日本語版
最新ニュース
世界

サイバーセキュリティを理解する – パート2:費用対効果の高い対応の提供

昨年のBlack Hat Europeで、私は上級のセキュリティアナリストの1人であるPaul Stringfellowと一緒に座っていました。会話のこのセクション(ここで最初の部分を見つけることができます)では、コストと効率のバランスをとり、組織全体のセキュリティ文化を調整することについて説明します。 ジョン: ですから、ポールは、どこにでも問題がある環境で、あなたはすべてを修正する必要があります。私たちはそれを超えて移動する必要があります。私たちが現在持っている新しいアーキテクチャでは、全体的なリスクについてより賢く考える必要があります。これは、コスト管理とサービス管理に結びついています。これは、ビジネスの観点から実際のリスクと露出の観点からアーキテクチャを評価できるようにすることです。 ですから、50のツールを切り抜けるためには、まずセキュリティ姿勢の明確な見方が必要だと思います。次に、私たちが実際にその姿勢に応答したツールのどれを決定することができます。なぜなら、私たちがどれだけ露出しているかをより明確に把握できるからです。 ポール: ツールを購入すると、ベンダーの希望と夢に戻ります。1つのツールがすべてを修正するということです。しかし、現実には、メトリックが重要なものを理解することの混合物だと思います。私たちが収集した情報、重要なことを理解し、それをテクノロジーのリスクとビジネスへの影響とバランスさせます。あなたは前に大きなポイントを作りました:何かが危険にさらされているが、影響が最小限である場合、私たちは協力する予算が限られています。それで、私たちはどこに費やしますか?あなたは最も「あなたのお金のための強打」を望んでいます。 ですから、それはビジネスのリスクを理解しています。テクノロジーの観点からリスクを特定しましたが、ビジネスにとってどれほど重要ですか?そして、それは優先事項ですか?リスクを優先したら、それらに対処する方法を把握できます。あなたが求めていることには多くのことがあります。私にとって、それは私たちのセキュリティ管理がどこにあり、私たちのリスクがどこにあるのかを理解するためにその最初の仕事をすることです。組織としての私たちにとって本当に重要なことは何ですか?重要なメトリックに戻ります。ノイズを削減し、意思決定に役立つメトリックを特定します。次に、これらのメトリックを測定しているかどうかを見てください。そこから、リスクを評価し、適切なコントロールを整備してそれらを緩和します。その姿勢管理作業を行います。その姿勢に対応するツールはありますか?これは物事の内面にすぎませんが、外部のリスクもあります。これはまったく別の会話ですが、同じプロセスです。 それで、私たちが持っているツールを見ると、彼らは私たちが特定したリスクを緩和するのにどの程度効果的ですか?多くのリスク管理フレームワークがあるので、おそらくNISTなどのような適切なフィット感を見つけることができます。あなたのために機能するフレームワークを見つけ、それを使用して、ツールがリスクを管理する方法を評価します。ギャップがある場合は、そのギャップを埋めるツールを探してください。 ジョン: そして、私はこのフレームワークについて考えていました。なぜなら、それは基本的に対処すべき6つの領域があると言っており、おそらくあなたの組織にとって7番目の領域が重要である可能性があるからです。しかし、少なくとも6つの領域をチェックボックスとして持っています。リスク対応を扱っていますか?私は正しいことに取り組んでいますか?パレートビューではなく、それはあなたにそれを与えますが、それはリターンの減少についてです。最初に最も簡単なものをカバーします。最も一般的な問題を修正するまで、すべてを修正しようとしないでください。それが人々が今やろうとしていることです。 ポール: ええ、私は思う - 私が「テクノロジーテイクアウト」を行う別のポッドキャストを引用してください。ええ、誰が知っていましたか?私はそれを差し込むと思った。しかし、この会話からの持ち帰りについて考えるなら、あなたが知っていると思います、あなたの質問に戻ってください。私は組織として何を考えるべきですか?出発点は、おそらく一歩後退することだと思います。ビジネスとして、そのビジネス内のITリーダーとして、私は一歩後退して、リスクがどのように見えるかを本当に理解していますか?ビジネスにとってリスクはどのように見えますか?また、優先順位を付ける必要がありますか?次に、そのリスクに対する有効性を測定できるかどうかを評価する必要があります。たくさんのメトリックと多くのツールが得られています。これらのツールは、私たちがビジネスにとって重要だと考えるリスクを回避するのに役立つのに効果的ですか?これらの2つの質問に答えたら、姿勢を見ることができます。私たちが直面する脅威に対処するために必要な種類のコントロールを提供するツールが整っていますか?コンテキストは巨大です。 ジョン: そのメモでは、たとえばFacebookのような組織が、特に顧客データをめぐるビジネスリスクに対してかなり高い耐性を持っていることを思い出します。成長はすべてでした。そのため、彼らはそれを達成するためにリスクを管理する準備ができていました。最終的には、これらのリスクの評価と取得に要約されます。その時点で、それはもはや技術的な会話ではありません。 ポール: その通り。おそらく単なる技術的な会話ではありません。リスクとセキュリティに対処するプロジェクトを提供するために、純粋に技術主導のものではありません。それは、会社の運営方法と毎日のワークフローに影響を与えます。誰もがあなたがそれをしている理由を獲得しない場合、セキュリティプロジェクトは成功しません。 「あなたはちょうど邪魔をしているだけです。それを止めてください」と言っている高齢者から、あまりにも多くのプッシュバックが得られます。邪魔になる部門になることはできません。しかし、セキュリティが重要であるという会社全体でその文化が必要です。セキュリティに優先順位を付けなければ、脆弱性が搾取されるのを待っている脆弱性がないことを確認するために基本を行っていないため、誰もがやることはすべて取り消される可能性があります。 ジョン: セキュリティ製品の販売方法についてベンダーとの会話の数について考えています。あなたはそれを販売しましたが、他の誰もがそれをブロックしようとするので、何も展開されません - 彼らはそれを好まなかった。現実には、会社は何かに向かって取り組み、すべてがそれを提供するために整合することを確認する必要があります。 ポール: この仕事で30年以上にわたって気づいたことの1つは、ベンダーがビジネスにとって価値がある理由を説明するのに苦労することです。私たちのCOOであるハワード・ホルトンは、この議論の大きな支持者です。ベンダーは、人々が実際に何をしていて、ビジネスにとって利益がどこにあるのかを人々に伝えるのはひどいことです。しかし、彼が昨日私に言ったことの1つは、彼らのアプローチについてでした。私が知っている1人の代表者は、オーケストレーションと自動化ツールを提供するベンダーで働いていますが、彼が会議を開始するとき、彼が最初に行うことは、なぜ自動化が顧客に機能しなかったのかを尋ねることです。彼が解決策を売り込む前に、彼は彼らの自動化の問題がどこにあるかを理解するのに時間がかかります。もし私たちのもっとそうしたなら、ベンダーや他の人の同様に、最初に「何があなたのために働いていないのか?」と尋ねたならたぶん、私たちはうまくいくものを見つけるのが良くなるでしょう。 ジョン: そのため、リスク管理に焦点を当て、セキュリティメトリックを簡素化および改良するために、エンドユーザー向けの2つのテイクアウトがあります。そして、ベンダーにとって、テイクアウトは、解決策を売り込む前に顧客の課題を理解することです。顧客の問題やニーズを聞くことで、ベンダーは単に願望を販売するのではなく、関連する効果的なソリューションを提供できます。ありがとう、ポール! #サイバーセキュリティを理解する #パート2費用対効果の高い対応の提供

