ナジー・フラディラードは、Tevoraの社長兼最高経営責任者です。Tevoraは、世界をリードするサイバーセキュリティコンサルティング会社です。彼女は、組織が安全なビジネス環境とオンライン環境を作ることを支援することに生涯を捧げてきました。彼女はコミュニティに奉仕することに情熱を持ち、地元の非営利組織の理事を務めています。
クラウドへの移行は、ビジネスにとって大きな前進となります。クラウドへの移行により、ビジネスは迅速にアプリケーションやサービスをスケールアップできるようになり、市場のニーズの変化に対応するために組織を柔軟に保つことができます。しかし、クラウドの採用の増加は、データのセキュリティを管理する責任についての混乱をもたらす可能性があります。残念ながら、多くのビジネスは、顧客データが自分の手から離れたとき、自分たちがそれを保護する責任がないと考えます。しかし、これは危険な仮定です。共有責任モデル(SRM)は、ビジネスとクラウドプロバイダーがデジタル環境におけるセキュリティの責任をより明確に定義するために導入されました。以下では、このモデルの構造と、ビジネスのセキュリティポストを強化する方法について説明します。共有責任モデル(SRM)とは何かビジネスがクラウドへの移行を決定する理由は多数あります。サーバーやデータベースなどのインフラストラクチャを手動で設定する必要がないため、会社はオーバーヘッドを削減し、内部チームの負担を軽減できます。ただし、ビジネスは、インフラストラクチャの「管理」を外部に出すとは、「責任」を外部に出すことではないと忘れることがあります。SRMは、クラウドサービスプロバイダー(CSP)とそのパートナー企業の責任を分担します。基本的に、セキュリティのどの側面が各当事者に属するか、セキュリティ対策がどのように管理され実施されるかを定義します。“クラウドの”と”クラウド内の”の違いを理解するSRMは、2つの重要な用語「クラウドの」และ「クラウド内の」に基づいて構築されています。「クラウドの」要件について話すとき、CSPが所有するものについて話しています。ここで、CSPはアパートメントの建物所有者のように考えることができます。彼らは建物全体のセキュリティ、安全なガードレール、エントランスプロトコル、電気や水道などのユーティリティの機能を確保する責任があります。クラウド環境では、これはすべてのネットワーク機器の設置と維持、および環境をスムーズに動作させるために必要な基盤サービスの提供を意味します。クラウド顧客として、あなたは「クラウド内の」要素を管理する責任があります。たとえば、建物のテナントがドアを解錠したままにし、誰かが個人用品を盗んだ場合、建物所有者は必ずしも責任を負わないでしょう。クラウドに情報を保存する場合、セキュリティを維持する一定の責任があります。ただし、これはあなたがそれを安全に保つすべての責任があることを意味するわけではありません。アイデンティティとアクセス管理(IAM)、アプリケーションセキュリティ、ネットワークの強化などについては、まだ責任があります。責任のスライディングスケールクラウド環境とCSPとの関係のダイナミックな性質により、SRMは責任のスライディングスケールで機能し、関係の種類に応じて責任が一定程度変化します。以下は、一般的なクラウドモデルとそれらの違いについてです。 インフラストラクチャとしてのサービス(IaaS): このモデルでは、CSPは特定のクラウドコンポーネントのセキュリティを担当します。これには、物理データセンター、サーバー、ストレージハードウェア、仮想化レイヤーが含まれます。クラウド顧客は、ゲストオペレーティングシステム(OS)のセキュリティ、ミドルウェアとランタイムの管理、アプリケーションコードとその中に含まれるデータの保護について責任を負います。 プラットフォームとしてのサービス(PaaS): このモデルでは、CSPはオペレーティングシステム、データベースシステム、ランタイム環境の管理を担当します。また、プラットフォーム自体のメンテナンスも担当します。ビジネスにとって、これによりインフラストラクチャの管理負担が軽減され、アプリケーションの管理とセキュリティに重点を置くことができます。 ソフトウェアとしてのサービス(SaaS): このモデルは、クラウドユーザーにとって最も手軽な形式です。インフラストラクチャの全責任をCSPに負わせます。ただし、これはセキュリティの責任が完全にCSPに移行することを意味するわけではありません。クラウドユーザーは、管理者レベルのユーザーアクセス、権限、セキュリティ設定の管理について責任を負います。 SRMを理解することの重要性あいまいさを排除する多くの組織は、クラウドセキュリティに対する最大の脅威はサイバー攻撃であると考えていますが、クラウド関係における誤ったコミュニケーションや誤解も懸念事項です。