2016.08.26(金)

【RSA Conference US 2015】セキュリティに関する考え方や戦略的アプローチを変える必要性(RSA)

特集 特集

RSA Conference US 2015の2日目となった4月21日は、EMCのセキュリティ部門であるRSAの社長Amit Yoran氏のキーノートスピーチが行われた。Yoran氏は、現在のセキリュティ業界のアプローチが今日のサイバー攻撃に敗北していると述べ、セキュリティに関する考え方を変えることが必要だと必要だと呼びかけた。

2014年は、サイバー攻撃に対する現行のセキュリティアプローチが不成功に終わっていることを思い知らされた年だとYoran氏は語る。同氏が問題視しているのは、セキュリティ業界の現行アプローチが、現代社会が直面しているビジネスおよび脅威環境に適合しないという事実だ。攻撃者の侵入を防ぐため、単により高い城壁を建設し、より深い堀を掘っているようなものだとコメントし、城壁を高くすることでは問題は解決しないと説明する。

この課題は、技術的な問題ではなく、根本的には考え方や戦略的アプローチの問題であるとYoran氏は主張。変化が必要なのは考え方であるにも関わらず、業界は新たな防護壁を建設するための技術的ソリューションを模索し続けており、このままでは、高速に戦術を進化させる攻撃者との戦いに勝利することはできないと強調する。

このように考え方が硬直化した業界の現状を打開するための新たなセキュリティアプローチに必要な要素として、Yoran氏は5つの推奨事項を提案する。

1点目は、防護壁がどれほど高いものであったとしても、攻撃者は壁を乗り越えたり、くぐりぬけたり、迂回したり、通り抜けたりする方法を見つけるという事実を認めること。2014年に行われた高度な攻撃の多くは、基本戦術としてマルウェアすら使用しなかったことをYoran氏は説明し、どのよな高度な防御策も不十分であることを認識する必要があるコメントした。

2つ目は、エンドポイントからクラウドまで、企業環境を幅広く真の意味で可視化すること。連続的なフルパケットキャプチャとエンドポイント侵害分析の両方を可視化することなく、セキュリティを実現することはないという。

3つ目は、アイデンティティと認証の必要性だ。境界がなく、セキュリティ上のアンカーポイントがより少ない世界では、アイデンティティと認証がこれまで以上に重要になるとYoran氏は解説する。

4つ目は、外部の脅威情報はコア能力であるということ。外部の適切な情報をセキュリティプログラムに組み込み、企業資産や利益に合わせて調整することで、企業内担当者は最大のリスクをもたらす脅威に素早く対応することができるようになるという。また、速度と効果を上げるため、セキュリティプログラムへの組み込みは、機械による読み取りが可能で、自動化されたものでなくてはならないともYoran氏は説明した。

5つ目は、ビジネスにとって守るべきものの優先順位を理解すること。何が最も重要で、何が不可欠かを理解し、重要なものはあらゆる手段を用いいて防護する必要があるとコメントした。

RSAは、業界内のひとつの企業として、5つの推奨事項を踏まえた新たなアプローチの構築に向けて再調整中だとYoran氏は話す。これまでの方法では対応できない世界であることを否認せず、考え方や戦略的アプローチを変えることの必要性を説いた。
《湯浅 大資》

編集部おすすめの記事

特集

特集 アクセスランキング

  1. KPMG のサイバーセキュリティ経営 (1) 経営者の 3 つの関心事とは

    KPMG のサイバーセキュリティ経営 (1) 経営者の 3 つの関心事とは

  2. [数字でわかるサイバーセキュリティ] 約4割がセキュリティ被害、総務省「通信利用動向調査」

    [数字でわかるサイバーセキュリティ] 約4割がセキュリティ被害、総務省「通信利用動向調査」

  3. [セキュリティ ホットトピック] 話題の「ポケモンGO」、その面白さと危険度

    [セキュリティ ホットトピック] 話題の「ポケモンGO」、その面白さと危険度

  4. 生体認証は危険!? 課題と危険が山積みで利用者にはデメリットだけ!?(1)

  5. クラウドセキュリティ認証「ISO 27017」「ISO 27018」の違いとは? ~クラウドのよさを活かす認証コンサル LRM 社 幸松 哲也 社長に聞く

  6. 仮想化によって拡大するセキュリティリスク、海外子会社で発生したVM削除事件

  7. [インタビュー] 脆弱性を探す「バウンティハンター」を育てる、高度サイバーセキュリティ人材育成の一環 (MBSD)

  8. [緊急寄稿] 電脳コイルとポケモンGO の誘う AR 犯罪新時代

  9. ISMS認証とは何か■第1回■

  10. Scan BASIC MEMBERS 登録方法(お土産大放出キャンペーン実施中!)

  11. [Security Days 2016 インタビュー] コンサルティングファームが提供するセキュリティの「全体最適」(KPMGコンサルティング)

  12. 【インタビュー】忘れられがちな内部対策、標的型サイバー攻撃対策

  13. ここが変だよ日本のセキュリティ 第21回「セキュリティ人材は生き残ることができるか?」

  14. ソリトンシステムズのサイバーセキュリティ 第2回 「 『ランサムウェア』 が試金石? 今、企業の多層防御が試される」

  15. ドラマ「ブラッディ・マンデイ」ハッキングシーン製作秘話

  16. piyolog Mk-II 第10回 「DoS攻撃対策、必要とする人本位で考えて欲しいコト」

  17. [DEF CON 23] 米で相次ぐサイバー攻撃、ソーシャルエンジニアリングはどう悪用されるのか~クリス・ハドナジー インタビュー

  18. Man in the Browser と Man in the Middle 攻撃(CA Security Reminder)

  19. NSS LabsがNGFWの性能評価マップSVMを公開――各製品の特徴を可視化

  20. ソリトンシステムズのサイバーセキュリティ 第4回 「究極のサイバー攻撃対策はIT退化なのか?増え続ける 『何もしないことのリスク』 」

アクセスランキングをもっと見る

★~(=^・ω・^)ノ☆★9月15日まで ノベルティや海外カンファレンスのお土産大放出キャンペーンを実施中 ★★
★~(=^・ω・^)ノ☆★9月15日まで ノベルティや海外カンファレンスのお土産大放出キャンペーンを実施中 ★★

登録すれば、記事一覧、人気記事ランキング、BASIC 会員限定記事はもちろんのこと、掲載された全ての限定コンテンツに、フルアクセスが可能となります。

×