日本語版
最新ニュース
科学&テクノロジー

エネルギー分野の侵害の67%にソフトウェアおよびITベンダーが関与している

SecurityScorecard と KPMG は、 報告 これにより、サードパーティのエネルギー分野の侵害の 3 分の 2 (67%) がソフトウェアおよび IT ベンダーによって引き起こされたことが明らかになりました。さらに、エネルギー分野の侵害のほぼ半分 (45%) はサードパーティのリスクによって引き起こされており、世界の比率は 29% です。 セキュリティリーダーが意見をまとめるOntinue セキュリティ運用担当副社長、Craig Jones 氏:エネルギー部門やその他の重要なインフラ企業を標的とした脅威の性質は、技術の進歩に応じて進化し続ける可能性があります。インフラストラクチャがますます接続され、デジタル システムに依存するようになるにつれて、サイバー犯罪者にとって潜在的な攻撃対象領域が増加します。今後、これらのシステムの特定の脆弱性を悪用する、より高度な攻撃が見られることが予想されます。さらに、データの価値が増大し続けることで、特に貴重な情報や機密情報の抽出や暗号化を目的とした、より標的を絞ったランサムウェア攻撃が発生する可能性があります。DeNexus の CEO 兼創設者、ホセ・セアラ氏は次のように述べています。この最新の調査では、産業およびエネルギー企業との当社のサイバー リスク管理業務から得られた調査結果の一部が検証されています。サードパーティ ソフトウェアの脆弱性と産業機器へのリモート アクセスは、確かに今日のサイバー リスクの最大の原因の 1 つです。重要なインフラストラクチャとエネルギー部門のサイトは脅威アクターの標的となることが増えており、サイバーセキュリティ体制を強化する必要があります。これらの企業にとって、サイバーセキュリティへの投資に関するデータ主導の意思決定を推進するには、自社のサイバー リスクをより深く理解し、特定し、金額で定量化することが不可欠です。企業は、インシデント発生時の明確な戦略を立てるために、積極的に準備を整える必要があります。これは、組織が直面しているサイバー リスクを知り、それらのリスクの性質、潜在的なサイバー インシデントに関連する経済的損失、およびどのサイトや施設がリスクにさらされているかを関係者と共有することから始まります。サイバー リスク プログラムを導入すれば、企業はサイバー イベントが重要かどうかを迅速に評価できるようになります。さらに、リスク軽減戦略を可視化し、サイバーセキュリティへの投資を最適化できます。これは、重要なインフラストラクチャ企業で一般的に見られるような、サイバー物理資産を備えた資本集約型の環境では特に重要です。 DoControl…

エネルギー分野の侵害の67%にソフトウェアおよびITベンダーが関与している

SecurityScorecard と KPMG は、 報告 これにより、サードパーティのエネルギー分野の侵害の 3 分の 2 (67%) がソフトウェアおよび IT ベンダーによって引き起こされたことが明らかになりました。さらに、エネルギー分野の侵害のほぼ半分 (45%) はサードパーティのリスクによって引き起こされており、世界の比率は 29% です。

セキュリティリーダーが意見をまとめる

Ontinue セキュリティ運用担当副社長、Craig Jones 氏:

エネルギー部門やその他の重要なインフラ企業を標的とした脅威の性質は、技術の進歩に応じて進化し続ける可能性があります。インフラストラクチャがますます接続され、デジタル システムに依存するようになるにつれて、サイバー犯罪者にとって潜在的な攻撃対象領域が増加します。今後、これらのシステムの特定の脆弱性を悪用する、より高度な攻撃が見られることが予想されます。さらに、データの価値が増大し続けることで、特に貴重な情報や機密情報の抽出や暗号化を目的とした、より標的を絞ったランサムウェア攻撃が発生する可能性があります。

