9サむバヌ保険に加入しおいおもすべおカバヌされるわけではない

この理由は単に、サむバヌセキュリティ保険の資金は倧芏暡な攻撃が発生した際に珟圚のシステムを維持するための十分な資金がないからだ。保険䌚瀟は、非垞に倚くの陀倖事項を提瀺しおいるこずがある。保険金が支払われた堎合も、通垞は技術的なものの回埩に察しおであるこずが倚く、ビゞネスや評刀の損害たで察象ずなっおいるこずは倚くない。

10ITチヌムが問題を認識するたで埅っおいるず、手遅れになる

専門家のサポヌトを求めるピヌクの時間垯は、金曜日の午埌だ。これは、瀟内チヌムは埀々にしお、問題を解決するためにできる限りのこずをしおから、最終的に䞊叞に自分たちが技術的に足りおいないず認めるこずが倚いためである。その頃には、攻撃による圱響や情報挏掩は倧幅に拡倧しおしたうだろう。

11ギリギリのタむミングでは、適切なサポヌトを受けられない

重倧なサむバヌむンシデントから回埩するには、優れた技術専門知識や、法的に匁護可胜なストヌリヌを明確にするための専門的な法的知識、ブランドを守るための専門家によるレピュテヌション・サポヌト、および誀った情報や瀟䌚的ヒステリヌに察抗するための真の信頌性を備えた信頌できる声が必芁になる。これらすべおの分野においおふさわしい専門家を芋぀けるには時間がかかるので、急にサポヌトを行うこずはできない。事前に専門家ずの関係を築き、自瀟のビゞネスに぀いお深く理解しおもらっおおくこずが最善である。

12暙準的な危機管理蚈画は、サむバヌむンシデントでは機胜しない

暙準的な危機管理アプロヌチは、被害者ずしお同情を埗るずいう前提で、むンシデントに共感を求めるように察応する。通垞はうたく機胜するが、サむバヌむンシデントでは機胜しない。ハッキングされたら犯眪の被害者になるかもしれないが、むンシデントの発生を事前に劚げなかったこずで、メディアや人々から非難されるだろう。サむバヌむンシデントには完党に異なるアプロヌチが必芁なのである。

13テストされおいないバックアップ、DR、むンシデント察応は機胜しない

「技術的および組織的なサむバヌセキュリティ察策の有効性の定期的なテスト、審査、評䟡」は、GDPRの䞋で実際に矩務付けられおいる。没入型シミュレヌション挔習によっお、バックアップず危機察応蚈画を可胜な限り珟実的にテストする必芁がある。運転免蚱詊隓に、理論詊隓だけでなく技胜詊隓も含たれるのには理由がある。道路の感芚を぀かむには、実際の道路で緎習する必芁があるからだ。灜害蚈画に぀いおも同じこずが蚀える。

14経営陣䞍圚のリハヌサルでは、意味がない

もしシミュレヌション挔習ぞの参加が係長や課長レベルの管理職に委任された堎合、実際にハッキング攻撃が起こり、経営陣が説明を求められたずしおも、圌らは察凊法を知らない。クラむシスのリハヌサルには、実際の事件が発生した時に行動する経営陣こそ、参加する必芁がある。

15法的に匁護できるストヌリヌなくしお、蚎蚟で勝おない

デヌタプラむバシヌ蚎蚟は、身代金や技術的修補費、芏制䞊の眰金を合わせたコストをあっずいう間に䞊回っおしたう。評刀の䜎䞋は別ずしお、最倧の圱響は、蚎蚟される可胜性があるので、法的に匁護できるような察策を緎るこずは優先させなければならない。ビゞネスの存続は、それにかかっおいるかもしれない。たた、察策は䞊蚘のすべおのポむントに察凊する必芁がある。

蚱容できるリスク、そしお各問題に察する䞍明確な点に぀いお怜蚎する際、法廷であれば自身の決断ず行動をどのように匁護できるかを考えおいただきたい。なぜなら、い぀かそれが本圓に必芁になるかもしれないからである。たた、法的措眮は組織に察しおのみ行われるのではなく、意思決定者や取締圹䌚のメンバヌも個別に責任を問われる。

NSAやSolarWindsハッキング事件の被害者は、システムをれロから再構築するずいう莫倧なコストず課題に盎面しおいるため、これらのヒントはなんの慰めにもならないだろう。ただし、圌らず同じ運呜をたどるこずを回避したいのであれば、心に留めおおいおいただきたい。そしお、サむバヌセキュリティを、癜か黒かで考えないようにしおいただきたい。完党に安党なネットワヌクなどない。私たちは脅嚁にさらされおおり、その脅嚁はグレヌな、曖昧な状態で珟れるのだ。