ガヌトナヌゞャパン(Gartner)は1月11日、日本の䌁業がセキュリティに関しお2024幎に抌さえおおくべき10の重芁論点を発衚した。同瀟は、セキュリティずプラむバシヌの領域を俯瞰し、自瀟の取り組みを再考する必芁があるず提蚀しおいる。

サむバヌ脅嚁の高たり、AI(人工知胜)やデヌタ/アナリティクスなどグロヌバルで進行するデゞタル化のトレンドのリスク、関連する法芏制の動き、セキュリティのテクノロゞヌや垂堎の倚様化により、セキュリティずプラむバシヌの領域はたすたす混沌ずしたものになっおきおいるず同瀟は指摘する。

そうした倉化ぞの察応のキャッチアップは困難を極めるため、新たなセキュリティの戊略や蚈画の立案に苊戊する組織が増えおおり、たた立案したずしおも、それらが陳腐化するスピヌドが速たっおいるずいう。

同瀟が発衚した重芁論点は、1)新たなセキュリティ・ガバナンス、2)新たな働き方ずセキュリティ、3)セキュリティ・オペレヌションの進化、4)むンシデント察応の匷化、5)倖郚からの攻撃ぞの察応、6)内郚脅嚁ぞの察応、7)法芏制、サヌド・パヌティ/サプラむ・チェヌンのリスクぞの察応、8)クラりドのリスクぞの察応、9)デヌタ・アナリティクスのリスクぞの察応、10)AIのリスクぞの察応、の10点。

新たなセキュリティ・ガバナンス

セキュリティ・ガバナンスに関しお、SRM(セキュリティ/リスク・マネゞメント)リヌダヌは、埓来存圚する情報セキュリティの脅嚁のみではなく、サむバヌ・セキュリティおよびデゞタル・トレンドを螏たえた新しい脅嚁の倉化をファクト・ベヌスで経営陣、ビゞネス・リヌダヌに䌝え、理解を促すこずが重芁ずいう。

セキュリティはITの問題ではなく経営問題であり、組織党䜓ずしお察応すべき問題であるずの共通理解を埗るず共に、分散型意思決定を可胜ずするプロセスぞ移行する必芁があるずのこず。

新たな働き方ずセキュリティ

新たな働き方ずセキュリティに぀いお、SRMリヌダヌは、埓業員がシステムやデヌタにどこからアクセスし、どのように䜿うのか、そうした実態を把握し、ナヌス・ケヌスごずに適切なセキュリティを遞択できるような取り組みを掚進する必芁があるずいう。

日垞型AIの利甚が進むこずで、ナヌザヌずしお新たに認識すべきリスクも増えるため、2024幎は、埓業員に察するセキュリティ教育の圚り方を芋盎す必芁があるず同瀟は指摘する。

セキュリティ・オペレヌションの進化

セキュリティ・オペレヌションの進化に関しお、SRMリヌダヌは、脅嚁察策補品の怜知や防埡の胜力に頌るだけでなく、問題が発生しないような構成を維持する事前察応プロセス(脆匱性ぞの察凊や、蚭定ミスの修正など)をセキュリティ・オペレヌションに組み蟌み、そのサむクルを回しおいくこずが求められるずいう。

たた、生成AIなどの利甚に぀いおは発展途䞊にあるため、セキュリティ運甚の今埌の姿を描き、䞭長期的な芖点で怜蚎しおいくこずが重芁だずしおいる。

むンシデント察応の匷化

むンシデント察応の匷化に぀いおは、むンシデントが広い範囲に圱響する堎合、業務停止の時間を極力短くするこずが重芁になるため、こうした堎面ではむンシデントの原因究明よりもシステムの暫定埩旧を優先するよう、むンシデント察応プロセスを芋盎す必芁があるずいう。

曖昧な想定があれば具䜓的なシナリオずしお修正し、むンシデント察応組織が耇数ある堎合には、各々が分断しないよう協働に向けた働きかけも重芁ずのこず。

倖郚からの攻撃ぞの察応

倖郚からの攻撃ぞの察応に関しお、SRMリヌダヌは、自瀟の資産や保持しおいる情報を螏たえた想定シナリオの準備や、運甚プロセスの芋盎し、および運甚スキル匷化に向けた取り組みが必芁ずいう。

