日本語版
最新ニュース
世界

サイバーセキュリティを理解する – パート 1: 複雑さを見抜く

12 月に開催された Black Hat Europe カンファレンスで、私は当社の上級セキュリティ アナリストの 1 人である Paul Stringflow と話をしました。会話の最初の部分では、サイバーセキュリティ ツールの操作と、ROI とリスクを測定するための関連指標の定義の複雑さについて説明します。 ジョン: ポール、エンドユーザー組織は何が起こっているのかをどのように理解しているのでしょうか?ここ Black Hat には、さまざまなテクノロジー、オプション、トピック、カテゴリが豊富にあります。私たちの調査では、ポスチャ管理、サービス管理、資産管理、SIEM、SOAR、EDR、XDR など、30 ~ 50 の異なるセキュリティ トピックがあります。しかし、エンドユーザー組織の観点から見ると、40 ~ 50 の異なることについて考えたくありません。彼らは 10、5、あるいは場合によっては 3 について考えたいと考えています。あなたの役割は、これらのテクノロジーを導入することです。彼らはそれについてどのように考えたいと考えていますか? ここで見られる複雑さを彼らが求めているシンプルさに変換するのをどのように支援しますか? ポール: 私がこのようなイベントに参加するのは、課題が非常に複雑で急速に進化しているためです。ベンダーやより広範な業界と時間を費やさずに、現代の CIO やセキュリティ リーダーになることはできないと思います。必ずしも Black Hat…

サイバーセキュリティを理解する – パート 1: 複雑さを見抜く

1769890456
2025-01-09 10:30:00

12 月に開催された Black Hat Europe カンファレンスで、私は当社の上級セキュリティ アナリストの 1 人である Paul Stringflow と話をしました。会話の最初の部分では、サイバーセキュリティ ツールの操作と、ROI とリスクを測定するための関連指標の定義の複雑さについて説明します。

ジョン: ポール、エンドユーザー組織は何が起こっているのかをどのように理解しているのでしょうか?ここ Black Hat には、さまざまなテクノロジー、オプション、トピック、カテゴリが豊富にあります。私たちの調査では、ポスチャ管理、サービス管理、資産管理、SIEM、SOAR、EDR、XDR など、30 ~ 50 の異なるセキュリティ トピックがあります。しかし、エンドユーザー組織の観点から見ると、40 ~ 50 の異なることについて考えたくありません。彼らは 10、5、あるいは場合によっては 3 について考えたいと考えています。あなたの役割は、これらのテクノロジーを導入することです。彼らはそれについてどのように考えたいと考えていますか? ここで見られる複雑さを彼らが求めているシンプルさに変換するのをどのように支援しますか?

ポール: 私がこのようなイベントに参加するのは、課題が非常に複雑で急速に進化しているためです。ベンダーやより広範な業界と時間を費やさずに、現代の CIO やセキュリティ リーダーになることはできないと思います。必ずしも Black Hat Europe である必要はありませんが、仕事を遂行するにはベンダーと連携する必要があります。

40 ~ 50 社のベンダーについての指摘に戻りますが、その通りです。参照する調査にもよりますが、組織内のサイバーセキュリティ ツールの平均数は 40 ~ 60 です。それで、どうやってそれを維持しますか?このようなイベントに参加するとき、私は 2 つのことを行うのが好きです。そして、- で働き始めてから 3 つ目が追加されました。 1 つは、人々から頼まれたので、ベンダーと会うことです。 2つ目は、プレゼンテーションに参加することです。 3 つ目は、Expo フロアを歩き回ってベンダー、特に会ったことのないベンダーと話をして、彼らが何をしているのかを見ることです。

昨日セッションに参加したとき、私の注意を引いたのは、「価値をもたらすサイバーセキュリティ指標を特定する方法」というタイトルでした。 – での業務の一部は、特定のトピックにおけるソリューションの有効性を測定するための指標を作成することであるため、アナリストの観点からこのことに注目しました。しかし、SecOps または IT 運用の一部としてテクノロジーを導入している場合は、意思決定を行うために多くの指標を収集することになります。セッションで彼らが話し合った内容の 1 つは、ツールが多すぎてノイズが多すぎるため、非常に多くのメトリクスを作成するという問題でした。価値を知るにはどうすればよいでしょうか?

