日本語版
最新ニュース
科学&テクノロジー

2025 年に注目すべき 4 つのサイバーセキュリティトレンド

サイバーセキュリティ業界では、重大かつしばしば衰弱をもたらすインシデントが多発しており、2024 年にはそれが顕著に見られました。落とし穴を引き起こし、守備を不利な立場に置く根深い課題は永続的であり、それほど変わりません。 米国の通信ネットワークに対する広範な攻撃が当局を悩ませ続けており、CISO の役割と責任が拡大するにつれて規制によりストレスが増大しており、重要な IT システムでは単一障害点が急増しています。 これらは、Cybersecurity Dive が 2025 年に向けて最も顕著かつ複雑なものとして特定した 4 つのトレンドです。 単一障害点が急増 昨年は、IT システムに障害が発生した場合に何が問題となるかを示す、複数の注目を集めた例が発表されました。 これらの単一障害点は、CrowdStrike の欠陥のあるソフトウェア アップデート、Change Healthcare に対する壊滅的なランサムウェア攻撃、Snowflake の顧客を標的とした一連の攻撃によって証明されているように、2025 年には引き続き他のテクノロジーやシステムに打撃を与えるだろうとサイバーセキュリティの専門家は警告しています。 攻撃者は弱点を知っており、システム全体の依存関係の重要な点をターゲットにします。これは、一度に多くの企業に影響を与え、被害者により大きな損害を与えることができるためです。 「悲しい現実は、レジリエンスに基づいた考え方がこれらの単一障害点と集中リスクに光を当てるとしても、それらはほとんど認識されないということです」と、ガートナーの副著名アナリスト、カテル・ティーレマン氏は述べた。 アナリストらは、リスクを相殺し、回復力のある業務を維持する責任は企業とそのベンダーにあると主張している。 Dell'Oro Group のエンタープライズ セキュリティおよびネットワーキング リサーチ担当シニア ディレクターの Mauricio Sanchez 氏は、「より少ないリソースでより多くのことを実現するというプレッシャーにより、リスク評価が不完全になり、爆発半径の計算が過小評価されることにつながります」と述べています。 「多くの企業は単一障害点を認識していないか、その潜在的な影響を正確に測定していません。」 こうしたブラック・スワンの出来事が起きれば、その余波は明らかだ。 これらのインシデントは、クラウドの責任共有モデルのギャップを明らかにしてテストし、ベンダーと顧客の関係のダイナミクスを変化させます。…

2025 年に注目すべき 4 つのサイバーセキュリティトレンド

サイバーセキュリティ業界では、重大かつしばしば衰弱をもたらすインシデントが多発しており、2024 年にはそれが顕著に見られました。落とし穴を引き起こし、守備を不利な立場に置く根深い課題は永続的であり、それほど変わりません。

米国の通信ネットワークに対する広範な攻撃が当局を悩ませ続けており、CISO の役割と責任が拡大するにつれて規制によりストレスが増大しており、重要な IT システムでは単一障害点が急増しています。

これらは、Cybersecurity Dive が 2025 年に向けて最も顕著かつ複雑なものとして特定した 4 つのトレンドです。

単一障害点が急増

昨年は、IT システムに障害が発生した場合に何が問題となるかを示す、複数の注目を集めた例が発表されました。

これらの単一障害点は、CrowdStrike の欠陥のあるソフトウェア アップデート、Change Healthcare に対する壊滅的なランサムウェア攻撃、Snowflake の顧客を標的とした一連の攻撃によって証明されているように、2025 年には引き続き他のテクノロジーやシステムに打撃を与えるだろうとサイバーセキュリティの専門家は警告しています。

攻撃者は弱点を知っており、システム全体の依存関係の重要な点をターゲットにします。これは、一度に多くの企業に影響を与え、被害者により大きな損害を与えることができるためです。

