簡単にシステム侵入を許さない環境を作るためにも、標準的なフレームワークに沿って対策を進めていくことになるが、なかでも一般的なセキュリティ対策を考える際には、NISTが公表するサイバーセキュリティフレームワークがよく用いられている。このフレームワークで提唱されているのが「特定(Identify)」「防御(Protect)」「検知(Detect)」「対応(Respond)」「復旧(Recover)」という5つの機能だ。この中でも、ビジネス環境やサプライチェーン含むリスクアセスメントを実施する「特定」は、リスクの有無を把握し、その後の防御につながる施策の基となることから、非常に重要であることは間違いない。
ただし、自分たちでリスクを洗い出して対策を実施する場合、どうしても想定の範囲でしか対策が思い付かないことが多い。自分たちにとって想定外の事態に対する準備のしっかり行っておきたいところだろう。
想定外のことを想定の範囲に広げるには、事前にしっかりと予測した上でどんな攻撃がくる可能性があるかを分析し、練られた脅威シナリオをベースに日々侵入テストを用いて訓練していくことが重要になってくる。つまり、疑似的な攻撃としてのペネトレーションテストを定期的に実施することで、いかに想定外を減らしていけるのかがセキュリティ強化には不可欠となってくる。
外部からの攻撃は、システム内の脆弱性を狙ってくるものが多いが、実は脆弱性に関するデータから重要なことが見えてくる。
Copyright © ITmedia, Inc. All Rights Reserved.