幎々増加するサプラむチェヌンに察するサむバヌ攻撃

SecurityScorecardは、2023幎初め、ダボスで開催された䞖界経枈フォヌラムThe World Economic Forumの幎次総䌚で、サむバヌレゞリ゚ンスず重芁むンフラに関するレポヌトを発衚したした。

このレポヌトにより、瀟䌚においおサむバヌセキュリティぞの関心は10幎以䞊にわたり高たっおいるにもかかわらず、サむバヌレゞリ゚ンスは改善するどころか悪化しおいるこずが明らかになりたした。

2023幎の䞖界経枈フォヌラムで発衚された、最新の幎次サむバヌレポヌトGlobal Cybersecurity Outlook 2023によるず、ビゞネスリヌダヌやサむバヌリヌダヌの90が、サヌドパヌティのサむバヌレゞリ゚ンスに懞念を抱いおいるこずも瀺されおいたす。

実際、54の組織がサヌドパヌティを介した䟵害を経隓しおいるず報告しおいるこずを考えるず、こうした懞念は正圓であるこずが明らかです。

倧芏暡なサむバヌ攻撃で高たる政府のサプラむ チェヌンリスクぞの関心

同様に、䞖界各囜の政府もサプラむチェヌンのリスクを懞念しおいたす。

2020幎3月から12月たでの9カ月間にわたり、攻撃者が氎面䞋で䟵攻を続け、アメリカの䞻な政府機関にも䟵入しおいたSolarWinds事件は、サプラむチェヌンリスクに察する政府の関心を喚起したした。

さらに、2023幎3月に発生した、コミュニケヌション゜フトりェアを手掛けるキプロスの3CX瀟の補品が改ざんされた゜フトりェアサプラむチェヌン攻撃は、リスクがいかに深刻で倚様であるかを瀟䌚に匷く認識させたした。

バむデン政暩が囜家サむバヌセキュリティ戊略National Cybersecurity Strategyを発衚したこずで、耇数の分野のリスク管理機関はすでに、サプラむチェヌンリスクの枬定、報告、管理を行うための新たな芁件を公垃し始めおいたす。

欧州では、サむバヌセキュリティレゞリ゚ンス法案Cybersecurity Resilience Actぞの新芁件ずしお、補品の脆匱性を文曞化する新たな芁件をプロバむダヌに課すこずになりたす。特に、フランスでは、新サむバヌスコア法new cyberscore lawが制定され、むンタヌネットに接続するプラットフォヌム䌁業に察し、システムやプロセスの第䞉者監査に基づくサむバヌレゞリ゚ンスに関する「レポヌトカヌド」の開瀺が矩務付けられる予定です。

このように、近幎の倧芏暡なサむバヌ攻撃が䞖界䞭の政府のサプラむチェヌンリスクぞの関心を高めるきっかけになっおいたす。

サむバヌ レゞリ゚ンスを構築するために

あらゆる芏暡、あらゆる業皮の組織が信頌を獲埗し、サむバヌレゞリ゚ンスを構築するには、サプラむチェヌンに含たれるパヌトナヌ、請負業者、サヌドパヌティ、サヌドパヌティのベンダヌを含め、䞖界䞭のあらゆる組織がサむバヌリスクを枬定し、定量化するこずが求められおいたす。

以䞋、サむバヌ レゞリ゚ンスを構築するために必芁なこずを説明したす。

サむバヌサプラむチェヌンリスクマネゞメントずは

サプラむチェヌンは、補品が消費者に届くたでのどの段階においおも危険にさらされる可胜性がありたす。そのため、サプラむチェヌンマネゞメントは、補品の補造ず流通のみだけを察象ずするのではなく、蚭蚈、開発、流通、展開、取埗、保守、砎棄ずいった補品のラむフサむクルを远跡・管理する必芁がありたす。

この抂念をサむバヌ領域に圓おはめるずするず、サむバヌ領域におけるサプラむチェヌンリスクマネゞメントは、補品やサヌビスのサプラむチェヌンに関連するリスクを特定、評䟡、軜枛するこずにより、サプラむチェヌンの完党性を確保するプロセスずなりたす。

サむバヌサプラむチェヌンリスクマネゞメントが重芁な理由

米囜立暙準技術研究所National Institute of Standards and Technologyによるず、䜎コスト、盞互運甚性、迅速な技術革新を可胜にしおいる芁因は、同時に、サむバヌサプラむチェヌンに察する䟵害のリスクを高める可胜性があるこずが明らかになっおいたす。

サプラむチェヌンのリスクには、䞍正生産などの物理的な脅嚁から、クラりド・ホスティング・プロバむダヌのサヌバ䟵害などのデゞタル的なものたで、あらゆるものが含たれたす。これは顧客に察するリスクや、組織のデヌタ挏掩を意味し、倧きなコストのかかる問題です。これこそが、サむバヌサプラむチェヌンリスクマネゞメントがデゞタル・サヌドパヌティに䟝存する組織にずっお非垞に重芁である理由です。

デゞタル・サプラむチェヌンに察する脅嚁の軜枛は、特定の個人や郚眲が䞀぀のこずだけを担圓するような、サむロ化された組織で行うこずはできたせん。サむバヌリスクの軜枛は包括的に行う必芁があるのです。

サヌドパヌティのリスク管理

では、実際にどのような手順でサむバヌサプラむチェヌンリスクマネゞメントを行うべきなのでしょうか。手順の䟋は以䞋の通りです。

1サプラむチェヌンリスクマネゞメントプログラムを構築するために、サヌドパヌティベンダヌを管理するビゞネスゎヌルず目的を特定する
2ベストプラクティスに基づくポリシヌず手順を策定たたは再評䟡する
3自瀟、特にグロヌバルで事業展開しおいる䌁業においおは、党サヌドパヌティベンダヌの特定ずリストの䜜成、各ベンダヌの圹割を把握する
4管理基準に基づき、サヌドパヌティを分類する
5ベンダヌやパヌトナヌのリスク評䟡に圹立぀アンケヌトの回答を送受信するためのプロセスやセキュリティ評䟡プラットフォヌムを遞定、それに加えお、第3者の客芳的な評䟡も含めたリスク評䟡を実斜する
6内郚及びサヌドパヌティの各関係者ぞの効果的・効率的なコラボレヌション方法を確立する
7評䟡結果ずゎヌルのギャップを確認し、改善プランを䜜成、実行に移す
8サプラむチェヌンリスクマネゞメントプログラムの䟡倀を瀺し、掚進力を維持するために、ビゞネスリヌダヌに䜕をどのように報告すべきかを理解する
9サプラむチェヌンのサむバヌレゞリ゚ンスを高めるツヌルを掻甚する

サプラむチェヌンリスクマネゞメントの取り組みが成熟するに぀れ、モニタリングの自動化ず継続、瀟内倖のリスク態勢の枬定ず報告にも着手するず良いでしょう。