日本語版
最新ニュース
健康

「複雑さの層」: CISO は内部関係者の脅威を管理するための多面的な戦略を共有しています

Paul Curylo 氏、Inova Health System 副社長兼 CISO サイバーセキュリティと IT のリーダーにとって、患者データの保護は困難な作業になっています。 寄与する要因は無数にありますが、特に 2 つの要因が目立っています。1 つは合併と買収による医療システムの継続的な成長であり、その結果としてテクノロジー環境はますます多様化しています。 そしてリモートとハイブリッドのワークモデルの永続性。 「リモートワークには多くの利点がありますが、特に内部脅威の観点から見ると、さらに複雑さが増すのが現実です」とニック・カルバートソン氏(プロテナス共同創設者兼CEO)は最近のディスカッションで述べた。ネイト・レッサー (CISO、国立小児病院) とポール・キュリーロ (CISO、Inova Health System) が含まれていました。 しかしレッサー氏によれば、これは組織が受け入れなければならないリスクだという。 「私たちは病院の内外で増大する脅威に常に焦点を当てています」と彼は言いました。 そして、サイバーセキュリティ人材の供給が需要を大幅に上回っているため、こうした脅威に対応し続けるには、チルドレンズ・ナショナルがあるワシントン DC エリアに近いかどうかに関係なく、「質の高い労働者」を喜んで雇用する必要があります。 Inova にも同様のことが当てはまり、ハイブリッド モデルが優秀な人材の採用と維持に極めて重要であることが証明されています。 キュリロ氏は、「オフィスへの流れが一部戻ってきているが、まだかなりのばらつきがある」と述べ、この状況は「当面は」続くと予想している。 特に CISO にとって難しいのは、リモート チーム間のアクセスと ID の管理だと同氏は言います。 オンサイトの従業員は人事担当者と従来のオンボーディング手順を経て身元と以前の雇用記録を検証しますが、同じ基準がオフサイトで働く従業員に常に適用されるわけではありません。…

「複雑さの層」: CISO は内部関係者の脅威を管理するための多面的な戦略を共有しています

1707648215
2024-02-09 21:25:10

Paul Curylo 氏、Inova Health System 副社長兼 CISO

サイバーセキュリティと IT のリーダーにとって、患者データの保護は困難な作業になっています。 寄与する要因は無数にありますが、特に 2 つの要因が目立っています。1 つは合併と買収による医療システムの継続的な成長であり、その結果としてテクノロジー環境はますます多様化しています。 そしてリモートとハイブリッドのワークモデルの永続性。

「リモートワークには多くの利点がありますが、特に内部脅威の観点から見ると、さらに複雑さが増すのが現実です」とニック・カルバートソン氏(プロテナス共同創設者兼CEO)は最近のディスカッションで述べた。ネイト・レッサー (CISO、国立小児病院) とポール・キュリーロ (CISO、Inova Health System) が含まれていました。 しかしレッサー氏によれば、これは組織が受け入れなければならないリスクだという。

「私たちは病院の内外で増大する脅威に常に焦点を当てています」と彼は言いました。 そして、サイバーセキュリティ人材の供給が需要を大幅に上回っているため、こうした脅威に対応し続けるには、チルドレンズ・ナショナルがあるワシントン DC エリアに近いかどうかに関係なく、「質の高い労働者」を喜んで雇用する必要があります。

Inova にも同様のことが当てはまり、ハイブリッド モデルが優秀な人材の採用と維持に極めて重要であることが証明されています。 キュリロ氏は、「オフィスへの流れが一部戻ってきているが、まだかなりのばらつきがある」と述べ、この状況は「当面は」続くと予想している。

特に CISO にとって難しいのは、リモート チーム間のアクセスと ID の管理だと同氏は言います。 オンサイトの従業員は人事担当者と従来のオンボーディング手順を経て身元と以前の雇用記録を検証しますが、同じ基準がオフサイトで働く従業員に常に適用されるわけではありません。 規模を均等にする 1 つの方法は、「身元を確認し、その関与を行うために少なくとも 1 回は現地訪問を要求することです。これは、Inova の彼のチームが採用していることです。」 「それは私たちが自分自身に挑戦する必要があるものです。」

もちろん、内部関係者の脅威は決してオフサイトで働く人々に限定されるものではないとレッサー氏は言う。 実際、同氏は、指導者たちが「建物の四方の壁の中で誰かが働いていればより安全だという考えに、誤った安全感に惑わされる」可能性があると考えていると述べた。 「デジタルの世界では、それは真実ではないことが判明しました。 したがって、私たちはスタッフがどこで働いているかに関係なく、スタッフと彼らが触れるシステムの安全を確保するのに役立つコントロールを常に模索する必要があります。」