CSPとその顧客がセキュリティタスクについて誤った仮定をすると、顧客データに重大な脆弱性が生じる可能性があります。SRMの理解により、このあいまいさを排除し、サービス レベル アグリーメント(SLA)を作成し、相互の要件を遵守する際に両当事者に透明性を提供できます。過剰な委任の罠を避けるクラウド環境に新規参入する多くのビジネスは、クラウドにおける責任のしくみを誤解しています。ビジネスは「サービス」を支払っているため、CSPがビジネスの代わりにすべてを処理するという仮定をしてしまいがちです。しかし、クラウドセキュリティの場合、特にCSPが設定した管理セキュリティコントロールについて、過剰な委任の罠に陥ってはいけません。SRMは、責任を適切に把握し、ビジネスがデータ保護ポリシーの施行に積極的に参加することを支援します。コンプライアンスのギャップを埋めるセキュリティ コンプライアンス基準を理解することは、クラウド環境に参入するビジネスにとって時々不明確になることがあります。CSPにはインフラストラクチャ管理に関する責任がありますが、クラウドユーザーもアプリケーションやサービスを構築および実行する際の責任を負います。特に、顧客データの保存とアクセスに関するコンプライアンス フレームワークについてです。SRMは、CSPのインフラストラクチャ管理に関する責任を概説し、クラウドユーザーはアプリケーションとサービスを構築および実行する際の責任を負うことを定義します。共有責任モデルがセキュリティポストを改善する方法所有権を明確化し、誤解を防ぐオンプレミスおよびオフプレミス環境のすべてのセキュリティタスクには、明確なセキュリティ所有権が定義されている必要があります。SRMにより、どの責任が誰に属するかについてのグレーエリアを排除し、内部およびCSPとの統治を一貫して確立できます。セキュリティの準備について正式な文書化を行うことで、接続されたアプリケーションやサービス全体で悪用される可能性のある脆弱性の数を減らし、仮定に基づくセキュリティ計画を排除できます。内部セキュリティリソースを最適化するクラウドプロバイダーがセキュリティインフラストラクチャ管理で果たす役割を理解することで、セキュリティチームが最も重要な分野に集中できるようになります。これにより、サーバーパッチ適用やデータベース管理などのリソースを大量に消費するプロセスをCSPに外部化し、チームがアプリケーションコードのセキュリティ、ユーザーアクセス ポリシーの設計と実装に重点を置くことができます。データとアイデンティティの中心性を確立するクラウドインフラストラクチャコンポーネントは、データ漏洩の際にいつでも交換できますが、財務の安定性とビジネスの評判は、同じインシデントで修復不可能な損害を受ける可能性があります。SRMの適用により、ビジネスはCSPへの依存を減らし、管理者や組織内の他の重要な利害関係者に適用できる重要なセキュリティ原則の開発に重点を置くことができます。セキュリティ第一の構成を義務化するほとんどの新しいクラウドサービスには、クラウドセキュリティのためのさまざまな構成可能な設定があります。ただし、クラウド構成の脆弱性に関する認識不足は、将来的に重大なセキュリティリスクにつながる可能性があります。SRMにより、ビジネスはセキュリティ第一の構成に重点を置き、業界のコンプライアンスを優先し、スピードと利便性を優先します。多くのセキュリティフレームワークは、SRMポリシーを中心に構築されており、新しい仮想マシンまたはデータベース構成が厳格な要件を満たすことを保証するために、デプロイ前に検証されます。さらに、外部ペネトレーションテストサービスは、SRMの要件を理解しながら、ビジネスが関連する責任を果たしているかどうかを確認するためにアクティブな脆弱性評価を実行するように設計されています。これらのサービスを利用することで、組織はセキュリティグループ、IAMポリシー、データ暗号化方法がベストプラクティスに準拠していることを確認できます。監査ログを介した可視性の向上SRMには、クラウドプロバイダーとその顧客の間の協力と透明性が含まれるため、セキュリティの強化の有効性について両者がより十分に認識できるようになります。セキュリティ監査とアクティブモニタリングは、CSPとクラウド顧客の両方がSRMポリシーを施行する上で不可欠な要素です。クラウドセキュリティの全体的な強度を監視し、セキュリティリスクが生じたときに迅速に効果的に対応できるようにするための、クラウドネイティブとサードパーティのツールが多数利用可能です。これらすべてにより、セキュリティ計画がより積極的に行われ、セキュリティインシデントの数が減り、データ漏洩のリスクが軽減されます。クラウドセキュリティを最優先事項にする共有責任モデルを戦略の重要な部分として扱うことは、ビジネスが成長する上で重要です。クラウドセキュリティにおける役割を理解し、認識することで、責任に関する危険な仮定を避け、すべてのデジタル攻撃面のセキュリティにより積極的に参加することができます。
