サイバーセキュリティ衛生の基本
2023年3月2日
0 分で読めますサイバーセキュリティ・ハイジーンとは?
サイバーセキュリティ・ハイジーンとは、機密データや資産を不正なユーザーや悪意ある攻撃者から守るために、組織が継続的に繰り返し実施できる一連の対策です。個人の衛生管理と同様に、組織のシステムの健全性とセキュリティを保護するため、日次、月次、四半期ごと、年次の点検やメンテナンスが含まれます。
サイバーセキュリティ衛生が重要な理由
サイバー攻撃の脅威はかつてないほど高まっています。2022年のサイバー攻撃の発生頻度は、約300万件増加しました。堅牢なサイバーセキュリティ戦略を構築する企業は、被害に遭うリスクを低減するため、定期的なサイバー衛生を計画に取り入れています。適切な衛生習慣を実践することで、潜在的な脆弱性を発見し、防御を強化して、組織全体のセキュリティ態勢を改善できます。
よくあるサイバーセキュリティ衛生の問題
優れたサイバーセキュリティ衛生によって解消できるセキュリティ上の抜け穴は数多くあります。衛生習慣を見直すべきサインとなる、よくある問題をいくつかご紹介します。
データの紛失や置き忘れ
アプリケーションやデータベースのパフォーマンスの問題
ソフトウェアが古い
データへのアクセスや共有に関する管理・ガイダンスが不十分
コンプライアンス維持の問題。特にフィンテックのセキュリティにおいて顕著
インシデント対応手順が不完全
心当たりのある問題があれば、サイバーセキュリティ衛生の実践がセキュリティ態勢にどのような変化をもたらすか、ぜひ読み進めてください。
サイバーセキュリティ衛生のメリット
サイバーセキュリティ衛生を適切に保つ最大のメリットは、既存および新たな脅威に対する防御を強化できることです。こうした実践を継続することで、次のような効果が得られます。
脆弱性の検出と修正
セキュリティ態勢の強化
コストの削減。特に防げるはずの侵害を防止した場合
システムの高い可用性による生産性の向上
より優先度の高い業務に取り組む時間の確保
サイバーセキュリティ衛生の不備が招く結果
サイバーセキュリティ衛生が不十分だと、大きな損失につながります。今年だけでも大規模な攻撃が発生しており、数億ドル規模の被害に及ぶケースもあります。侵害に加え、TechTargetが指摘するサイバーセキュリティ衛生の不備による主な影響には、政府からの罰金、業務の停止、さらには法的責任が含まれます。いずれも大きな金銭的損失を招き、企業の成長を妨げます。
不十分なサイバーセキュリティ衛生がもたらす影響を示す例として、SolarWindsのサプライチェーン攻撃に勝るものはありません。Microsoftの社長ブラッド・スミス氏は、米国上院情報特別委員会での証言で、この攻撃について次のように述べました。
「複数の事例で確認された状況は憂慮すべきものでした。各機関のセキュリティプロファイルを踏まえ、連邦政府のお客様に期待される基本的なサイバー衛生とセキュリティのベストプラクティスが、求められる頻度と規律をもって実施されていませんでした。
ほとんどの事例で、多要素認証、最小権限アクセス、そして「ゼロトラスト」環境の確立に必要なその他の要件が適用されていませんでした。私たちの経験とデータから、これらの対策が実施されていれば、攻撃者が機関の環境に侵入した後でも、価値あるデータの侵害を限定的なものにできた可能性が高いことが強く示されています。」
サイバーセキュリティ衛生を評価する方法
こうした事態を避けるには、組織のサイバーセキュリティ衛生の方法や実践を定期的に見直し、すべてのIT資産に一貫して包括的に適用されていることを確認する必要があります。その方法として、サイバーレジリエンス評価が有効です。評価には、いくつかの要素を含めることができます。
リスク要因
実際のシステムから従業員、物理的な施設まで、組織が特に脆弱な領域を包括的に把握しましょう。
アクセスポイント
外部に開放されたネットワークポート、クラウドリソースの設定、リモートワーカー向けのプロトコルは、いずれも特定して修正すべき攻撃経路となる可能性があります。
サイバー攻撃の種類
自社や業界に対してどのような攻撃が最も起こりやすいかを評価しましょう。リスクの高い領域にリソースを優先的に割り当てるのに役立ちます。
サイバーセキュリティ衛生のベストプラクティス・チェックリスト
包括的なサイバーセキュリティ衛生を実現するには、セキュリティ担当者である皆さんと、共に働くチームの双方がベストプラクティスを実践する必要があります。組織全体で認識をそろえるために、次の2つのチェックリストを活用し、必要な関係者にも共有しましょう。
セキュリティ担当者向け | 従業員向け |
|---|---|
業務に不可欠なデータを定期的にバックアップする | 英数字、大文字・小文字、記号を組み合わせた8文字以上の強力なパスワードを設定する |
新しいパッチやアップデートが公開されたら適用する | ルーターとファイアウォールが適切に設定されていることを確認する |
多要素認証(MFA)、シングルサインオン(SSO)、最小権限アクセスなどのID・アクセス管理(IAM)を導入する | 特に最も一般的な6つの種類をはじめ、フィッシング詐欺に十分注意する |
全従業員に強力なパスワードを義務付け、定期的な変更を求める | ウイルス対策ソフトウェアとマルウェア対策ソフトウェアを最新の状態に保つ |
通信中と保存中の両方で、データを暗号化する | 組織や自分自身についてオンラインに投稿する情報に注意する。非公開に見える会話であっても、外部に漏れる可能性があります。 |
