課題6つ」、使う前にすべきこととは? 比較して判明した日本のSaaSの「セキュリティ課題6つ」、使う前にすべきこととは? 2024/08/22 クラウドサービスの利用が拡大する一方、サイバー攻撃の脅威が高まっている。つまり、SaaSのためのセキュリティ対策がより重要性を増しているのだ。しかし海外と日本で比較してみると、日本はセキュリティ投資が十分でないことがわかった。こうした背景から、SaaSを利用する前にセキュリティ評価を行うことが大切という。そこで本稿では、海外SaaSと国内SaaSのセキュリティ対策を比較して見えてきた課題と、その解消方法を解説する。
記事 情報漏えい対策 【特集】ゼロトラスト導入、成否の分かれ道 【特集】ゼロトラスト導入、成否の分かれ道 2024/08/21 年々高度化・複雑化しているサイバー攻撃の脅威。クラウド活用が普及した昨今のインターネット利用環境と相まって、従来のセキュリティ対策だけでは脅威を防ぐことが困難になり、企業は新たな対策を講じる必要に迫られている。そんな中、有効な手法の1つとして広まりつつあるのが、ゼロトラストだ。ゼロトラストを導入し、すでに大きな成果を挙げている企業も多い。本特集では、そうした企業におけるゼロトラストの導入事例や具体的なメリットを始め、今の時代だからこそ求められるセキュリティ戦略のポイントや、最新のセキュリティトレンドなどについて詳しく紹介する。
記事 セキュリティ総論 「ひとり情シス」でもできるゼロトラスト、最初にやると上手くいく“2つの管理”とは 「ひとり情シス」でもできるゼロトラスト、最初にやると上手くいく“2つの管理”とは 2024/08/21 現代の企業にとってITセキュリティは最重要経営課題の1つである。一方、企業内の情報システム部門からは、「必要性は分かるが、人材も予算も限られた現状では十分な体制構築が難しい」という声も絶えない。本稿では、「ひとり情シス」といった限られたリソースでも構築・運用可能なゼロトラストセキュリティについて解説する。
記事 セキュリティ総論 防衛省が示す「サイバーセキュリティ基準」“絶対やるべき”内容を要点解説 防衛省が示す「サイバーセキュリティ基準」“絶対やるべき”内容を要点解説 2024/08/20 防衛省が示す「サイバーセキュリティ基準」“絶対やるべき”内容を要点解説 近年のサイバー攻撃の高度化・複雑化に対応すべく、防衛省では「防衛産業サイバーセキュリティ基準」の整備を行った。防衛省の外局として設置されている防衛装備庁で産業サイバーセキュリティ室 室長補佐を務める竹口誠士氏が、「防衛産業サイバーセキュリティ基準」で押さえておくべきポイントについて解説する。
記事 バックアップ・レプリケーション サイバー攻撃被害の“深刻さ”は何で決まる? 圧倒的な差が出る「事前準備」の新常識 サイバー攻撃被害の“深刻さ”は何で決まる? 圧倒的な差が出る「事前準備」の新常識 2024/08/13 ここ数年、国内企業のランサムウェア被害が後を絶たない。攻撃手法の巧妙化や攻撃が増え続ける状況を踏まえると、「完全に攻撃を防ぐことは難しい」といった前提に立ち、被害の拡大を食い止める策を検討することも重要になるだろう。今回は、サイバー攻撃を受けた後工程において重要になる“ある対策”を解説する。
記事 セキュリティ総論 進化止まらぬ「DDoS」攻撃、覚えておきたい「回避戦略」を徹底解説 進化止まらぬ「DDoS」攻撃、覚えておきたい「回避戦略」を徹底解説 2024/08/05 サイバー攻撃の中で、近年より巧妙化・大規模化しているのが「DDoS攻撃」だ。手法自体は古くから存在する手法だが、その脅威は急速に増しており業界・業種を問わず狙われる危険性がある。攻撃手法の変化が激しい同攻撃に対して、企業はどのように対策を講じていけばいいのか。業界別の攻撃動向などを詳しく解説する。
記事 セキュリティ総論 全企業が真似できる?グーグル提唱の「ある方法」がセキュリティ脅威を激減させる理由 全企業が真似できる?グーグル提唱の「ある方法」がセキュリティ脅威を激減させる理由 2024/08/01 近年、企業のセキュリティ対策において重要なキーワードとなっているのが「ゼロトラスト」だ。これは、言葉の通り「信頼(Trust)を何に対しても与えない(Zero)」という前提に立ったセキュリティ対策のことだ。一般的に、ゼロトラストの実現には、ネットワークやセキュリティの各領域においてあらゆるセキュリティ ツールを導入する必要があるなど時間とお金が必要になるほか、導入・構築を進める情報システム部門のリソース不足などからなかなか進まない事情もある。しかし、“ある方法”でこうした悩みがいっきに解決されるかもしれない。
記事 セキュリティ総論 作業時間 75% 削減?世界屈指の製薬会社の「セキュリティ改革」が超お手本になる理由 作業時間 75% 削減?世界屈指の製薬会社の「セキュリティ改革」が超お手本になる理由 2024/08/01 近年、リモートワークやハイブリッドワークが普及する中で、情報システム部門は VDI や VPN の導入、BYOD 端末の利用に伴うセキュリティ対策を進めてきたが、これらに関連する新たな要望や課題は尽きず、現在も対応に追われる状況にある。たとえば、「VDI 使用時の動作が重たい」や「迅速に BYOD端末を使えるようにしてほしい」、「最近話題の生成 AI を業務で安全に使いたい」といった利用者のリクエストも増えてきている。こうした業務のニーズに対し、どのように応えていけば良いのか。 本記事では、様々な悩みを一気に解決でき、どのような企業でも実践可能な“ある方法”を紹介するとともに、それによって大きな成果を出した企業の事例を解説する。