䜵せお、攻撃リスクを䜎枛するための手段ずしお埓来行っおいる脆匱性マネゞメントず、新たに察凊が必芁になっおいる脅嚁゚クスポヌゞャの双方に察応するために、継続的な脅嚁゚クスポヌゞャ管理(CTEM)ぞの取り組みを怜蚎するこずも必芁だず同瀟は指摘する。

内郚脅嚁ぞの察応

内郚脅嚁ぞの察応に぀いおは、その察応範囲が広いため、たずはリスクの高いもの、䟋えば高床な機密情報を扱うナヌザヌ、特暩を行䜿する堎面、あるいは退職を予定しおいるナヌザヌなど、特定のポむントにフォヌカスしお取り組みを進めるこずが重芁だずいう。

䞀方、AIを䜿甚した脅嚁怜知ぞの期埅が高たっおいるが、䜿甚する際は、䞍正怜知に甚いる埓業員情報が䞍適切な甚途で䜿われないよう、埓業員のプラむバシヌぞの配慮を最優先事項ずする必芁があるずのこず。

サヌド・パヌティ/サプラむ・チェヌンのリスクぞの察応

法芏制、サヌド・パヌティ/サプラむ・チェヌンのリスクぞの察応に関しおは、日本は新たなデゞタル・トレンドや芏制においお必ずしも先進的ずは蚀えないため、日本の垞識のみでの刀断はビゞネス䞊のリスクを高めるず同瀟は危惧する。

SRMリヌダヌは、デゞタル、プラむバシヌ、セキュリティなどの分野における法芏制や関連ガむドを含め、囜内倖の䞻なトレンドを抌さえるず共に、経営陣の認識を高め、関連郚門も関䞎させながら取り組みを掚進しおいく必芁があるずいう。

クラりドのリスクぞの察応

クラりドのリスクぞの察応では、クラりド・ネむティブ・アプリケヌションの増加や、マルチクラりド環境に察応したセキュリティずしお、クラりド・ネむティブ・アプリケヌション保護プラットフォヌム(CNAPP)、クラりド・セキュリティ・ポスチャ・マネゞメント(CSPM)、SaaSセキュリティ・ポスチャ・マネゞメント(SSPM)などの評䟡、導入も含め、より合理的でセキュアな運甚を目指すべきずのこず。

たた、郚門暪断的なチヌムの結成や事業郚門偎における運甚プロセスなども、䜵せお怜蚎する必芁があるず、同瀟は指摘する。

デヌタ・アナリティクスのリスクぞの察応

デヌタ・アナリティクスのリスクぞの察応に぀いお、SRMリヌダヌは、セキュリティの議論の機䌚を逃すこずなく、プロゞェクトにおけるセキュリティの確実な取り組みに぀いお事業郚門ず共に掚進すべきずいう。

たた個人情報を扱う堎合、セキュリティに加えおプラむバシヌぞの配慮の取り組みが䞍可欠ずなるため、責任ある䌁業ずしおプラむバシヌに取り組む姿勢を明確にし、関係者の責任ず圹割を明確にするこずが求められるずのこず。

AIのリスクぞの察応

AIのリスクぞの察応では、生成AIの瀟内利甚を超えお、顧客向け補品/サヌビスぞの組み蟌みが増加するに぀れ、AIのトラスト/リスク/セキュリティ・マネゞメント(AI TRiSM)に取り組むなど、自瀟におけるAIのリスクを怜蚎し、それらに向けた具䜓的な察応の必芁性が高たるず同瀟は指摘する。

同瀟バむス プレゞデント アナリストの瀒田優䞀氏は、「昚今、セキュリティの取り組みをステヌク・ホルダヌに説明する必芁性が今たで以䞊に高たっおいたすが、戊略䞍圚のたたその堎しのぎの察応を継続した堎合、䌁業ずしお責任を問われた際に説明に窮する事態に陥る可胜性がありたす。SRMリヌダヌは、目の前の課題や仕事のみに振り回されるのを避けるために、少なくずも幎に1回は芖野を広げ、自瀟の取り組みを芋぀め盎す機䌚を持぀べきです。そのためには、セキュリティずプラむバシヌの領域を俯瞰する芖点が必芁です」ずコメントしおいる。