サイバー攻撃は、組織にとって様々な形で危険です。小さなデータ漏洩でも、日常業務に大きな影響を与える可能性があります。ビジネスが直面する最も破壊的なサイバー犯罪の一つは、ランサムウェア攻撃です。これらの攻撃は、設計と配信の両方で高度に洗練されています。ただ一つのウェブサイトを訪問したり、悪意のあるファイルをダウンロードしたりするだけで、全社の業務を完全に停止させることができます。ランサムウェア攻撃に対する強力な防御を構築するには、慎重な計画とサイバー攻撃への備えに対する規律あるアプローチが必要です。強力なエンドポイントセキュリティ会社のネットワークまたは関連システムにアクセスするために使用されるデバイスは、「エンドポイント」と呼ばれます。すべての会社には、注意を払う必要がある複数のエンドポイントがありますが、リモートワークを行う従業員が個人用のラップトップやモバイルデバイスから会社の資産にアクセスするため、分散型チームを持つ会社には、通常、より多くのエンドポイントを追跡および保護する必要があります。会社が管理するエンドポイントが増えるにつれて、攻撃者が侵入可能なポイントを見つける可能性も高くなります。这些リスクを効果的に軽減するには、まず会社が持つ可能性のあるすべてのアクセスポイントを特定する必要があります。会社は、EDR(エンドポイント検出および対応)ソリューションとアクセス制御の組み合わせを使用して、不正な個人による正当な従業員の模倣を減らすことができます。BYOD(Bring Your Own Device)ポリシーを最新の状態に保つことも、サイバーセキュリティを向上させる際に重要です。これらのポリシーでは、従業員が業務目的で自身のデバイスを使用するための具体的なベストプラクティスが概説されています。会社内またはリモートで働いている場合に、パブリックWi-Fiネットワークの使用を避けること、デバイスを使用していないときにロックすること、セキュリティソフトウェアを最新の状態に保つことなどが含まれます。より良いパスワードポリシーとマルチファクターアウテンティケーション従業員は、ランサムウェア攻撃を回避する際の最初の防衛線です。悪いパスワード管理習慣や不適切に設定されたユーザー資格情報は、組織が必要以上にセキュリティ漏洩のリスクにさらされる原因となる可能性があります。パスワードを作成する際に、従業員は柔軟性を好みますが、会社としては、従業員が従うべきベストプラクティスを確立することが重要です。これには、従業員が長く、よりユニークなパスワードを作成すること、MFA(マルチファクターアウテンティケーション)セキュリティ機能を利用すること、および年間を通じて資格情報を定期的に更新することが含まれます。データバックアップと回復データベースとシステムの定期的なバックアップを保持することは、大規模なサイバー攻撃の際の運用の回復力を高める方法の一つです。会社がランサムウェア攻撃を受けて重要なデータにアクセスできなくなった場合、バックアップを使用してシステムを回復することができます。 このプロセスには時間がかかる場合がありますが、身代金を支払うよりも信頼性が高い代替手段です。バックアップを計画する際には、3-2-1ルールに従う必要があります。このルールでは、 データベースの 3 つの最新のコピーを保持する 異なる 2 つのデータストレージ形式(内部、外部など)を使用する 少なくとも 1 つのコピーを社外に保存する このベストプラクティスに従うと、すべてのバックアップが損なわれる可能性が低くなり、システムの回復に成功する可能性が高くなります。ネットワークセグメンテーションとアクセス制御ランサムウェアの最も難しい側面の一つは、他の接続されたシステムに急速に広がる能力です。ランサムウェアのこの能力を制限するための有効な戦略は、ネットワークをセグメント化し、より広いネットワークを小さな、孤立したセグメントに分割することです。ネットワークセグメンテーションにより、システムが侵害された場合でも、攻撃者がシステムに開放的にアクセスすることはできなくなります。これにより、マルウェアの蔓延がより困難になります。厳格なアクセス制御ポリシーを維持することも、攻撃面を減らす方法の一つです。アクセス制御システムは、ユーザーがシステム内で持つ自由なアクセスを制限します。このようなシステムでは、ベストプラクティスは、誰であっても、タスクを実行するために必要な情報にアクセスするための十分な権限しか持たないようにすることです。以上でも以下でもありません。脆弱性管理とペネトレーションテストビジネス環境をより安全なデジタル環境にするには、システムの新たな脆弱性を定期的にスキャンすることが重要です。