日本語版
最新ニュース
健康

CrowdStrike – 組織が今すべきこと

7月、セキュリティ企業クラウドストライクがリリースしたアップデートが約850万台のマイクロソフト・ウィンドウズ端末に送信され、世界中のITシステムが機能不全に陥った。影響は即座に現れ、列車や飛行機は運行停止となり、病院、小売店、銀行など多くの組織が機能不能に陥った。 大規模な停止の脅威は、IT プロフェッショナルにとって眠れない夜を過ごすほど重大ですが、法的措置のリスクが加わるとさらに深刻になります。「サービスの中断につながる IT 停止は、サービス レベル契約違反に当たる可能性があり、罰金、返金、その他の補償措置につながる可能性があります」と、マネージド サービス プロバイダー Intelliworx のマネージング ディレクター、Shane Maher 氏は言います。 「さらに、専門サービス、医療、決済処理などの機密性の高い分野など、特定の業界の企業には、厳格なセキュリティ基準があり、それを順守する必要があります。これらの基準への準拠に影響を与えるIT障害は、やはり多額の罰金や罰則につながる可能性があります。」GDPRなどの規制により、組織は侵害への対応方法に関する厳格なガイドラインを満たす必要があります。 現実には、マイクロソフトやその他の大手プロバイダーなどのテクノロジー サプライヤーの場合、組織は更新の実装を比較的制御できないと、Databarracks のマネージング ディレクター、ジェームズ ワッツ氏は言います。しかし、だからといって、そのような状況で企業が何もできない、あるいは学ぶべき教訓がないというわけではありません。 「IT サービスやアプリケーションに障害が発生した場合に、組織がどのようにして業務を継続できるかを知っておく必要があります」と彼は言います。「制御できないシステムの場合、業務を維持するために手動で回避策を講じる必要があることがよくあります。 「多くの SaaS 製品では、ガバナンス リスクとコンプライアンスの目的に役立つデータのバックアップを作成できますが、そのアプリケーションを他の場所で実行することはできません。実際には、サプライヤーがサービスをオンラインに戻すのを待つことになります。情報サービス レベルのクラウド サービスでは、支払う意思がある限りの回復力を組み込むことができます。コストとリスクのバランスが重要であり、アップタイム要件とリスク許容度に基づいてソリューションを選択します。」 全体的に同じではない ただし、他のアップデートでは、組織にはより多くのオプションがあります。「システムを正しく設計することで、アウトソーシングされたサービスや制御できないサービスに依存することで生じるリスクを大幅に軽減できます」と、物理ネットワーク分離サイバー企業 Goldilock の CEO 兼共同創設者である Tony Hasek 氏は言います。「たとえば、ネットワーク セグメンテーションは、外部プロバイダーによるアップデートや変更が展開される前に社内で「承認」されるように IT…

CrowdStrike – 組織が今すべきこと

1724278863
2024-08-20 13:29:08

7月、セキュリティ企業クラウドストライクがリリースしたアップデートが約850万台のマイクロソフト・ウィンドウズ端末に送信され、世界中のITシステムが機能不全に陥った。影響は即座に現れ、列車や飛行機は運行停止となり、病院、小売店、銀行など多くの組織が機能不能に陥った。

大規模な停止の脅威は、IT プロフェッショナルにとって眠れない夜を過ごすほど重大ですが、法的措置のリスクが加わるとさらに深刻になります。「サービスの中断につながる IT 停止は、サービス レベル契約違反に当たる可能性があり、罰金、返金、その他の補償措置につながる可能性があります」と、マネージド サービス プロバイダー Intelliworx のマネージング ディレクター、Shane Maher 氏は言います。

「さらに、専門サービス、医療、決済処理などの機密性の高い分野など、特定の業界の企業には、厳格なセキュリティ基準があり、それを順守する必要があります。これらの基準への準拠に影響を与えるIT障害は、やはり多額の罰金や罰則につながる可能性があります。」GDPRなどの規制により、組織は侵害への対応方法に関する厳格なガイドラインを満たす必要があります。

現実には、マイクロソフトやその他の大手プロバイダーなどのテクノロジー サプライヤーの場合、組織は更新の実装を比較的制御できないと、Databarracks のマネージング ディレクター、ジェームズ ワッツ氏は言います。しかし、だからといって、そのような状況で企業が何もできない、あるいは学ぶべき教訓がないというわけではありません。

「IT サービスやアプリケーションに障害が発生した場合に、組織がどのようにして業務を継続できるかを知っておく必要があります」と彼は言います。「制御できないシステムの場合、業務を維持するために手動で回避策を講じる必要があることがよくあります。

「多くの SaaS 製品では、ガバナンス リスクとコンプライアンスの目的に役立つデータのバックアップを作成できますが、そのアプリケーションを他の場所で実行することはできません。実際には、サプライヤーがサービスをオンラインに戻すのを待つことになります。情報サービス レベルのクラウド サービスでは、支払う意思がある限りの回復力を組み込むことができます。コストとリスクのバランスが重要であり、アップタイム要件とリスク許容度に基づいてソリューションを選択します。」

全体的に同じではない

ただし、他のアップデートでは、組織にはより多くのオプションがあります。「システムを正しく設計することで、アウトソーシングされたサービスや制御できないサービスに依存することで生じるリスクを大幅に軽減できます」と、物理ネットワーク分離サイバー企業 Goldilock の CEO 兼共同創設者である Tony Hasek 氏は言います。「たとえば、ネットワーク セグメンテーションは、外部プロバイダーによるアップデートや変更が展開される前に社内で「承認」されるように IT チームが実装できる重要な保護レイヤーです。」

