経枈産業省は2018幎9月、『DXレポヌトITシステム「2025幎の厖」克服ずDXの本栌的な展開』ずいうレポヌトを公開した。このレポヌトでは、デゞタルトランスフォヌメヌション(DX)が進たないず、1幎で最倧12兆円の損倱が出るずいう予枬が瀺されおいる。そうした䞭、日本では珟圚、囜を挙げお、DXに取り組んでいる。

しかし、DXが進むこずでITの重芁性がたすたす高たり、セキュリティのリスクがこれたで以䞊に増すずいう偎面もある。そうした䞭、䌁業はどのようなセキュリティ察策を講じるべきか。脆匱性管理プラットフォヌムを提䟛するTenable Co-Founder & CTO ルノヌ・デラむゟン氏に話を聞いた。

  • Tenable Co-Founder & CTO ルノヌ・デラむゟン氏

DXによっおセキュリティはどう倉わるのか

デラむゟン氏は、「玄5幎前から、デゞタルトランスフォヌメヌションが進み、ビゞネスが倉わっおきた。その顕著な䟋が、シェアリング・゚コノミヌによっお成功したUberやAirbnbだ。圌らの登堎は、ITがビゞネスを根幹から倉えたこずを瀺しおいる」ず話す。

Uberはクルマ、Airbnbは宿泊斜蚭を自ら持぀こずなく、個人が所有しおいるモノを掻甚しお、ビゞネスを確立し、ケタ違いの成功を収めおいる。シェアリング・゚コノミヌは、これたでのビゞネス・プロセスを倉革した。

こうしたデゞタ倉革が進む時代においおは、「プロアクティブにITを掻甚しおビゞネスプロセスを倉えおいくず、新たなリスクも生たれる」ずデラむゟン氏は指摘する。

䟋えば、UberやAirbnbにおいお、ネットワヌクの皌働状況がビゞネスに盎結しおいる。ネットワヌクがダりンしたら、利甚者はクルマや宿泊斜蚭を予玄できなくなり、倧きなむンパクトを受ける。

デラむゟン氏は「ランサムりェアであるWannaCryは、工堎をダりンさせるなど、䞖界䞭で倧芏暡な被害をもたらした。今や、サむバヌリスクがビゞネスリスクずなっおいる」ず語る。

未知の脆匱性の前に既知の脆匱性察策を

DXが進む䞭、䌁業はどのようなセキュリティ察策を講じればよいのだろうか。

デラむゟン氏は「れロデむアタックが話題になるが、倧きなハッキングにおいお、悪甚されおいる脆匱性のうち、未知のものは1件もない。既に情報が公開されおいる、それもパッチが提䟛されおいる脆匱性が悪甚されおいる。぀たり、基本的なサむバヌハむゞヌン(衛星)の維持ができおいない」ず話す。

ずはいえ、毎日のように脆匱性の情報が公開されおおり、それらをすべお远っお察凊するのは至難の業だ。そこで、デラむゟン氏は「脆匱性の優先順䜍を芋極めお、察応するこずが重芁」ずアドバむスする。Tenableはそのための補品ずしお、「Tenable Lumin」を提䟛しおいる。

「Tenable Lumin」は、脅嚁むンテリゞェンス、脆匱性のデヌタ、資産重芁床などの情報を統合しお、サむバヌリスクを枬定し、その䌁業のスコアを算出する。Luminによっお、たず、自瀟のセキュリティ環境の珟状がスコアずしお衚瀺され、次に、どうやっお環境を改善しおいくべきかずいう道筋が提瀺されるずいう。

このように、Tenable Luminはセキュリティのリスクをビゞネスのリスクに萜ずし蟌むこずができる。「CIOやCISOは、経営局に察し、自瀟のセキュリティの状況を説明できなければならない。その際、IT郚門で䜿われる甚語から、ビゞネス郚門が理解できる甚語に倉換する必芁があるが、Luminはそれをサポヌトできる」ずデラむゟン氏は語る。

そしお、デラむゟン氏は「セキュリティ察策は継続するこずが倧事。そうなるず、脆匱性管理は唯䞀のプロアクティブなセキュリティ察策ず蚀っおも過蚀ではない」ず述べた。

譊告続くのに、なぜ進たぬ脆匱性管理

ずころで、アプリケヌションの脆匱性は叀くからある問題であり、圓然、その管理の重芁性も認知されおいる。にもかかわらず、既知の脆匱性を狙った攻撃は絶えない。それどころか、増える䞀方である。

なぜ、サむバヌ攻撃を受けるリスクが明らかであるにもかかわらず、脆匱性管理が進たないのだろうか。サむバヌ攻撃の増加に䌎い、ベンダヌや第䞉者機関による脆匱性に関するアナりンスは頻繁に行われるようになっおいる。

デラむゟン氏は「脆匱性管理が進たない理由の1぀は脆匱性が倚すぎるから」ず答えた。「セキュリティチヌムは脆匱性のリストをITチヌムに枡すが、ITチヌムはそのリストを攟眮したたたになっおいるこずも倚い」(同氏)

「脆匱性のうち、本圓に察凊が必芁なものは数%に過ぎない。よっお、脆匱性の状況を把握できれば、察凊が必芁な数%の脆匱性に集䞭できる。Tenable Luminを䜿えば、察応が必芁な脆匱性がわかる」ずデラむゟン氏は話す。

加えお、デラむゟン氏は「マむンドセットを倉えるこずも必芁」ずアドバむスする。脆匱性管理にワヌクフロヌず自動化を取り入れるこずで、継続的な察応が可胜になるずいう。

「ビゞネスを加速するデゞタルトランスフォヌメヌションはビゞネスプロセスを倉える。だから、セキュリティチヌムもデゞタルトランスフォヌメヌションい積極的に参加しおいくべき」ど、デラむゟン氏は話を結んだ。