会社は様々なセキュリティイニシアチブを実施する時間を費やすかもしれませんが、会社が成長するにつれて、これらのイニシアチブは以前と同じように効果的ではない可能性があります。しかし、ビジネスインフラストラクチャ全体のセキュリティギャップを特定することは、多くの組織にとって非常に時間がかかる場合があります。ペネトレーションテストパートナーと協力することは、このギャップを埋めるための優れた方法です。ペネトレーションテストサービスは、ビジネスがセキュリティシステムで失敗している正確なポイントを特定するのに役立つことがあります。シミュレートされたリアルワールド攻撃を使用して、ペネトレーションテスターはビジネスがランサムウェア攻撃から保護する上で最も価値のある調整を優先するのに役立つ、最も重大なセキュリティ弱点を特定するのに役立ちます。データセキュリティコンプライアンスと倫理的なAIプラクティス会社のセキュリティプロトコルを実装する際には、考慮すべき様々な点があります。ランサムウェア攻撃は、日常業務を妨害するだけでなく、データセキュリティコンプライアンスの問題を引き起こし、法的な頭痛を引き起こし、評判を損なう可能性があります。したがって、すべての重要なビジネスデータにアクティブな暗号化プロトコルを使用することが重要です。これにより、データは承認された人物のみがアクセス可能になります。サイバー犯罪者が盗まれたデータを販売するのを防ぐことはできないかもしれませんが、データが未承認の第三者に販売されるのを防ぐのに役立ちます。データ暗号化を使用することは、業界を規制する規制機関によって既に会社に要求されている場合もあります。また、AIを使用したセキュリティソリューションが広く使用されているようになってきましたが、特定のコンプライアンス基準が存在し、これらのソリューションを実装する際にはこれらの基準に従う必要があります。データ駆動型テクノロジーを使用することに関連する影響を理解することで、データプライバシーの権利を侵害することなく、最大の利点を得ることができます。ビジネスをよりよく保護するランサムウェア攻撃からビジネスを保護するには、リスク管理と予防に対するプロアクティブなアプローチが必要です。ここで説明した戦略に従うと、攻撃を受ける可能性を低減し、必要な場合に適切なプロトコルを実施することができます。
組織が成長を始めると、さまざまな運用上の課題に直面することになります。すべてのビジネスには独自の障害がありますが、今日の組織が直面している最も一般的な問題の1つはサイバー攻撃です。サイバー犯罪の世界的な増加を考えると、ほとんどの組織は近い将来に少なくとも1つの重大なセキュリティ脅威に直面することになります。このシナリオ、特にランサムウェア攻撃に適切に準備し、対応する方法を理解することは、ビジネスがリスクを効果的に軽減できるようにするために不可欠です。ランサムウェア攻撃の増大する危険性を認識するサイバーセキュリティは、多くの組織にとって成長する懸念事項となっています。最近の報告によると、71%の世界のビジネスがランサムウェア攻撃を受けたことがあり、専門家が希望するようにこの傾向は減速していません。サイバー犯罪がこのように広まった理由の1つは、デジタル攻撃を効果的にするための技術の開発によるものです。次世代のAIツールや自動化されたコードスクリプトにより、経験のないサイバー攻撃者でも高度な攻撃を計画し、実行することが容易になりました。ランサムウェアの場合、サイバー攻撃者にとって主に数字のゲームとなっています。多くの組織がデジタル脅威を真剣に受け止め、自分たちを守るための安全対策を実施していますが、多くの組織はまだ組織のための十分なセキュリティプロトコルを持っていません。多くのビジネスでは、リソースやセキュリティ予算が不足しているため、サイバー攻撃者に支払わざるを得ない状況に陥り、重要なデータの喪失や長時間の運用停止を最小限に抑えるために身代金を支払うことになります。残念ながら、このような脅迫的な要求に応じることは、攻撃の悪循環をさらに助長することになります。ビジネスが自分たちを守るために何をすることができるかサイバー攻撃の危険性を認識することは、サイバー脅威に直面したときの戦いの半分にすぎません。攻撃を完全に避ける可能性を高めるために、ビジネスにはいくつかの重要な取り組みを実施する必要があります。以下はその一例です:徹底的なセキュリティ計画組織が存在するすべてのリスクやシステムの脆弱性を認識することは、サイバー脅威への露出を減らす上で重要です。これには、内部と外部の両方のサポート、および詳細なセキュリティ監査プロトコルが必要です。セキュリティ監査は、ビジネスが重要なサイバーセキュリティの弱点を特定し、対策を優先順位付けするのに役立つ重要な作業です。規制された業界では、これらの監査は、ビジネスが特定のコンプライアンス基準を満たしていることを確認する上で重要です。