1713821122
2024-04-17 14:22:12
サイバーセキュリティに関する最新の SEC の判決は、ほぼ確実にリスク管理とインシデント後の開示に影響を与えるため、CISO はこれを特定の環境とツールにマッピングする必要があります。 私はサイバーセキュリティ アナリストの Andrew Green、Chris Ray、Paul Stringfellow に意見を尋ね、彼らの見解をまとめました。
判決とは何ですか?
SECの新たな判決は、上場企業での事件を受けて情報開示を義務付けている。 これは、ヨーロッパの GDPR やカリフォルニアの CCPA など、データ保護法にすでに取り組んでいる組織にとっては驚くべきことではありません。 最終規則には公開会社に対する 2 つの要件があります。
- 重大なサイバーセキュリティインシデントは、会社がインシデントが重大であると判断してから 4 営業日以内に開示されます。
- 企業のサイバーセキュリティリスク管理、戦略、ガバナンスに関する情報を毎年開示します。
最初の要件は GDPR が強制するものと似ており、違反は設定された時間内 (GDPR では 72 時間、SEC では 96 時間) 内に報告する必要があります。 これを行うには、侵害がいつ発生したのか、侵害に何が含まれていたのか、誰に影響を与えたのかなどを知る必要があります。 また、96 時間は侵害が最初に発見されたときではなく、重大であると判断されたときに始まることに留意してください。
SEC の判決の 2 番目の部分は、企業がどのようなリスクを抱えているか、そしてそれらにどのように対処しているかに関する年次報告に関連しています。 これは、不可能なハードルを生み出すものではありません。たとえば、取締役会にセキュリティの専門家を置くことが必須ではありません。 しかし、それはある程度の期待を裏付けるものであり、企業は専門知識がどのように影響され、取締役会レベルでどのように活用されているかを示すことができる必要がある。
重大なサイバーセキュリティインシデントとは何ですか?
「重大な」インシデントへの言及を踏まえ、SEC の判決には重要性が何を意味するかについての議論が含まれています。簡単に言うと、企業が行動を起こすのに十分なほど重要であると感じているのであれば、それは開示するのに十分なほど重要です。 このことから、この判決がどのように利用されるかという疑問が生じますが、情報漏えいの可能性を避けるためだけに違反を無視することはお勧めできません。
企業が裁定に対処するためのソリューションを実装するのに役立つ適用可能なセキュリティのトピックという点では、これはプロアクティブな検出と対応 (XDR および NDR)、イベント照合と洞察 (SIEM) および自動応答 (SOAR) に関する当社の調査と一致しています。 SIEM ベンダーは、すでに多くの標準への準拠に重点を置いているため、これを実現するのにほとんど労力を必要としないと思います。 SIEM は、インシデント管理などの運用領域にもリンクします。
年次報告書では何を開示する必要がありますか?
この判決はセキュリティの実施方法を制約していないが、報告に使用されるメカニズムは必要としている。 最終規則は、例えばサイバーセキュリティの脅威による重大なリスクの評価と管理における経営陣の役割の開示に焦点を当てている。
研究用語では、これはデータ セキュリティ体制管理 (DSPM) や他の体制管理分野などのトピックに関連します。 ガバナンス、コンプライアンス、リスク管理にも触れていますが、これは驚くべきことではありません。 はい、確かに、トップダウンのガバナンス アプローチとミドルアウトのセキュリティ ツールの間の重複が削減されれば、すべての人にとって有益になります。
現実世界への影響は何ですか?
全体として、SEC の判決はセキュリティの実現可能性と行動のバランスを取ることを目指しています。目的はいずれにせよリスクを軽減することであり、ツールがスキルに取って代わることができる (またはその逆) のであれば、SEC は気にしません。 この判決は要件の点で GDPR と重複していますが、異なる対象者を対象としています。 SECの判決の目的は、投資家が一貫した見解を持てるようにすることであり、おそらく投資家が自身の投資リスク計画に反映できるようになるだろう。 したがって、GDPR よりも官僚的ではなく、従って施行するのが簡単になる可能性があります。
いずれの場合でも、公的機関に選択の余地があるわけではありません。 SolarWinds 攻撃後の SEC の厳しい対応を考えると、これらは CISO にとって無視したい規制ではありません。
#SEC #サイバーセキュリティ裁定をナビゲートする