日本語版
最新ニュース
世界

セキュリティチームと技術チーム間の長年のサイロ化を打破

私は、セキュリティとリスクの専門家向けに、時代と同じくらい古い、あるいは少なくともそれと同じくらい古い問題に取り組む最新の研究を発表できることに興奮しています。 サイバーセキュリティ: 技術チームとセキュリティ チームの間に存在するサイロ。 問題はどの程度大きいのでしょうか。公式にはそうではありません。私たちが調査した多数のグローバル技術意思決定者によると、サイバーセキュリティは最優先事項です。しかし、非公式には、私自身の経験から、そして私が知っているほぼすべてのセキュリティ専門家の経験から、問題があると言えます。もし私たちが職業上の「今までしたことがない」ゲームをしていて、私が順番に「技術チームと絶対的な同盟を結んだことがない」を自分の経験として挙げたとしたら、その部屋には主に冷静な CISO が集まっているでしょう。 この緊張は CISO や技術リーダー (およびそのチーム) に大きなストレスを与えるだけでなく、人々が互いに争ったり責任を押し付け合ったりするのに忙しい状況では、実務レベルでは仕事が終わらなくなります。この場合、この仕事とは組織のサイバーセキュリティの姿勢であり、サイロ化の結果として後回しにされています。 なぜこの研究をするのですか? 私たちがこの調査を開始したのは、他の調査プロジェクトや、CISO や技術担当役員のクライアントとの話し合いを通じて、セキュリティ チームと技術チーム間のサイロ化の問題が、過去 18 か月で何らかの理由で悪化していることに気づいたからです。この問題は、アジャイル環境に移行できない、意味のある指標を取得して報告できない、ゼロ トラストの約束を実行できない理由として、問い合わせやガイダンス セッションでひそかに言及され続け、また「反対側」についての一般的な不満も述べられていました。 亀裂が広がる大きな要因の 1 つは、報告ラインの再構成であることがわかりました。2017 年には、CISO の 60% がテクノロジー部門に報告していましたが、現在は 33% です。つまり、依然としてセキュリティの責任を負っている少数のテクノロジー エグゼクティブは、ますます複雑化する脅威の状況に対応し、自分の専門分野以外の進化する分野に対処し、このトピックについて取締役会に報告する必要があります。サイバー セキュリティの直接の責任を負っていない残りの 67% のテクノロジー エグゼクティブは、依然としてセキュリティ管理の大部分の実装と運用の責任を負っています。これは、あらゆる面で最悪です。 解決策に着手する前に、サイロ化の根本原因を明確にしたいと考えました。この調査を実施するにあたり、セキュリティに携わる私たちの多くが詳細に調査する機会がなかった技術担当役員側の意見を聞くことにしました。 学んだことは謙虚なものでした。私たちが話を聞いたテクノロジー企業の幹部の何人かは、 ポジティブな関係 CISO…

セキュリティチームと技術チーム間の長年のサイロ化を打破

1724639393
2024-08-26 01:04:36

私は、セキュリティとリスクの専門家向けに、時代と同じくらい古い、あるいは少なくともそれと同じくらい古い問題に取り組む最新の研究を発表できることに興奮しています。 サイバーセキュリティ: 技術チームとセキュリティ チームの間に存在するサイロ。

問題はどの程度大きいのでしょうか。公式にはそうではありません。私たちが調査した多数のグローバル技術意思決定者によると、サイバーセキュリティは最優先事項です。しかし、非公式には、私自身の経験から、そして私が知っているほぼすべてのセキュリティ専門家の経験から、問題があると言えます。もし私たちが職業上の「今までしたことがない」ゲームをしていて、私が順番に「技術チームと絶対的な同盟を結んだことがない」を自分の経験として挙げたとしたら、その部屋には主に冷静な CISO が集まっているでしょう。

この緊張は CISO や技術リーダー (およびそのチーム) に大きなストレスを与えるだけでなく、人々が互いに争ったり責任を押し付け合ったりするのに忙しい状況では、実務レベルでは仕事が終わらなくなります。この場合、この仕事とは組織のサイバーセキュリティの姿勢であり、サイロ化の結果として後回しにされています。

なぜこの研究をするのですか?

私たちがこの調査を開始したのは、他の調査プロジェクトや、CISO や技術担当役員のクライアントとの話し合いを通じて、セキュリティ チームと技術チーム間のサイロ化の問題が、過去 18 か月で何らかの理由で悪化していることに気づいたからです。この問題は、アジャイル環境に移行できない、意味のある指標を取得して報告できない、ゼロ トラストの約束を実行できない理由として、問い合わせやガイダンス セッションでひそかに言及され続け、また「反対側」についての一般的な不満も述べられていました。

亀裂が広がる大きな要因の 1 つは、報告ラインの再構成であることがわかりました。2017 年には、CISO の 60% がテクノロジー部門に報告していましたが、現在は 33% です。つまり、依然としてセキュリティの責任を負っている少数のテクノロジー エグゼクティブは、ますます複雑化する脅威の状況に対応し、自分の専門分野以外の進化する分野に対処し、このトピックについて取締役会に報告する必要があります。サイバー セキュリティの直接の責任を負っていない残りの 67% のテクノロジー エグゼクティブは、依然としてセキュリティ管理の大部分の実装と運用の責任を負っています。これは、あらゆる面で最悪です。

解決策に着手する前に、サイロ化の根本原因を明確にしたいと考えました。この調査を実施するにあたり、セキュリティに携わる私たちの多くが詳細に調査する機会がなかった技術担当役員側の意見を聞くことにしました。

学んだことは謙虚なものでした。私たちが話を聞いたテクノロジー企業の幹部の何人かは、 ポジティブな関係 CISO との関係は、ほとんどが冷淡なものから完全に敵対的なものまでさまざまでした。関係は、肯定的だが条件付き (CISO が CIO に報告する場合や、CIO がセキュリティと技術を共同で主導する場合に良い)、中立的 (CISO は主に技術中心とみなされる)、完全に敵対的な 3 つのカテゴリに分類されました。

物語のさまざまな側面

技術系幹部は、セキュリティ部門の同僚や直属の部下からの、競合する目標、実用主義の完全な欠如、そして「天が落ちてくる」という精神状態と戦っていると語った。彼らは、まるで土を投げつけられている、あるいは自分の子供が醜いと言われているかのように、批判されていると感じていると述べた。

逆に、彼らは直面している課題を常に認識していたわけではない。 CISOとセキュリティチーム: CISO のダ・ヴィンチの誤謬、燃え尽き症候群、才能のギャップなど、いくつか例を挙げます。もちろん、動機や過去のトラウマが現在の行動の言い訳にはなりませんが、それらを理解することで、その人の過去を別の視点から見ることが可能になり、より良い未来に向けて取り組むのに役立ちます。

問題を解決する

対処せずに放置しておくと、ネガティブな力関係が悪化し、関係者全員に深刻な個人的、職業的、ビジネス上の損害をもたらします。これらの人間関係の問題がなくなることを期待するか、正面から対処してください。

解決策について確固とした仮説はなかったものの、共同で作成されたテクノロジー/セキュリティ戦略、より優れたプロセス、ガバナンスなど、チームとさまざまなテクノロジーを調整して 2 つの機能間の緊密な統合を可能にする問題を調査できると予想していました。しかし、これはまったくの間違いでした。確かに、人、プロセス、テクノロジーの問題が繰り返し取り上げられましたが、調査は結局、予想外の展開を迎えました。

調和を見つけたり、調和を望んだりした技術/セキュリティ担当幹部のペアから浮かび上がったテーマは、共感と信頼という、重要でありながらも漠然として曖昧であると混同されがちな 2 つの言葉を中心に展開しました。幸いなことに、共感と信頼の両方に関する Forrester のデータ主導の調査から、これらは具体的で構築可能であることがわかっています。

元々投稿された フォレスター

#セキュリティチームと技術チーム間の長年のサイロ化を打破

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。