これは、HITRUSTの認定を取得することがビジネスにとって非コンプライアンス違反を避ける上で不可欠であるヘルスケア業界では特に当てはまります。セキュリティ監査は、インシデント対応の準備度や攻撃が発生した場合の回復能力を含め、ビジネスのセキュリティ準備のすべての要素を評価するのに役立つものでなければなりません。ベンダーのリスク評価現代のビジネスは成長を支援するために、外部のベンダーやプロバイダーに依存することが増えています。ただし、新しいAI技術やクラウドベースのサービスを採用することで得られる利点は多数ありますが、考慮すべき脆弱性もあります。第三者ベンダーと協力する場合、ビジネスのデジタルフットプリントが拡大することを認識することが重要です。このアプローチに問題はありませんが、この拡大したフットプリントはデジタル攻撃面を増大させ、サイバー攻撃者に新たな攻撃対象を提供する可能性があります。ベンダーのリスク評価を実施することは、ビジネスがデジタルサプライチェーン内のセキュリティの弱点をよりよく理解するための重要なセキュリティ対策です。これにより、組織は全体的なリスクプロファイルをよりよく管理し、パートナーシップに関する決定を下しやすくなります。外部の支援の雇用サイバーセキュリティツールや優れたチームに投資することは重要なステップですが、その価値は、現実の攻撃に対して効果があることが確認されたときに実証されます。しかし、攻撃が発生してから最善を尽くすのを待つのではなく、ビジネスはペネトレーションテストサービスを利用できます。これにより、組織の防御がシミュレートされたサイバー攻撃に対してどのように機能するかを評価することができます。ペネトレーションテスターは、セキュリティチームと協力して、実際の攻撃者と同じ方法で利用され、侵害される可能性のある脆弱性を特定するのに役立ちます。これにより、ビジネスはセキュリティシステムの完全性をより安全な方法で検証し、弱点が発見された場合は優先順位を付けて対処することができます。ビジネスがランサムウェア攻撃から回復するために取るべきステップサイバー犯罪者が大企業や高プロファイルのブランドのみを標的にしていると考えることは簡単です。実際、中小企業はサイバー攻撃者の目標となることが多く、サイバーセキュリティ予算が少なく、身代金を支払う可能性が高いためです。どのようなビジネスであっても、潜在的なランサムウェア攻撃に備えるための積極的な措置を講じることが不可欠です。以下はその一例です:最悪のシナリオを計画するランサムウェア攻撃が成功した場合に身代金を支払うことは、高いリスクを伴う決定です。身代金を支払った後でも、約60%のビジネスのみが暗号化されたデータを回復することができています。これは、多くの組織にとって非常にリスクの高い選択です。この難しい決断を避ける1つの方法は、サイバーセキュリティ保険に予防的に投資することです。この種の金融的安全網は、ファイルやデータベースを回復し、重要なシステムを再構築する必要がある場合にビジネスに役立ちます。詳細な災害復旧計画を作成するサイバーセキュリティに対するプロアクティブなアプローチは、重大なセキュリティインシデントによる混乱を最小限に抑える上で重要です。ビジネスが問題に直面しない可能性は低いと考えているのではなく、前向きな、予測的な姿勢をとることで、組織は重要なイニシアチブ、たとえば包括的な災害復旧計画に重点を置くことができます。災害復旧計画では、サイバーセキュリティイベントが発生した場合に正常なビジネス運用を回復するために役割を果たす個人や外部パートナーが記載されます。プロトコル、手順、重要なタイムラインが概説され、重大な財務損失を防ぐためにこれらのガイドラインに従う必要があります。マネージドサービスプロバイダーと協力する多くの企業は、外部からの支援なしに自社でビジネスセキュリティを処理するためのリソースが不足しています。マネージドサービスプロバイダー(MSP)と提携することは、内部の防御を強化し、ランサムウェア攻撃の余波に対処するための回復努力を支援するための効果的な方法となります。MSPは、熟練したセキュリティ専門家を雇用し、最新のテクノロジーにアクセスできることが多く、組織のサイバーセキュリティの準備を最大化することができます。彼らの専門知識を活用することで、組織は重要なシステムやネットワークを24時間365日保護することができます。あなたのビジネスが被害者にならないようにサイバーセキュリティ計画は複雑なプロセスになる可能性がありますが、持続可能なビジネス成長を支援する上で不可欠な要素です。新たな脅威について情報を収集し、必要なプロアクティブなセキュリティ対策を講じることで、ビジネスはデジタル攻撃面を効果的に減らし、最悪のシナリオに対応するためのプロトコルを確立することができます。