1747092846
2025-01-09 17:34:00

昨年のBlack Hat Europeで、私は上級のセキュリティアナリストの1人であるPaul Stringfellowと一緒に座っていました。会話のこのセクション(ここで最初の部分を見つけることができます)では、コストと効率のバランスをとり、組織全体のセキュリティ文化を調整することについて説明します。

ジョン: ですから、ポールは、どこにでも問題がある環境で、あなたはすべてを修正する必要があります。私たちはそれを超えて移動する必要があります。私たちが現在持っている新しいアーキテクチャでは、全体的なリスクについてより賢く考える必要があります。これは、コスト管理とサービス管理に結びついています。これは、ビジネスの観点から実際のリスクと露出の観点からアーキテクチャを評価できるようにすることです。

ですから、50のツールを切り抜けるためには、まずセキュリティ姿勢の明確な見方が必要だと思います。次に、私たちが実際にその姿勢に応答したツールのどれを決定することができます。なぜなら、私たちがどれだけ露出しているかをより明確に把握できるからです。

ポール: ツールを購入すると、ベンダーの希望と夢に戻ります。1つのツールがすべてを修正するということです。しかし、現実には、メトリックが重要なものを理解することの混合物だと思います。私たちが収集した情報、重要なことを理解し、それをテクノロジーのリスクとビジネスへの影響とバランスさせます。あなたは前に大きなポイントを作りました:何かが危険にさらされているが、影響が最小限である場合、私たちは協力する予算が限られています。それで、私たちはどこに費やしますか?あなたは最も「あなたのお金のための強打」を望んでいます。

ですから、それはビジネスのリスクを理解しています。テクノロジーの観点からリスクを特定しましたが、ビジネスにとってどれほど重要ですか?そして、それは優先事項ですか?リスクを優先したら、それらに対処する方法を把握できます。あなたが求めていることには多くのことがあります。私にとって、それは私たちのセキュリティ管理がどこにあり、私たちのリスクがどこにあるのかを理解するためにその最初の仕事をすることです。組織としての私たちにとって本当に重要なことは何ですか?重要なメトリックに戻ります。ノイズを削減し、意思決定に役立つメトリックを特定します。次に、これらのメトリックを測定しているかどうかを見てください。そこから、リスクを評価し、適切なコントロールを整備してそれらを緩和します。その姿勢管理作業を行います。その姿勢に対応するツールはありますか?これは物事の内面にすぎませんが、外部のリスクもあります。これはまったく別の会話ですが、同じプロセスです。

