1717064839
2024-05-30 10:00:00
企業にはセキュリティ戦略が必要です
NIS2 によりサイバーセキュリティが義務化
ダニエル・グラッサー氏によるゲスト記事
読書時間 4 分
トピックに関するプロバイダー
企業に対する日々の攻撃は、効果的なサイバーセキュリティ戦略の必要性を示しています。 EU は NIS2 指令により、重要な業界の企業に効果的なセキュリティ対策を講じることを義務付けており、多くの企業にサイバーセキュリティが義務付けられています。
(画像: noah9000 – Stock.adobe.com)
企業はサイバー犯罪者の人気のターゲットです。 2 つの例: セキュリティ ソフトウェア 毎日攻撃をブロックします すべての産業用制御装置の約 3 分の 1 に相当します。 これらは検出された攻撃のみであるため、報告されていないケースの数はかなり多くなる可能性があります。 連邦安全保障局の調査結果によると、 情報技術 (BSI) はおよそ 全 Exchange サーバーの 12% がインターネット上で自由にアクセス可能 時代遅れで使用されている マイクロソフト もう更新されていません – 納屋のドアが開いています ハッカー。
企業には効果的なセキュリティ戦略が必要です
攻撃は主に企業をターゲットとするため、それぞれに効果的なサイバーセキュリティ戦略が必要です。 セキュリティ専門家も、いわゆる「攻撃」が増加していると報告しています。 致命的-会社。 これらは重要なインフラであり、一般の人々に重要なサービスを提供します。 それらが失敗すると、大幅な供給不足が発生し、公共の安全が危険にさらされる可能性があります。
したがって、サイバー攻撃に対する信頼性の高い防御のために、特別な基準が適用されます。 これらはこれまでBSI法に規定されており、約1,700社に影響を与えている。 こうした企業の輪は、2024年秋には約2万9,000社にまで拡大すると予想されています。 NIS2-ポリシー(ネットワークと情報) 安全 欧州連合の指令 2) は国家レベルで発効します。 これは、重要なインフラストラクチャに属し、特に高いサイバーセキュリティ基準が適用される企業を定義します。
これには、影響を受ける企業の比較的複雑な定義が含まれます。 これには、とりわけ、不可欠な企業と重要な企業、および重要なシステムを備えた企業の区別が含まれます。 この指令では、2 つの付録で正確な業界の所属を定義しています。 エネルギー、公益事業、運輸、銀行および金融、医療、デジタルサービス分野の企業は特に重要です。
これがこの指令で企業に求められていることです
一般に、企業および行政機関は、最先端技術に従って、サイバーセキュリティに対して適切な技術的および組織的な対策を講じる義務があります。 したがって、企業はセキュリティ対策を定期的に見直し、要件に適応させる必要があります。
NIS2 指令の中心点は報告義務です。この法律は企業に対し、重大なインシデントを 72 時間以内に国家当局に報告することを義務付けています。 これにより、脅威に迅速に対応し、その影響を最小限に抑えることができます。
重大なインシデントの定義は次のとおりです。 欧州委員会 IT システムの運用または使用に重大な損害を与え、重大な有形または無形の損害を引き起こすもの。 NIS2 指令の導入には、影響を受ける企業による慎重な計画が必要です。 この責任は経営者にあります。
情報セキュリティ管理の導入
大企業は情報セキュリティ管理システム (ISMS) の導入を検討する必要があります。 ISO 27001 およびその後継品。 小規模企業は、ISO にリンクされている BSI の基本保護カタログを利用できます。標準 互換性があります。 さらに、現在ではさまざまな業界固有の安全規格 (B3S) が存在します。 これらは企業のセキュリティ対策を定義し、法的確実性を生み出します。
基本的な予防策には、セキュリティ インシデントの予防、検出、管理を扱うインシデント管理の導入が含まれます。 すべてのシステムは、次のような ID とアクセス管理によって保護される必要があります。 多要素認証 安全なシングル サインオン。 通信はトランスポート暗号化を使用して行われます。
重要インフラ企業にとって不可欠な要素は、 事業継続性 バックアップや災害復旧だけでなく、危機管理も含めた管理。 重大なセキュリティインシデントが発生した場合は、データ損失を回避するための緊急計画を立てる必要があります。 これには、緊急通信の準備も含まれます。たとえば、他のインフラストラクチャから分離され、重大な緊急事態が発生した場合でも使用できる安全なシステムなどです。 サイバーアングリフ 関数。
ディレクティブを単独で実装しないでください
多くの企業は、NIS2 指令の実装に必要な労力を自社で処理することはできません。 したがって、外部のコンサルタントやソリューションプロバイダーを関与させることは理にかなっています。 これにより、すべての要件が確実に満たされるようにすることもできます。 侵入テストなどのサービス セキュリティオペレーション Center (SOC) または Advanced Threat Protection は、防御を強化し、潜在的な脆弱性をより迅速に特定して解決するのに役立ちます。
SOC は、NIS2 の純粋に技術的な手段を超えています。 緊急時には、セキュリティの専門家がセキュリティ関連のイベントの管理を支援します。 SOC は、ハードウェアとソフトウェアのコンポーネントとプロセスを集中監視します。 セキュリティリスクを分析および評価することで、透明性を高め、リスクを特定します。 ランサムウェア または マルウェア – 24時間体制で。
ただし、多くの企業では、利用可能なリソースを使用して独自の SOC をセットアップして運用することはできません。 そこで「SOC as a Service」は、 雲-プロバイダーおよびセキュリティ管理されたプロバイダー サービス。 プロバイダーは、Security-as-a-Service オファーの一部としてインフラストラクチャの監視を引き継ぎます。 これを行うために、彼は独自のチームとプラットフォームを設立しました。 シーエム (セキュリティ情報とイベント管理)、およびたとえば EDR (エンドポイント検出と応答)。 この形式の侵入検出は組織を保護し、NIS2 準拠をサポートします。
著者について: Daniel Graßer は、セキュリティ サービスのシニア ディレクターです。 プラスサーバー。
(ID:50048409)
#サイバーセキュリティ戦略 #企業向け #NIS2 #指令