多面的なアプローチ

パネリストらによると、内部関係者による脅威を排除する万能薬はないものの、リーダーがとるべき重要なステップはあるといい、テクノロジー、教育、ガバナンスの3つの主要分野に焦点を当てた、脅威を管理するための多面的なアプローチについて説明した。

テクノロジー

ネイト・レッサー氏、国立小児病院副社長兼 CISO

最初のステップは、Protenus が提供するようなソリューションを特定することである、と彼らは同意しました。 同社によると、プラットフォームは Webサイト、人工知能と分析を活用して、不適切なアクセスと行動パターンをより迅速に検出し、被害を食い止め、リスクを軽減します。

内部関係者による脅威の行動を検出し、それに応じて対応するには、「これらのツールを導入することが非常に重要です」とキュリロ氏は述べています。 しかし、それはほんの始まりにすぎません。 多くの場合、「人々はツールを導入すると、それが家の世話をしてくれると思い込む」と彼は付け加えた。 “それは真実ではない。 状況が発生しているかどうかを理解するには、テクノロジーが生成する情報を理解するのに時間を費やす必要があります。」

また、データが不適切にアクセスされた状況が発生した場合、組織はデータをどのように扱うかについてしっかりとした計画を立てる必要があります。

「Protenus プラットフォームには、エンドユーザーの行動に焦点を当てた要素がたくさんあります」とカルバートソン氏は述べています。 「重要なのは、何を測定しているのかを尋ねることだと思います。 その情報をどうするつもりですか?」 リーダーは、問題のある行動を検出して強制するための手順を決定する必要があります。

ガバナンス

この場合、理解しやすく強制可能なしっかりしたポリシーを導入することが重要な役割を果たします。 「誰かに何かをしないように頼んでいるのに、それを監視しておらず、対処方法についても返答がないのであれば、それは実際には政策ではありません」とレッサー氏は言う。 代わりに、リーダーは「ポリシーを手順にマッピングする」必要があり、これにはさまざまな部門間での多大な協力とコミュニケーションが必要になります。 「制裁とは何ですか? 侵害への対処において公平性を確保するために、人事などの人々をどのように参加させるのでしょうか? これらすべてを会話の一部として含める必要があります。」

キュリロ氏によると、懲罰的な規律を避け、関与という観点から期待を伝えることが重要だという。 Inova の戦略は、「期待される行動を促進するためにポリシーを前向きな姿勢で掲げる」ことであり、これは従業員が「誰も見ていないときでも」ルールに従い、もちろんそれらの行動に報いる方法を見つけることです。 。 「方程式を完全に逆転させなければなりません」と彼は言いました。

教育

ネイト氏によると、エンゲージメントを促進し、賛同を構築する最も簡単な方法の 1 つは、パートナーシップを築くことです。 彼のチームのアプローチは、内部関係者による脅威の危険性を説くことよりも、「あなたとあなたのアカウントを保護するにはどうすればよいでしょうか?」と問うことに重点を置いています。 「私たちが直面している脅威を確実に阻止するにはどうすればよいでしょうか?」 そうすることで、「兄貴タイプ」の不安を和らげることができる一方で、切望されていた「環境内のデジタル活動の可視性」を提供できると同氏は指摘した。

ニック・カルバートソン氏、プロテナス共同創設者兼 CEO

カルバートソン氏によると、可視性が高まるほど、サイバーセキュリティチームが軽微な違反を発見し、本格的な脅威となるのを防ぐ可能性が高くなります。 「最悪の事件はどこからともなく突然起こるわけではないことを私たちは知っています。 それらは時間の経過とともに蓄積されます。」 積極的に行動することで被害を防ぐことができるだけでなく、何ができるのか、何ができないのかをユーザーに教えることで、安全な行動を促進することもできます。 「『これは私たちの方針に反する』と教育し言えることは、全体的なリスク状況の軽減に多大な影響を及ぼしました」と同氏は述べた。 チェックされないままにしておくと、「それらの人々はその行動を蓄積し続け、限界を押し上げる可能性があります。 そして、そこでさらにひどい事件が起こるのです。」

その一方で、リーダーが一貫したトレーニングを提供できれば、個人は課題に対応する準備が整うとレッサー氏は指摘しますが、利点はそれだけではありません。 「それは自信を生み、必要な労働力の構築に役立ちます。」

最後に、インシデントが発生するかなり前からデータを保護する方法についてチームと連携を開始することが非常に重要であるとカルバートソン氏は述べています。 「何か悪いことが起こるのを待って外に出て人々と話をするのではありません。 そうした場合、結局何が起こるかというと、災害の真っ只中にそのような関係を構築しなければならないことになります。 それはとても難しいことだ。」

このウェビナー「リモートワーカーと離職率増加の時代におけるインサイダー脅威の管理」のアーカイブをご覧になるには、次の URL をご覧ください。 ここをクリック

共有共有

#複雑さの層 #CISO #は内部関係者の脅威を管理するための多面的な戦略を共有しています

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。