ルーターを保護し、WPA2またはWPA3暗号化に対応していることを確認する | 組織内であっても、ログイン情報を誰とも共有しない |
リモートワーカーにはVPNを使用する | |
すべてのワークステーションにウイルス対策ソフトウェアとマルウェア対策ソフトウェアをインストールし、更新する | |
フィッシング詐欺、詐欺行為、ソーシャルエンジニアリングについて従業員に周知するため、定期的にサイバーセキュリティ研修を実施する | |
個人所有のデバイスが組織に新たなリスクをもたらさないよう、モバイルデバイス向けのサイバーセキュリティ戦略を策定する | |
CI/CDパイプラインの早い段階からセキュリティを組み込み、アプリケーションを保護する。定期的なコードスキャン、IaCの設定とスキャン、Kubernetesとコンテナのセキュリティを実施する |
開発者に愛され、セキュリティチームから信頼される。
Snykの開発者ファーストのツールは、ガバナンスやコンプライアンスのニーズに応える、統合された自動化セキュリティを提供します。
サイバーセキュリティ衛生の実践を導入する際の課題
IT環境は広範かつ複雑になり得るため、サイバーセキュリティ衛生を保つための反復作業を継続的に実施するのは簡単ではありません。企業がこうした重要な取り組みを維持できない理由と、改善のための提案をいくつかご紹介します。
単調さ
衛生管理の作業は退屈になりがちで、従業員の疲労や対応のばらつきにつながることがあります。
提案:可能な限り自動化ツールを活用し、サイバー衛生に関する手作業を減らしましょう。デジタルチェックリストや自動リマインダーを取り入れ、作業の抜け漏れを防ぎます。
ユーザーの協力
ユーザーはサイバーセキュリティの全体像を把握できず、他の優先事項を重視して衛生管理を後回しにすることがあります。
提案:サイバー衛生の目標や目的と、衛生管理が不十分な場合のリスクを明確に伝えましょう。ユーザーの理解と協力を得ることで、各自の業務を主体的に進めてもらいやすくなります。
可視性の不足
セキュリティチームがすべてのシステム、リソース、資産を完全に把握できていないと、サイバー衛生を組織全体に徹底できない可能性があります。
提案:IT資産の把握に苦労している場合、特に開発者がクラウドインスタンスを頻繁に立ち上げたり停止したりする環境では、資産管理ソフトウェアが大きな助けになります。
導入コストとROI
ビジネスにおける大規模な取り組みでは、必ず重要な問いが浮かびます。投資対効果はどれほどか、という問いです。サイバーセキュリティ衛生の価値を経営陣に示すための指標や根拠を見つけるのは、難しい場合があります。
提案:セキュリティ侵害にかかるコストに関する統計や事例を共有して、サイバーセキュリティ衛生の価値を示しましょう。それと、継続的なセキュリティ対策への投資を比較できます。後者のほうがはるかに低コストです。
サイバーセキュリティ衛生に役立つツール
サイバー攻撃への対応における明るい兆しとして、多くの組織が防御に役立つソフトウェアの開発を進めています。革新的な開発者やエンジニアが生み出すツールは、サイバーセキュリティ衛生の強化に役立つ、有効な備えとなります。
IAMツール
ID・アクセス管理(IAM)ツールを活用すると、多要素認証(MFA)やシングルサインオン(SSO)を導入して、不正なユーザーからアプリケーションを保護できます。
EDRソリューション
エンドポイント検知・対応(EDR)ソリューションは、エンドポイント上の不審なアクティビティを監視します。インシデントの検知、封じ込め、分析により、チームによる修正対応とセキュリティ態勢の改善を支援します。
ウイルス対策ソフトウェア
ウイルス対策ソフトウェアは、ウイルスや悪意のあるコードを検出し、ワークステーション上での実行を防ぎます。組織全体を完全に保護するには不十分ですが、欠かせない対策の一つです。
コードスキャナー
ソフトウェア開発ライフサイクル(SDLC)の保護には、Snykのようなコードスキャナーが不可欠です。アプリケーションやオープンソースの依存関係に潜む脆弱性を特定し、修正するのに役立ちます。
資産管理ソフトウェア
物理資産とデジタル資産をすべて把握するには、資産管理ソフトウェアが役立ちます。こうしたツールは各リソースを追跡するだけでなく、監査を通じて予算を最大限に活用するのにも役立ちます。
開発者のためのサイバー衛生
サイバー衛生はIT資産全体の保護に重要ですが、アプリケーションコードの保護といった、より具体的な場面でも欠かせません。アプリケーションコードやクラウドの設定ミスは、悪用可能な脆弱性の主な原因です。Snyk Code(SAST)のような静的アプリケーションセキュリティテストや、Snyk IaCのようなクラウドネイティブな設定セキュリティに役立つリソースを活用すれば、ソフトウェア開発ライフサイクル(SDLC)全体を保護できます。
さらに、Snyk Intel Vulnerability Databaseを利用すると、精度の高いオープンソースの脆弱性情報を参照でき、依存関係に潜む問題へ適切に対処できます。
サイバー衛生を始める
サイバー衛生の導入は、特に取り組みを始めたばかりの企業にとって大きな課題となる場合があります。この記事でご紹介したベストプラクティスやリソースを活用すれば、一貫性のあるサイバーセキュリティ衛生を継続的に実践するための強固な基盤を築けます。
サイバーセキュリティ分野におけるSnykの役割や、セキュアなSDLCの実現について詳しく知るには、機能概要をご覧ください。