あなたの質問に対する長い答えは、彼らが私が非常に賢明なアプローチだと思うことを提案したということです。それは、一歩下がって、何が重要な指標について組織として考えるというものです。ビジネスとして知っておくべきことは何ですか?そうすることでノイズを軽減でき、また、それらのメトリクスを提供するために使用するツールの数も削減できる可能性があります。特定のメトリクスにもう価値がないと判断した場合、そのメトリクスを提供するツールをなぜ残しておく必要があるでしょうか?その指標を提供する以外に何もしない場合は、削除してください。それは本当に興味深いアプローチだと思いました。それはまるで、「これだけのことはやった。さて、実際に何がまだ重要なのか考えてみましょう。」というようなものです。

これは進化する空間であり、それに対処する方法も進化する必要があります。 5年前に買ったからといって、まだ価値があると単純に考えることはできません。おそらく、今では同じことを行うツールが他に 3 つあるでしょう。脅威への取り組み方も変わり、セキュリティへの取り組み方も変わりました。これらのツールのいくつかに立ち戻って、「これは本当に必要ですか?」と自問する必要があります。

ジョン: 私たちはこれで成功を測り、そして今度は私たちを変えていきます。

ポール: はい、それはとても重要なことだと思います。最近、ある人と自動化の重要性について話していました。自動化に投資する場合、導入後 12 か月前よりも今の方が改善されているでしょうか?私たちは自動化ツールにお金を費やしてきましたが、どれも無料ではありませんでした。私たちは、これらのツールが問題を解決してくれるだろうと信じてきました。 – での仕事以外で、私が CTO の役割で行っていることの 1 つは、ベンダーの夢やビジョンを取り入れ、顧客が求めているものを実現することです。

ベンダーは自社の製品があなたのために世界を変えるという願望を持っていますが、現実は相手の顧客が何を必要としているかです。それは、何かを実装する前に何が起こったのか、そしてその後何が起こったのかを測定できるという、一種の統合と理解です。改善を示すことができますか?また、その投資には実際の価値がありましたか?

ジョン: 結局のところ、これが私の仮説です。重要な尺度はリスクだけです。それを風評リスク、ビジネス リスク、技術的リスクに分類できます。たとえば、データが失われることはありますか?データを危険にさらしてビジネスに損害を与えるつもりですか?それとも、データを公開して顧客を怒らせ、大打撃を受ける可能性がありますか?しかし、その裏には、リスクを軽減するために必要以上にお金を使っていませんか?

さて、コストや効率などが問題になりますが、組織はそれをどのように考えているのでしょうか?それが私の昔ながらの見方だからです。もしかしたら、それは進んでいるのかもしれない。

ポール: あなたは正しい道を進んでいると思います。業界として、私たちは小さなエコーチェンバーの中に住んでいます。したがって、私が「業界」と言うときは、私が見ている、業界全体のほんの一部を意味します。しかし、その部分では変化が見られると思います。顧客との会話では、リスクについての話題が多くなります。彼らは支出とリスクのバランスを理解し始めており、どのくらいのリスクを許容できるかを把握しようとしています。すべてのリスクを排除することは決してできません。どれだけ多くのセキュリティ ツールを導入しても、誰かが愚かなことをしてビジネスを脆弱性にさらすリスクが常にあります。そしてそれは、AI エージェントが他の AI エージェントと仲良くなって悪意のあることをしようとしているという話に入る前の話です。それはまったく別の話です。

ジョン: ソーシャルエンジニアリングのようなものですか?