それで、私たちが持っているツールを見ると、彼らは私たちが特定したリスクを緩和するのにどの程度効果的ですか?多くのリスク管理フレームワークがあるので、おそらくNISTなどのような適切なフィット感を見つけることができます。あなたのために機能するフレームワークを見つけ、それを使用して、ツールがリスクを管理する方法を評価します。ギャップがある場合は、そのギャップを埋めるツールを探してください。

ジョン: そして、私はこのフレームワークについて考えていました。なぜなら、それは基本的に対処すべき6つの領域があると言っており、おそらくあなたの組織にとって7番目の領域が重要である可能性があるからです。しかし、少なくとも6つの領域をチェックボックスとして持っています。リスク対応を扱っていますか?私は正しいことに取り組んでいますか?パレートビューではなく、それはあなたにそれを与えますが、それはリターンの減少についてです。最初に最も簡単なものをカバーします。最も一般的な問題を修正するまで、すべてを修正しようとしないでください。それが人々が今やろうとしていることです。

ポール: ええ、私は思う – 私が「テクノロジーテイクアウト」を行う別のポッドキャストを引用してください。ええ、誰が知っていましたか?私はそれを差し込むと思った。しかし、この会話からの持ち帰りについて考えるなら、あなたが知っていると思います、あなたの質問に戻ってください。私は組織として何を考えるべきですか?出発点は、おそらく一歩後退することだと思います。ビジネスとして、そのビジネス内のITリーダーとして、私は一歩後退して、リスクがどのように見えるかを本当に理解していますか?ビジネスにとってリスクはどのように見えますか?また、優先順位を付ける必要がありますか?次に、そのリスクに対する有効性を測定できるかどうかを評価する必要があります。たくさんのメトリックと多くのツールが得られています。これらのツールは、私たちがビジネスにとって重要だと考えるリスクを回避するのに役立つのに効果的ですか?これらの2つの質問に答えたら、姿勢を見ることができます。私たちが直面する脅威に対処するために必要な種類のコントロールを提供するツールが整っていますか?コンテキストは巨大です。

ジョン: そのメモでは、たとえばFacebookのような組織が、特に顧客データをめぐるビジネスリスクに対してかなり高い耐性を持っていることを思い出します。成長はすべてでした。そのため、彼らはそれを達成するためにリスクを管理する準備ができていました。最終的には、これらのリスクの評価と取得に要約されます。その時点で、それはもはや技術的な会話ではありません。

ポール: その通り。おそらく単なる技術的な会話ではありません。リスクとセキュリティに対処するプロジェクトを提供するために、純粋に技術主導のものではありません。それは、会社の運営方法と毎日のワークフローに影響を与えます。誰もがあなたがそれをしている理由を獲得しない場合、セキュリティプロジェクトは成功しません。 「あなたはちょうど邪魔をしているだけです。それを止めてください」と言っている高齢者から、あまりにも多くのプッシュバックが得られます。邪魔になる部門になることはできません。しかし、セキュリティが重要であるという会社全体でその文化が必要です。セキュリティに優先順位を付けなければ、脆弱性が搾取されるのを待っている脆弱性がないことを確認するために基本を行っていないため、誰もがやることはすべて取り消される可能性があります。

ジョン: セキュリティ製品の販売方法についてベンダーとの会話の数について考えています。あなたはそれを販売しましたが、他の誰もがそれをブロックしようとするので、何も展開されません – 彼らはそれを好まなかった。現実には、会社は何かに向かって取り組み、すべてがそれを提供するために整合することを確認する必要があります。

ポール: この仕事で30年以上にわたって気づいたことの1つは、ベンダーがビジネスにとって価値がある理由を説明するのに苦労することです。私たちのCOOであるハワード・ホルトンは、この議論の大きな支持者です。ベンダーは、人々が実際に何をしていて、ビジネスにとって利益がどこにあるのかを人々に伝えるのはひどいことです。しかし、彼が昨日私に言ったことの1つは、彼らのアプローチについてでした。私が知っている1人の代表者は、オーケストレーションと自動化ツールを提供するベンダーで働いていますが、彼が会議を開始するとき、彼が最初に行うことは、なぜ自動化が顧客に機能しなかったのかを尋ねることです。彼が解決策を売り込む前に、彼は彼らの自動化の問題がどこにあるかを理解するのに時間がかかります。もし私たちのもっとそうしたなら、ベンダーや他の人の同様に、最初に「何があなたのために働いていないのか?」と尋ねたならたぶん、私たちはうまくいくものを見つけるのが良くなるでしょう。

ジョン: そのため、リスク管理に焦点を当て、セキュリティメトリックを簡素化および改良するために、エンドユーザー向けの2つのテイクアウトがあります。そして、ベンダーにとって、テイクアウトは、解決策を売り込む前に顧客の課題を理解することです。顧客の問題やニーズを聞くことで、ベンダーは単に願望を販売するのではなく、関連する効果的なソリューションを提供できます。ありがとう、ポール!

#サイバーセキュリティを理解する #パート2費用対効果の高い対応の提供

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。