1754455421
2025-08-06 04:30:00
ほとんどのセキュリティチームは、脅威が発生したときに迅速に行動できると考えています。しかし、多くの人は、そうするために依存しているまさにそのデータを信用していません。それはそれらを妨げています。
500の米国に拠点を置くITとセキュリティリーダーの調査に基づいた新しいAxoniusレポートは、認識された準備と脆弱性と露出管理における実際のパフォーマンスとの間の切断を示しています。回答者の90%は、脅威が見つかったときに組織が行動する準備ができていると答えましたが、セキュリティツールのデータを信頼すると答えたのは25%だけでした。
それは問題です。データは、資産の可視性からパッチの優先順位付けまで、セキュリティのすべての中心にあります。 CISOとそのチームがそのデータに依存できない場合、迅速かつ効果的に行動する能力が損なわれます。
「効果的な露出管理は、信頼できる信頼できるデータに依存します。自動化やAI統合の量は、壊れたデータファンデーションを補償することはできません。そのギャップが対処されるまで、深刻な違反のリスクは増加するだけです」と述べました。 ライアン・クニスリー、Axoniusのチーフ製品ストラテジスト。
データの不信は広まっています
このレポートでは、一貫性がなく、不完全で不正確なデータが、リーダーが自分のツールが彼らに伝えていることを信頼していない最大の理由であることを発見しています。これらの問題により、脆弱性を優先し、リスクを評価し、チームやツール全体の対応努力を調整することが困難になります。
この自信の欠如は、数字に現れます。 5つの組織に4つは、重大な脆弱性を修正するのに24時間以上かかります。毎週または日常的に脆弱性または曝露評価を実行しているのは約30%のみです。それにより、多くのチームが評価の間に盲目的に飛んでいます。
ツールはたくさんありますが、洞察が常に続くとは限りません
ほとんどの組織は、複数のツールを使用して脆弱性と露出を管理しています。しかし、より多くのツールが常により良い結果を意味するとは限りません。特に、データがサイロ化されているか、相関しにくい場合。
レポートは、組織の98%が脆弱性管理に複数のツールを使用しており、83%が2週間以内に重要な脆弱性を修正できると答えています。しかし、ゆっくりとした修復とデータに対する低い信頼は、より多くのツールを追加することで問題を解決しないことを示唆しています。統合は依然として大きなハードルであり、27%のリーダーが脆弱性を是正するときの課題としてそれを引用しています。
リスクベースのアプローチは役立ちますが、より良いデータが必要です
最初に何を修正するかを決定するとき、組織は最も一般的にリスクベースのアプローチ(39%)、自動化(32%)、およびCVSSスコア(29%)に依存しています。これらの方法は、データを供給するデータと同じくらい効果的です。正確でリアルタイムの情報がなければ、最高のフレームワークでさえ不足する可能性があります。
継続的な脅威曝露管理(CTEM)は、改善する1つの方法として牽引力を獲得しています。調査の組織の約58%がCTEMを採用しており、さらに34%が計画を立てています。しかし、採用は簡単ではありません。プラットフォーム間の統合と有効性の測定が最大の懸念事項です。繰り返しますが、根本的な問題はしばしばデータ品質に戻ります。
AIと自動化は警告で有望です
また、リーダーはAIと自動化に目を向けて、検出と修復を高速化しています。一般的な用途には、自動パッチング(42%)、スキャン(40%)、およびリスクベースの優先順位付け(40%)が含まれます。しかし、CTEMと同様に、成功は、システム全体で正確でタイムリーで、アクセス可能なデータに依存します。
一部のリーダーは楽観的です。約31%がAIと自動化がセキュリティ運用に統合されると考えており、27%が人間の監視が必要な意思決定を強化すると考えています。
#Cisosは彼らが準備されていると言います彼らのデータはそうではないと言います