一例として、システムやアプリケーションの更新に使用するユーザー ポートと別の管理ポートを備えたエッジ デバイスを使用する空港が挙げられます。「管理ポート経由の更新はすべて停止され、展開前に社内で確認されます」と同氏は言います。「これにより、外部のサービス プロバイダーからの強制的な更新を防止できます。」

ソフトウェアと構成の更新に段階的なアプローチを採用することも別の選択肢です。「更新はまず少数のデバイスに送信され、テレメトリを通じてその影響が観察されます」と、アカマイの上級副社長兼最高技術責任者のジェームズ・クレッチマー氏は説明します。「その後、効果がプラスであることが明確になった場合にのみ、更新はより広範な展開段階に進みます。小さな問題が大きな問題にならないようにすることが、ゲームの目的です。」しかし、最近の 調査 皮肉なことに、CrowdStrike の調査によると、ソフトウェア アプリケーションの主要な更新を確認している組織は 54% に過ぎません。

CrowdStrike 事件から何を学べるでしょうか?

CrowdStrike の事件から組織が学べる教訓は他にもあります。特に、あらゆる種類の障害への対応方法に関してです。「障害のリスクを『もし』ではなく『いつ』の問題として扱ってください」と、Public Digital の最高技術責任者で、英国政府デジタル サービスの共同創設者である Dafydd Vaughan 氏はアドバイスします。「つまり、影響を受けたサービスを迅速に復旧または回復する方法と、復旧中に混乱を最小限に抑える方法を考えるということです。」

PA コンサルティングのデジタル レジリエンス コンサルタントであるアダム ストリンガー氏は、これには最も重要な IT 要素を理解し、攻撃をシミュレートして対応をテストすることの両方が含まれると述べています。「停止の最中は、テクノロジー、プロセス、およびそれらのサービスをサポートするサプライヤーなど、どのサービスに重点を置くべきかを理解する必要があります」とストリンガー氏は言います。「サイバー攻撃、変更の失敗、サプライ チェーンの障害など、停止をシミュレートすることで、予期せぬ事態が発生したときに備えることができます。」

組織が特定のサービスへの露出を減らすために実行できる他の手順もあります。「このケースでは、Apple または Linux ソフトウェアを活用したフェイルオーバー システムがあれば、停止を防ぐことができたか、少なくともダウンタイムを大幅に短縮できたはずです」と、Fusion Risk Management のサードパーティ リスク管理担当ディレクター、Wes Loeffler 氏は言います。「CrowdStrike Falcon エンドポイント セキュリティ ソフトウェアの場合、Cisco Endpoint Security、SentinelOne、Trellix など、頻繁に使用される代替手段があります。」

しかし、これらはより多くの制御を提供する一方で、トレードオフがあり、ほとんどの組織には適さないことが多いとワッツ氏は言う。「あまり人気のない技術を使用すると、スキル、サポート、相互運用性に関して別の課題が生じます」と彼は主張する。

「クラウド市場は寡占状態にあり、サプライチェーンの相互依存性により集中リスクの課題が生じています。AWS を直接使用していない場合でも、サプライヤーであれ SaaS プロバイダーであれ、サプライチェーン内の誰かが必ず使用しています。サプライチェーンと下流の依存関係を確認することが、今やさらに重要になっています。」

ヴォーン氏は、すべての大手クラウドプロバイダーが昨年大規模な障害に見舞われたことを指摘し、より大局的にはサイバー攻撃の頻度と破壊力が増していると主張している。「同時に、当社のサービスはこれまで以上に相互接続されるようになっています」と同氏は言う。

「これは強力で、企業に多大な価値をもたらしますが、同時に、個別の問題が最初の爆発範囲をはるかに超えて波のように連鎖的に影響を及ぼしかねません。CrowdStrike のようなインシデントは、意図的か偶発的かにかかわらず、再び発生します。企業は今、その対処方法を計画する必要があります。」

CTERA の CTO、アロン・ブランド氏は、クラウド プロバイダーにとっても、ここには教訓があると述べています。「クラウド業界は、宇宙レベルの信頼性という新しいベンチマークを目指す必要があります」と同氏は断言します。「宇宙技術は、物理的介入の機会を最小限に抑え、最も過酷な環境で動作するように設計されており、信頼性エンジニアリングの頂点を極めます。この標準を目指すことで、クラウド プロバイダーは、現在の慣行をはるかに超える、より厳格なテスト、冗長性、およびフェイルセーフ メカニズムの実装に努めることができます。」

続きを読む

次のアシュリー・マディソンがすぐそこにいる理由 – ボットガードの最高製品責任者ジェイソン・ハワース氏は、企業が次の大規模なデータ侵害の被害に遭わないための対策を講じるよう促している。

効果的なサイバーセキュリティ脅威監視の鍵 – 現在の脅威と将来の脅威に合わせて進化する強力なサイバーセキュリティ脅威監視戦略は、企業全体の長期的な保護にとって重要です。

サイバーセキュリティ人材の採用において多様性が重要な理由 – サイバーセキュリティチームの中心に多様性を置くことで、思いもよらなかった問題や課題を発見しやすくなります。

#CrowdStrike #組織が今すべきこと

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。