「悲しい現実は、レジリエンスに基づいた考え方がこれらの単一障害点と集中リスクに光を当てるとしても、それらはほとんど認識されないということです」と、ガートナーの副著名アナリスト、カテル・ティーレマン氏は述べた。

アナリストらは、リスクを相殺し、回復力のある業務を維持する責任は企業とそのベンダーにあると主張している。

Dell’Oro Group のエンタープライズ セキュリティおよびネットワーキング リサーチ担当シニア ディレクターの Mauricio Sanchez 氏は、「より少ないリソースでより多くのことを実現するというプレッシャーにより、リスク評価が不完全になり、爆発半径の計算が過小評価されることにつながります」と述べています。 「多くの企業は単一障害点を認識していないか、その潜在的な影響を正確に測定していません。」

こうしたブラック・スワンの出来事が起きれば、その余波は明らかだ。

これらのインシデントは、クラウドの責任共有モデルのギャップを明らかにしてテストし、ベンダーと顧客の関係のダイナミクスを変化させます。

フォレスターの主席アナリスト、アリー・メレン氏は「こうした出来事による長期的な影響は、監視の目が厳しくなり、特にミッションクリティカルな時期に、顧客が利用するサービスの可用性を確保することに重点が置かれることになる」と述べた。

最近の注目を集める出来事も、サンチェス氏の言うところの「ベンダーが無敵であるという幻想」を打ち砕き、顧客がテクノロジーサプライヤーに期待するものに根本的な変化を引き起こしました。

「組織は誤った安全意識から解放され、壊滅的な失敗が起こり得るし、起こるだろうということを認識しなければなりません。 2024 年の事件は、信頼できるベンダーでも壊滅的な失敗に見舞われる可能性があることを示しています」とサンチェス氏は述べています。

規制環境、緊迫した脅威の状況が CISO に新たな状況を生み出す

米国企業のサイバーセキュリティ責任者らは取締役会での影響力を増しているが、これまで以上に大きなプレッシャーを感じている。

悪意のあるサイバー活動の脅威の高まりは、企業の規制環境に大きな影響を与えています。

政府当局が脅威の状況に関するリアルタイムの情報と洞察を獲得しようとしているため、連邦および州の監視は近年劇的に強化されています。目標は、民間企業や重要インフラプロバイダーがリスクをより適切に管理するための措置を講じ、主要な関係者に脅威情報を迅速に開示できるようにすることです。

善意ではあったものの、より厳格化された環境は民間部門からのかなりの反発を招いています。企業は、政府機関からの重複した開示要求により、CISO やその他のセキュリティ担当幹部の負担が増大していると苦情を述べています。

Trellix の 10 月のレポートでは、連邦および州の規制当局によるコンプライアンス要件の増加を理由に、CISO が CISO の役割を分割してビジネス CISO の役割も含めることを検討していることが示されています。

国家サイバー局長のハリー・コーカー・ジュニア氏は、コロンビア大学のスクールで開かれたサイバー規制に関する会議で、連邦当局は要請が各企業ネットワークの防御に集中するセキュリティリーダーの能力を損なっていると認識し、企業の規制負担を合理化するために熱心に取り組んでいると述べた。国際広報学部。

講演の読み上げによると、コーカー氏は「すべてのサイバー問題が規制による解決を必要とするわけではない」と述べた。 「また、すべての規制ソリューションが、コンプライアンスコストと比較検討したときに、効果を最大化するように調整されているわけではありません。」

証券取引委員会は 2023 年後半に 上場企業に対し、重大なサイバー攻撃や侵害を政府機関に報告する規則の施行を開始した。

ポール・ヘイスティングスによる12月のレポート は、SEC 規則が発効して以来、上場企業によるサイバー開示が 60% 増加したことを示しました。しかし、重大な影響を及ぼした事件の説明が含まれている開示は 10% 未満でした。

報告書によると、事件開示の4分の3以上は実際の事件発生から8日以内に行われたという。約 5 社に 2 社が、8-K をより多くの情報で更新するために追加開示を行っています。

通信攻撃は 2025 年まで激化する

連邦サイバー当局は、米国の通信ネットワークに対する一連の広範囲にわたる攻撃を封じ込め、範囲を特定することに苦戦しながら2024年を終えた。さらなる被害の可能性は依然として残っており、新年にかけて当局は動揺することになるだろう。

中国政府が支援する脅威グループ「ソルト・タイフーン」は少なくとも米国の通信会社9社に侵入しており、当局者は攻撃者が依然としてネットワークにアクセスしていると警告している。

FTIコンサルティングのシニアマネージングディレクター兼サイバーセキュリティグローバル責任者のアンソニー・フェランテ氏は、今回の攻撃の波は「これまでに我々が目撃した重要インフラに対する最も重大な攻撃だ」と述べた。

「私たちの生活全体、つまり私たちが行うすべてのことは相互に接続されています。そして本質的に私たちが発見したのは、敵がその相互接続性に侵入し、彼らはそれを望みどおりに操作できるということです」とフェランテ氏は述べた。

サイバーセキュリティの専門家は、こうした重要なインフラストラクチャの広範囲にわたる侵害、悪意のある活動が数か月間(おそらく数年間)検出されなかったこと、防御側が通信システムに埋め込まれた攻撃者を起動していなかったことなど、さまざまな要因が重なり、攻撃によるさらなる被害が発生する可能性があると警告している。ネットワーク。

HackerOne CEO のカラ・スプラーグ氏は、「私たち全員がそのことを非常に心配しているはずです」と述べた。

攻撃は活発かつ進行中であり、当局はソルト・タイフーンが何をしたか、何を計画しているか、何が危険にさらされているかの全容をまだ把握していない。

連邦当局はスパイ活動が主な目的であると考えているが、政府高官は先月、通信攻撃が危機や紛争時の混乱手段に発展する可能性があると述べた。

テラル・リサーチの創設者兼主任アナリスト、ステファン・テラル氏は、「事態は非常に深刻で、ハッカーがいつ通信インフラから撲滅されるか分からないことを当局は認めている」と述べた。

「終わりが見えない。」

CISO の進化

規制環境の変化により、特に上場企業において CISO の役割が大幅に進化しました。

内部的には、現代の企業のガバナンス構造において CISO の役割がかなりの重要性を増しています。経営幹部は取締役会や経営幹部に対しても大きな影響力を持っています。

しかし、サイバーリスクの開示やリスク軽減戦略の実施という点では、より高い基準も求められています。

「SECの判決により、CISOは現在、内部監視の強化とより多くの利害関係者に直面している」とサイバーセキュリティ企業TrellixのCISOであるHarold Rivas氏は電子メールでCybersecurity Diveに語った。 「取締役会への報告頻度が増加したため、今回の判決により役割へのプレッシャーも高まった。」

Trellix が 12 月に発表した調査によると、 CISO の 5 人に 2 人が SEC の規則を感じている 他の責任から気をそらしており、5 人中 3 人は追加の規制上の負担に対処するために人員を増やしています。

IANS と Artico Search が 11 月に発表した調査によると、CISO はデータ プライバシー、製品セキュリティ、その他の主要なリスク懸念事項の専門家を追加しようとして、セキュリティ チームに専門的な役割を追加することにますます重点を置いています。

ビットサイトの最高リスク責任者、デレク・バダラ氏は、多くの企業でCISOがビジネスやテクノロジーの意思決定に対してますます大きな責任と影響力を強めていると述べた。

「これらのセキュリティリーダーはCIOと同等の存在になり、取締役会に明確にアクセスでき、より広範なテクノロジー戦略に大きな影響力を持つようになりました」とVadala氏は電子メールで述べた。

#年に注目すべき #つのサイバーセキュリティトレンド

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。