1710430115
2024-03-14 15:11:41
2023 年の英国労働市場におけるサイバー セキュリティ スキルに関するイプソスのレポートを読んで興味深かったです。このレポートでは、英国労働市場全体でスタッフの採用、トレーニング、維持における継続的なフラストレーションと課題が浮き彫りになっています。 サイバーセキュリティ ドメイン。 いくつかの啓発的な発見は次のとおりです。
約 739,000 の企業 (調査対象の 50%) は、基本的なスキルを記入する必要があります。 つまり、これらの企業のサイバー セキュリティ担当者は、政府が承認したサイバー エッセンシャル スキームに定められた種類の基本的なタスクを実行する自信がなく、外部のサイバー セキュリティ プロバイダーからのサポートを受けていません。
約 487,000 の企業 (33% が調査対象) は、より高度なスキル ギャップを抱えており、最も一般的なのは侵害のフォレンジック分析であり、 安全 アーキテクチャ、悪意のあるコードの解釈、および侵入テスト。 41% は、インシデント対応と復旧に関して社内のスキル ギャップを抱えており、サイバー セキュリティのこの側面に外部からリソースを提供していません。
Quorum Cyber 社のインシデント対応および脅威インテリジェンスの責任者。
インシデント対応の欠如
最も憂慮すべきは、インシデント対応スキルの欠如を明らかにした報告書だった。 ハッキングが今や有給の職業となっている現在、これは容認できません。 その結果、訓練を受けたサイバーセキュリティ専門家に対する需要が高まっており、これらのギャップを埋めるために教育およびトレーニング プログラムを優先する必要があります。 さらに、これらの欠点は、インシデントを管理するために取るべき手順を理解する必要がある上級マネージャーや取締役会レベルの幹部にも及びます。 取締役会がサイバーリスクをますます理解しているのは心強いことですが、 明らかに、インシデント発生時の関与について上級管理職を教育するには、さらに多くのことを行う必要があります。 サイバーインシデントには常に、単なる技術的な対応ではなく、ビジネス上の対応が必要です。 上級および取締役会レベルのアクションは次のように簡単に行うことができます。
- 必ず事件を報告してください
- すぐにサイバー保険会社に通知してください
- 一人で抱え込まないでください。 常に外部の助けを求める
- 対応プロセスを監督するサイバー インシデント オーナーを任命する
- 行動と意思決定のログを記録する
- 封じ込めに重点を置く
- アドバイスやベストプラクティスに耳を傾けてください。 あなたが最初に侵害されたわけではありません
- 我慢して; サイバー犯罪への対処はプロセスです
- 文書化により当局や規制当局をできる限り支援する
- 評判の管理に気を配り、物語をコントロールしましょう。
サイバー攻撃はビジネスです
IT 部門は、取締役会レベルで理解できるように、サイバー リスクを運用リスクとビジネス リスクに変換する必要があります。 取締役会のメンバーはビジネスを理解しており、サイバー犯罪はよく組織されたビジネスです。 IT 担当者は、サイバー犯罪の世界が 3 つの異なるタイプのグループで構成されるエコシステムに進化していることを説明する必要があります。
アクセス ブローカーは、脆弱性を抱え、ネットワークを侵害している組織を見つけ、それらに侵入する最も簡単な方法を調査し、これをパッケージとして他のグループに販売することに重点を置いています。
開発者は、サービスとしてのランサムウェア (RaaS) ツールを構築して貸し出します。
アクセス情報を購入し、RaaS ツールを雇用した後、第 3 のグループがネットワークに侵入し、窃盗または暗号化を行います。 データを実行します。 ランサムウェア ペイロードを取得し、身代金を要求します。
一言で言えば、産業になっているのです。 グループはさまざまな専門家の役割を引き受け、それぞれのスキルセットと取引の完了に伴うリスクに応じて利益を分割しました。 このビジネス モデルにより、研究者が各サイバー犯罪にどのサイバー犯罪組織が関与したかを特定することが困難になります。
ほんの少しの予防策
知識伝達の最も効果的な方法の 1 つは、上級レベルの管理者にサイバー インシデントの模擬体験をさせて、攻撃発生時の役割と責任について教育することです。 テーブルトップ インシデント対応演習は、計画、戦略、チームが徹底的にテストされていることを確認する優れた方法です。 IT 部門は上級管理者と緊密に連携することで、各演習から教訓を学び、不測の事態に備えられるように支援できます。 この知識の移転には、社内の法務、財務、その他のビジネス リーダーや社外の分野の専門家からのインプットだけでなく、チームに課せられる多くの要求に迅速に方向性を設定し優先順位を付け、責任を負わない、責任のない行動を推進することも含まれます。恐怖文化。
過去 15 年間、私は壊滅的な事件の犠牲となった多くの組織の理事会と協力してきました。 私は、効果的なリーダーシップと取締役会の直接の関与が攻撃をうまく乗り越えることにプラスの影響を与えることをこの目で見てきました。 私たち全員が、業界で新たなトップ人材をどのように獲得し、訓練するかを考え出そうとしていますが、上級幹部と協力して、攻撃の結果にプラスの影響を与える役割について彼らを教育することで、私たち自身も助けることができます。
この記事は、TechRadarPro の Expert Insights チャンネルの一部として作成され、今日のテクノロジー業界で最も優れた頭脳を特集しています。 ここで表明されている見解は著者の見解であり、必ずしも TechRadarPro または Future plc の見解ではありません。 貢献に興味がある場合は、ここで詳細を確認してください。 https://www.techradar.com/news/submit-your-story-to-techradar-pro
#サイバーセキュリティのスキルギャップと役員室の盲目さがハッカーの大混乱を招く