サイバー攻撃の後始末をどうする 黙っていることは得策なのか
サイバー攻撃を受けたとき、その事実を公表した方がよいのか、それとも黙っていた方がよいのだろうか。
セキュリティ監視をサービス提供するArctic Wolf Networksが2023年2月16日に発表した調査報告書によると(注1)、調査対象となった組織のうち50%が2022年にデータ侵害に見舞われた。
黙っていれば丸く収まるのか
報告書によれば、侵害された組織の72%が情報を開示しないことを選択した。この選択は正しいのだろうか。
「インシデントが注目された場合にのみ組織を助けることができる」とサイバー当局が常に警告しているにもかかわらず、侵害後の情報開示は依然として少ない。
Arctic Wolf Networksのクリストファー・フィールダー氏(フィールドCTO《最高情報責任者》)は、「一部の組織は残念ながら、まだ、データ侵害を開示すると悪評を呼ぶと信じている。なぜなら、侵害されたということはIT環境を積極的に保護していないことを意味すると考えているからだ」という。
サイバーインシデントの発生率や規模を見ると、どのような組織でも情報漏えいの対象になり得ることが分かる。「インシデントが起きたことを組織の弱さの現れと見なすべきではない」(フィールダー氏)
組織が情報を隠すようになる原因は複数あるという。風評被害や担当者のキャリアへの影響、追跡調査を受ける可能性、保険料の高騰、法的義務の欠如などが、調査で上位に挙がった理由だ。
「どの組織も開示しなかった理由を正当化するための言い訳を考え出すだろう。だが結局のところ、開示しないことは良い結果よりも悪い結果を生む場合が多い。企業は沈黙して閉じこもり、苦しむ必要はない」(フィールダー氏)
身代金をどのように支払っているのか
ランサムウェアは2023年においても組織のサイバーセキュリティにおける最大の懸念事項だ。今回の調査では、対象組織の42%が2022年にランサムウェアの攻撃を受けたと回答した。
ランサムウェアの攻撃を受けた組織の大半は、身代金の支払いに関して当局のアドバイスに従っていない。報告書によれば2022年にランサムウェアの攻撃を受けた企業の74%が、身代金の少なくとも一部を直接、または保険会社を通じて支払っている。
身代金の支払い方法にばらつきがあることから、企業は攻撃を取り巻く状況に合わせて行動していることがうかがえる。2022年に身代金を支払った組織のうち、41%が身代金の全額を支払い、22%が身代金の一部を支払い、11%が保険会社や第三者に身代金の一部を代理で支払うことを選択した。
情報の開示が進めば、身代金についてもより効果的な情報共有ができるだろう。
今回の報告書は13カ国のディレクターレベル以上のITプロフェッショナル701人を対象とした調査に基づく。
出典:Companies grapple with post-breach disclosure risks(Cybersecurity Dive)
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
ニンテンドーシステムズ開発者が明かす、通信「低遅延・安定運用」のコツ【事例集】
-
2
「Gemini Notebook」で利用者10倍 シニア社員をAIヘビーユーザーにした首都高の考え
-
3
スクエニ開発陣が「ドラゴンクエストX」の世界観を守るのに「Gemini」が必要だったワケ
-
4
“壊してもいい”が現場を変えた 岩塚製菓、生産性1.3倍を生んだDX定着の条件
-
5
スウェーデン発、AI議事録Klangが日本上陸 無料で文字起こし無制限
-
6
製造業の73%が「生成AIに仕事を頼みたいのに頼めない」理由とは
-
7
Windowsを使い続けるのは正解か? 「Linux化」というモダナイズのもう一つの選択肢
-
8
「新しいOutlook」って使ってる? 移行で変わるメール誤送信対策
-
9
電子化した、ファイルサーバも捨てた なのになぜ、ファイルはどこにもない?
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー