1716821179
2024-05-23 17:04:00
ランサムウェアやアプリケーション、サプライ チェーンのセキュリティ リスクに対する懸念が高まるにつれ、ERP システムはかつてないほど無防備になり、潜在的な攻撃対象領域や脆弱性が増大しています。
これらのセキュリティ問題のほとんどは目新しいものではないが、 普及と複雑さの両方が増した企業のセキュリティを向上させるための第一歩は、今日の課題を認識することです。
ここでは、最も一般的な ERP セキュリティの問題とその対処方法を説明します。
1. 未知の脆弱性
多くの組織では、セキュリティのギャップを完全に特定しておらず、対処もしていません。最も一般的な ERP セキュリティの問題は、IT およびセキュリティ スタッフが、自分たちが知らないことを知らないことです。
IT リーダーは、さらなる措置を講じる前に、まず自社の ERP セキュリティ リスクについて十分な知識を身に付ける必要があります。組織固有の脅威、脆弱性、および関連するギャップを理解すれば、セキュリティ インシデントが発生した場合に、リスクを最小限に抑え、影響を抑えるための適切な措置を講じることができます。
2. ソフトウェアアップデートが不足している
ERPシステムの一部であるワークステーションやサーバーでは、必要なソフトウェアアップデートが不足していることがよくあります。これらの不足には次のようなものがあります。 時代遅れのERPソフトウェア また、基盤となるオペレーティング システムとサポート アプリケーションのメンテナンスが不十分な場合もあります。更新が行われていないと、ランサムウェア感染からサービス拒否攻撃、完全なリモート認証されていないアクセスまで、あらゆる問題が発生する可能性があります。
多くの場合、エンド ユーザーは、特にサードパーティ ソフトウェアに関しては、システムの更新を求められがちです。IT チームは、重要なシステムでシステム停止やダウンタイムが発生する可能性があるにもかかわらず、定期的にソフトウェアを更新し、正式なパッチ プログラムを含むセキュリティ パッチを実装する必要があります。
3. ERP認証の弱さ
不適切なログインには、弱いパスワード、共有アカウント、多要素認証の欠如などが含まれます。少なくとも、 ERP認証は、 内部ドメイン アカウント制御。システムが単純に一意の資格情報を使用している場合、この標準は通常満たされません。
正式な制御にドメイン統合やシングル サインオンが含まれている場合でも、パスワード ポリシーが脆弱な場合が多く、ユーザーは簡単に推測または解読できるパスワードを作成できます。CAPTCHA や、数回の試行失敗後の侵入者ロックアウトなどの追加の制御は、さらなる漏洩を防ぐために不可欠な要素です。
IT リーダーは、不正アクセスやシステムのダウンタイムなどのセキュリティ上の問題を回避するために、必要に応じてログインを強化する措置を講じる必要があります。
4. Webアプリケーション固有の脆弱性
一部の Web アプリケーションでは、SQL インジェクションや権限昇格が許可されており、ビジネス ロジックの欠陥があるため、マルチテナント設定で他のパーティに属する側面を含むシステムの一部をユーザーが操作できます。
IT リーダーは、どのアプリケーションにこれらの潜在的な問題が含まれているかを認識し、進行中の脆弱性および侵入テストの取り組みにすべての Web 関連コンポーネントを含める必要があります。
5. ネットワーク共有を開く
特定のERPシステム(通常は古いもの)では、ネットワークユーザーがERPシステムフォルダにアクセスする必要があります。この方法は非常に危険であり、 ランサムウェアにつながる ネットワークを閲覧している一般ユーザーや攻撃者による不正アクセスを防ぎます。
会社の現在の ERP システムでこれらの権限が必須である場合、IT リーダーはソフトウェアの変更を検討する必要があります。ソフトウェアの変更が不可能な場合は、このリスクを最小限に抑えるために補償制御を実装する必要があります。
6. セキュリティ問題に関するコミュニケーション不足
ERP セキュリティの問題が発生した場合、従業員は直ちに IT 部門またはその他の技術リーダーに通知する必要があります。従業員は、IT 部門とセキュリティ スタッフが問題に対処していると考えるかもしれませんが、IT 部門とセキュリティ スタッフが問題を認識していない可能性もあります。
IT リーダーは、問題がさらに大きくなる前に適切な担当者が気付くように、あらゆる問題について IT 部門に通知することの重要性について従業員を教育する必要があります。従業員が通知した場合、IT スタッフは、将来的にそのような行動を奨励するための努力に対して、従業員を公に表彰する必要があります。
7. インシデント対応計画の欠如
多くの組織はまだ正式な文書を作成していない インシデント対応計画 ERP システムを保護または回復するため。
IT リーダーは、危機の際に慌てないように、今すぐ計画を立てる必要があります。スタッフは机上演習を通じてインシデント対応手順を練習し、必要に応じて継続的に更新する必要があります。
8. 適切なテストの欠如
IT リーダーは、ERP セキュリティの問題を認識していなければ、その問題に対処することはできません。IT 管理監査を超えた、定期的かつ一貫した脆弱性スキャンと侵入テストを実施する必要があります。
このテストには、さまざまなロール レベル、ユーザー認証の有無などを使用して ERP 環境をさまざまな角度から調べること、およびセキュリティ制御を有効または無効にしてこれらのシステムを検査することが含まれます。これらのテストを実行すると、より多くの脆弱性が特定されます。
9. 従業員の期待が不明確
多くの組織ではセキュリティポリシーが適切に文書化されておらず、従業員ハンドブックには従業員のコンピュータ使用に関する期待事項がほとんど記載されていません。 リモートワークに伴う断絶 状況をさらに混乱させる可能性があります。
セキュリティ委員会は、法律顧問や人事部と連携して、従業員のコンピュータ使用ルールが明確であること、従業員がセキュリティ問題について十分に訓練されていること、チームに反対するのではなくチームの一員として行動していることを確認する必要があります。
10. 技術スタッフに対する継続的な教育の欠如
技術スタッフは、ERP セキュリティの問題が拡大し変化するにつれて、最も一般的な ERP セキュリティの問題について最新情報を把握し、最新のセキュリティの概念と実践を理解する必要があります。
スタッフが古いアプローチやセキュリティ制御を使用している場合、不必要なリスクが発生する可能性があるため、継続的な教育が不可欠です。
Kevin Beaver 氏は、アトランタに拠点を置く Principle Logic, LLC の独立系情報セキュリティ コンサルタント、ライター、プロの講演者です。業界で 30 年以上の経験を持つ Kevin 氏は、脆弱性テストと侵入テストの実施、および仮想 CISO コンサルティング業務を専門としています。
#ERP #セキュリティの最も一般的な #の問題とその解決方法