ポール: はい、本当にそうです。それはまったく別の番組です。しかし、リスクを理解することはより一般的になりつつあります。私が話をする人々は、それがリスク管理の問題であることに気づき始めています。すべてのセキュリティ リスクを取り除くことはできませんし、すべてのインシデントに対処することもできません。ビジネスにとって本当のリスクがどこにあるのかを特定することに重点を置く必要があります。たとえば、CVE スコアに対する批判の 1 つは、人々は 9.8 スコアの CVE を見て、それが大きなリスクであると想定するが、その周囲の背景がまったくないというものです。彼らは、CVE が実際に目撃されたかどうかを考慮していません。そうでない場合、最初に遭遇するリスクは何でしょうか?そして、そのエクスプロイトが非常に複雑で実際に見つかっていない場合、誰かがそれを使用することはどの程度現実的でしょうか?

これは悪用するのが非常に複雑なので、誰もそれを悪用することはありません。バージョンは 9.8 で、脆弱性スキャナーに「これに対処する必要があります」と表示されます。現実には、コンテキストが適用されない変化をすでに目にしています。実際にそれを見た場合です。

ジョン: リスクは確率に影響を乗じたものに等しい。つまり、確率について話しているのですが、それはあなたのビジネスに影響を与えるのでしょうか?影響を受けるのは、6 か月に 1 回のメンテナンスに使用されるシステムですか、それとも顧客向け Web サイトですか?しかし、私が興味を持ったのは、90 年代に私たちがこの実践的な作業を行っていたとき、私たちはリスク回避の波を経験し、その後、あなたが話している「すべてを停止しなければならない」という状況に進み、リスクの軽減やリスクの優先順位付けなどを行っていました。

しかし、クラウドの進歩と、デジタル世界でのアジャイルのような新しい文化の台頭により、「そうならないように、すべてのドアをロックし、ゼロトラストを実装する必要がある」という方向に戻ってしまったように感じます。そして今、「これについてもう少し賢く考える必要があるのではないか」という波が起きています。

ポール: それは本当に良い指摘であり、実際、あなたが提起した興味深い類似点です。これを録音している間、少し議論しましょう。議論してもよろしいでしょうか?ゼロトラストの定義について少し質問します。そのため、ゼロトラストはすべてを止めようとするものとして見られることがよくあります。おそらくゼロトラストには当てはまりません。ゼロトラストはむしろアプローチであり、テクノロジーはそのアプローチを支えるのに役立ちます。とにかく、それは私自身との個人的な議論です。しかし、ゼロトラスト…

さて、後でここで自分自身を切り取って、自分自身と議論します。つまり、ゼロトラスト…例として挙げると、これは良い例です。私たちが以前行っていたのは暗黙の信頼でした。あなたがログオンすると、私はあなたのユーザー名とパスワードを受け入れます。その後、安全なバブル内であなたが行ったことはすべて、悪意のあるアクティビティがなく有効であると見なされます。問題は、アカウントが侵害された場合、悪意のない行為がログインだけになる可能性があることです。ログインすると、侵害されたアカウントが実行しようとすることはすべて悪意のあるものになります。暗黙の信頼を行っている場合、私たちはあまり賢明ではありません。

ジョン: では、その逆はアクセスを完全にブロックすることになるのでしょうか?

ポール: それは現実ではありません。ユーザーのログインを単に阻止することはできません。ゼロトラストでは、ユーザーのログインを許可しますが、すべてを盲目的に信頼することはできません。私たちは今のところあなたを信頼しており、継続的にあなたの行動を評価しています。あなたが私たちを信頼できなくなるような行為をした場合、私たちはそれに基づいて行動します。それは、自分の活動が適切であるか、それとも悪意がある可能性があるかを継続的に評価し、それに応じて行動することです。

ジョン: 私はあなたの言うことにすべて同意するので、非常に残念な議論になるでしょう。あなたは私ができる以上に自分自身と議論しましたが、私はあなたが言ったように、城の防御モデル、一度入ったら、あなたは入ると思います。

そこでは 2 つのことを混ぜ合わせていますが、城の中に入ったら何をしてもいいという考えです。それは変わりました。

それで、それについて何をすべきでしょうか?費用対効果の高い対応を提供する方法については、パート 2 をお読みください。

この投稿「サイバーセキュリティを理解する – パート 1: 複雑さを見抜く」は、最初に – に掲載されました。

#サイバーセキュリティを理解する #パート #複雑さを見抜く

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。