DeNexus の CEO 兼創設者、ホセ・セアラ氏は次のように述べています。

この最新の調査では、産業およびエネルギー企業との当社のサイバー リスク管理業務から得られた調査結果の一部が検証されています。サードパーティ ソフトウェアの脆弱性と産業機器へのリモート アクセスは、確かに今日のサイバー リスクの最大の原因の 1 つです。

重要なインフラストラクチャとエネルギー部門のサイトは脅威アクターの標的となることが増えており、サイバーセキュリティ体制を強化する必要があります。これらの企業にとって、サイバーセキュリティへの投資に関するデータ主導の意思決定を推進するには、自社のサイバー リスクをより深く理解し、特定し、金額で定量化することが不可欠です。

企業は、インシデント発生時の明確な戦略を立てるために、積極的に準備を整える必要があります。これは、組織が直面しているサイバー リスクを知り、それらのリスクの性質、潜在的なサイバー インシデントに関連する経済的損失、およびどのサイトや施設がリスクにさらされているかを関係者と共有することから始まります。サイバー リスク プログラムを導入すれば、企業はサイバー イベントが重要かどうかを迅速に評価できるようになります。さらに、リスク軽減戦略を可視化し、サイバーセキュリティへの投資を最適化できます。これは、重要なインフラストラクチャ企業で一般的に見られるような、サイバー物理資産を備えた資本集約型の環境では特に重要です。

DoControl 共同創設者兼 CRO のオムリ・ワインバーグ氏は次のように述べています。

SecurityScorecard/KPMG の調査結果では、当社のエネルギー インフラストラクチャにおける特に懸念される脆弱性、つまりサードパーティ リスクの不均衡な影響が明らかになりました。侵害の 45% がサードパーティ経由で発生しており (世界平均は 29%)、複数の侵害を経験している企業の 90% がベンダー接続を通じて侵害されていることから、この分野の弱点がどこにあるのかは明らかです。

何がエネルギー部門を特に脆弱にしているのでしょうか?まず、信じられないほど複雑なサプライ チェーンの依存関係があります。業界は専門のソフトウェアおよび IT ベンダーに大きく依存しており、サードパーティによる侵害の 67% はこれらのベンダーが原因でした。考えてみてください。これらすべての相互接続されたシステムは、セキュリティを確保することが信じられないほど困難な、広大な攻撃対象領域を作り出しています。

さらに、業界全体のセキュリティの成熟度には明らかな対照があります。ほとんどの企業 (約 81%) が良好なセキュリティ評価を維持している一方で、他の企業にとって重大なリスクをもたらす低い評価を持つ少数の企業も存在します。これは、最先端のセキュリティ システムを備えているにもかかわらず、1 つのウィンドウのロックが解除されたままになっているようなもので、攻撃者に見つかってしまいます。

おそらく最も懸念されるのは、再生可能エネルギー企業で起こっていることでしょう。これらの企業はセキュリティ評価のスコアが著しく低く、これはおそらく予算が少なく、セキュリティ プログラムが成熟していない新興企業であるためと考えられます。これは、私たちがより環境に優しいエネルギー源への移行を進める中で、特に憂慮すべきことです。

連邦政府の資金提供が役立つでしょうが、私たちが本当に必要としているのは、重要なインフラストラクチャを扱うベンダーに必須のセキュリティ標準です。しかし企業は規制を待って座るべきではない。彼らは今すぐ行動を起こす必要があります。ベンダーの継続的な監視を開始し、自社とベンダーのセキュリティ体制を定期的に評価し、サードパーティのインシデントを考慮した強固なインシデント対応計画を策定する必要があります。

現実には、今日の相互接続されたエネルギー部門では、ある時点での侵害がサプライチェーン全体に波及する可能性があります。最大手の電力会社から最小のサプライヤーに至るまで、すべての人が協力して、深刻な混乱につながる前にこれらの脆弱性に対処する必要があります。

#エネルギー分野の侵害の67にソフトウェアおよびITベンダーが関与している

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。