Gartnerが勧めるセキュリティツールの選び方
サイバーセキュリティ対策ではさまざまなツールを組み合わせたり、統合ツールを導入したりする場合が多い。ツールの量は増える一方だ。このような現状に対してGartnerがある提言を発表した。
Gartnerのアナリストがセキュリティツールの選び方について示唆に富む提言を発表した。
セキュリティツール選びの指針とは
Gartnerのリー・マクマレン氏(VPアナリスト)は2023年6月5日にメリーランド州ナショナルハーバーで開催された「The Gartner Security & Risk Management Summit」で、企業のセキュリティツールを次のように選ぶべきだと語った。
マクマレン氏の提言は「最小限の有効なツールセット」を採用するというものだ。脅威に対する監視や対応、防御のために必要な技術を最小限にするよう提案した。
どういう意味だろうか。これはベンダーの統合を求める訴えだ。Gartnerのデータによると、セキュリティリーダーの4分の3がこれを支持し、または取り組んでいる(注1)。しかし、実際には新しい技術の探求に関連する相談を、統合や削減に関するものよりもはるかに多くGartnerが受けているという。
統合、削減したいのに、新技術を求めてしまう理由は心理的な問題、さらにいえば旺盛な探求心のためだという。「(探求心によって)ツールが本当に付加価値をもたらすかどうかを確信する前に購入または取得しようとしてしまう」(マクマレン氏)
ツールは少ない方が良い
Gartnerはカンファレンスに参加した4300人以上の人々が共通のテーマを議論するためには、まずツールは少ない方が良い点を強調した。データ量やサイバーセキュリティの専門家、管理体制を増やしても、実際には、保護が強固になるわけではない。
「複雑に張り巡らされた既存の技術は、次の技術を追い求めるあなた方だけのものではない。サイバーセキュリティの分野では、自分たちが設計していないアーキテクチャを受け継いでいることが多く、一度に全てを新しくすることはできない。多くのサイバーセキュリティ技術は、企業の他の部門の技術選択によって形作られているため、新技術だと思われるものは新たに開発されたものではなく買収によって得たものであり、穴を埋めるためだけのものということもある」(マクマレン氏)
中核製品にセキュリティ機能を組み込むことで、組織が集中型セキュリティソリューションを受け入れやすくしようとベンダーは試みている。Microsoftのセキュリティ部門の売上高は、顧客がセキュリティスタックを統合したことによって過去2年間で倍増した(注2)。
マネージドセキュリティサービスを提供するNuspireの調査によると(注3)、CISO(最高情報セキュリティ責任者)やIT部門の意思決定者は、サイバー分野に投資するための追加の資金にアクセスできるものの、既存のセキュリティツールの価値の最大化に注力していることが明らかになった。彼らの目標は、より洗練されたシンプルなセキュリティ環境の構築だ。
脆弱性という用語がいけない
Gartnerが指摘するように、企業が実際にスタックを統合し、簡素化の実現を確認することが問題になっている。
このような動きを助ける方法が一つあるという。脆弱(ぜいじゃく)性に関する用語や組織が積極的に対応する必要がある課題に関する用語を変えることだ。マクマレン氏は次のように述べる。「脆弱性ではなく、ここではあえて、露出(exposure)と言っている、これは、最小限の効果的なマインドセットの変化の一部だ。世の中には無限に脆弱性の恐れがある。しかし、露出の量は有限だ」と彼は言った。
出典:When adopting security tools, less is more, Gartner says(Cybersecurity Dive)
注1:Security vendor consolidation a priority for majority of organizations worldwide(Cybersecurity Dive)
注2:Microsoft surpasses $20B in security revenue as enterprise customers consolidate(Cybersecurity Dive)
注3:CISOs still expect cyber budget increases amid economic pressure(Cybersecurity Dive)
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
C言語は「危険」と言われても、専門家が「使う価値は十分にある」と言うワケ:900th Lap
-
2
かんぽ生命が営業報告を50分→10分に AI時代に見直すべき「データ入力」の仕組み
-
3
M365 Copilot全庁展開で月2000時間削減 現場がAIを「使いたくなる」習慣化の仕組み
-
4
6TBファイルのサーバ移行、M365ユーザーの八雲町がSharePointでなく「あえてBox」の理由
-
5
Claude Codeに「仕事を丸投げ」して事故らないための基本運用ルール
-
6
損保ジャパン、2万人の「Gemini活用」どう管理? 推進者が語る「リスク回避」の仕組み
-
7
「カスハラ対応」を個人に任せない 取手市がAIで変えた窓口業務
-
8
「Claude」3倍高速化の裏で、Anthropic開発者が「あえてしなかったこと」:899th Lap
-
9
社員の「セキュリティ訓練」、他社はどの程度やっている? 気になる隣の実施状況
-
10
20年物の基幹システム刷新に、マクロミルがあえて「全てを変えない」と決めた理由
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー