1712560591
2024-04-08 06:51:43
2023 年に、証券取引委員会 (SEC) は新しい規制を導入しました。 サイバーセキュリティ 開示ルール。 これらの規制では、サイバーセキュリティのリスク管理、戦略、ガバナンスに関する年次報告とともに、「重大な」脅威および侵害インシデントを発生後 4 日以内に開示することが義務付けられています。
新しい SEC サイバーセキュリティ要件の導入は、サイバー脅威との継続的な戦いにおける重要なマイルストーンを意味します。 2023 年、最高情報セキュリティ責任者 (CISO) は、米国の企業 4 社のうち 3 社が重大なサイバー攻撃に対して脆弱であることを明らかにしました。 その結果、サイバー犯罪は依然として米国に拠点を置く企業が直面する最大のリスクの 1 つです。 さらに、同年、米国の 10 組織のうちほぼ 7 組織が、 ランサムウェア 過去 12 か月以内の攻撃。
サイバー攻撃は、主に経済的損害という点で企業に重大なリスクをもたらします。 2024 年には、サイバー犯罪による被害は米国だけで 4,520 億ドルを超えると予測されています。 さらに、サイバー攻撃の結果として機密データの損失が生じます。 2023 年、米国は機密情報の損失を報告した企業の割合で世界第 3 位にランクされました。
さらに、データ侵害事件は 2022 年に国内の約 4 億 2,200 万人に影響を及ぼし、合計 1,802 件の事件が発生しました。 米国は、データ侵害の密度が高い国の一つとして知られています。 財務やデータ損失の影響以外にも、企業は風評被害、重大なダウンタイム、現在の顧客を失う可能性についても警戒しており、これらはすべて企業の評価や全体的な地位に影響を与える可能性があります。
意識の高まり
プロキシ サービス市場のプロバイダーである Infatica の最近のレポートは、増大するリスクと新しい SEC 規則を念頭に置いて、企業が防御を強化していることを示しています。 同社のデータによると、 プロキシサービス 検索数は昨年より 106.5% 増加しました。 この傾向の背後にある理由は、プロキシがサイバーセキュリティ攻撃を模倣する能力にあります。 したがって、このテクノロジーを使用することで、企業は防御をテストできます。
プロキシサーバーへの関心の高まりは、セキュリティ対策の強化だけにとどまりません。 「無料 Web プロキシ サーバー」の検索数は 5,042.9% 増加しており、匿名性を提供するアクセス可能なソリューションが広く追求されていることを示しています。 一方、「プロキシ サーバー リスト」と「匿名プロキシ サーバー」の需要もそれぞれ 80.6% と 414.3% と大幅に増加しており、信頼性が高く慎重なオンライン運用の重要性が浮き彫りになっています。
SEC のサイバーセキュリティ規則は主に上場企業を対象としていますが、これらの企業の多くは小規模なサードパーティ ソフトウェアやサプライ チェーン プロバイダーに依存しています。 このチェーン内のどの分岐点でもサイバー攻撃が発生すると、重大な結果が生じる可能性があります。 このため、非公的機関も防御を強化する必要があります。
大きなギャップ
企業が活動を強化するにつれて、依然として大きなギャップが存在していることが明らかです。 セキュリティ リーダーの 81% という驚くべきことに、新しいルールがビジネスに与える影響を認識しています。 しかし、組織が効果的に遵守する能力に自信を持っていると回答した企業は 54% のみでした。 驚くべきことに、新しいルールを遵守するプロセスを開始したセキュリティ リーダーはわずか 2% です。 約 33% がまだ初期段階にあり、驚くべき 68% が新たな開示要件に圧倒されていると感じています。
無数の課題の中でも、サイバーセキュリティ インシデントの重大性の判断は際立っており、回答者の 49% がその複雑さを強調しています。 さらに、47% が開示プロセスの強化に苦労しており、コンプライアンスの取り組みがさらに複雑になっています。
SEC サイバーセキュリティ規則に準拠するための準備方法に関するいくつかのアドバイスを以下に示します。
1. サイバーセキュリティリスクデータを統合する
インシデント発見時の開示と、サイバーセキュリティ戦略に関する四半期および年次の包括的なレポートを義務付ける新しい規制により、組織はサイバーセキュリティのリスク評価とインシデントの一元化を優先する必要があります。 データ。 このデータを複数のリポジトリに分散させるのではなく、単一のリポジトリに統合する 表計算ソフト これにより、SEC の期限を守る可能性が高まり、インシデント開示のためにさまざまな部門や関係者から情報を収集するのに費やす時間が削減されます。
2. サイバーリスク定量化能力の獲得
従来、組織は、サイバーセキュリティ インシデントやその他のリスク イベントの重要性を評価するために、順序リストや赤、黄、緑の重大度グラフなどの定性的な手法を使用してきました。 SEC は、インシデントの重要性を判断するためにこれらの評価を考慮することを推奨していますが、サイバー リスクを定量化すると、インシデントの財務上の影響についてより正確な洞察が得られます。 サイバーリスクの財務的影響を定量化して理解することで、組織はコストのかかるリスクを軽減するか、理想的にはリスクを完全に防止するために必要な措置を講じることができます。 このアプローチにより、必要な開示の全体量が削減されます。
3. インシデント管理プロセスを最適化する
組織のインシデント管理プロセスの包括的なレビューを実施し、サイバーセキュリティ インシデントの特定、対処、報告が熟練していることを確認する絶好の機会です。 これらのプロセスを合理化および洗練することで、重大な問題に発展する前にサイバー リスクの阻止が容易になり、必要に応じて迅速な報告が可能になります。
4. サイバーセキュリティとサイバーリスクガバナンスを強化する
SEC の新しい規制へのコンプライアンスを確保するには、組織のサイバーセキュリティ リスク管理の実践について取締役会に適切に通知する必要があります。 サイバーリスク管理の取り組みや企業が経験したインシデントに関するリーダーシップを定期的に更新するには、堅牢な報告とコミュニケーションのプロセスを実装することが不可欠です。 さらに、これらのインシデントが組織の戦略や財務にどのような影響を与える可能性があるか、またはすでに影響を及ぼしているのかを明確にすることが重要です。
5. サードパーティとの関係を保護する
更新された規制では、組織の枠を超えてサイバー リスクを評価することの重要性が強調されています。 サードパーティのサイバーリスク評価に関する報告と安全なベンダーの選択に関する要件を満たすには、効果的なサードパーティのリスク管理プログラムを確立する必要性が強調されます。 実際、小規模の請負業者やベンダーを狙ったサプライ チェーン攻撃は、大規模な組織におけるサイバーセキュリティ インシデントの主な原因にランクされることがよくあります。
6. チーム内のサイバーリスク文化を改善する
デジタルトランスフォーメーションは、特に新型コロナウイルス感染症のパンデミック後の数年間に、ほぼすべての組織に大きな影響を及ぼし、仕事と生活のオンラインへの移行が加速しました。 その結果、急増しました 従業員 さまざまな場所やデバイスから組織のネットワークに接続することで、サイバーセキュリティの攻撃対象領域が大幅に拡大します。 この変化は、サイバーセキュリティが情報セキュリティ チームだけの権限ではなく全員の責任であるとみなされる、サイバーセキュリティのリスク認識の文化を育成することが極めて重要であることを強調しています。 組織がサイバーリスクによってもたらされる脅威に対する意識をメンバーに浸透させれば高めるほど、全体的なサイバーセキュリティ体制が強化され、SEC へのインシデントの開示に必要な時間が短縮されます。
SEC 規制は課題を引き起こす一方で、チャンスももたらします。 ルールに従うことで、企業のサイバーセキュリティを低下させ、投資家の信頼を高め、資本投資を呼び込み、長期的なビジネスの持続可能性に貢献することができます。
この記事は、TechRadarPro の Expert Insights チャンネルの一部として作成され、今日のテクノロジー業界で最も優れた頭脳を特集しています。 ここで表明されている見解は著者の見解であり、必ずしも TechRadarPro または Future plc の見解ではありません。 貢献に興味がある場合は、ここで詳細を確認してください。 https://www.techradar.com/news/submit-your-story-to-techradar-pro
#重要なマイルストーン #新しい #SEC #規則がビジネスのサイバーセキュリティにどのような影響を与えるか