この記事を印刷するには、Mondaq.com に登録するかログインするだけで済みます。
MGO CPA LLP の Adam Wisnieski の記事が最も人気があります。
MGO CPA LLP が最も人気があります:
- 不動産および建設、法律実務管理および法務部門内の業績トピック
- 会計およびコンサルティング業界で働く読者と
重要なポイント:
- サイバーセキュリティにおける「ツールのスプロール」は、可視性を低下させ、チームに過度の負担を与え、リスクを増大させ、テクノロジーへの投資の価値を低下させる可能性があります。
- サイバーセキュリティ スタックを合理化すると、重複するツールが減り、統合が向上し、防御を真のリスク プロファイルに合わせることができます。
- 統合され、適切に統合されたセキュリティ スタックは、より明確な対応ワークフロー、より適切な対応範囲、よりコスト効率の高いサイバー リスク管理をサポートします。
—
サイバー脅威がエスカレートするにつれ、多くの組織は防御戦略にツールを追加することで本能的に対応しています。しかし、この素早い解決策は逆効果になる可能性があります。 「ツールのスプロール」、つまり接続されていない、または冗長なセキュリティ製品の蓄積は、多くの場合、より優れた制御を提供するのではなく、さらなる混乱を引き起こします。
の 2025 年のサイバーセキュリティの現状 このレポートは、多くのチームが現場で経験していることを反映しています。
- 圧倒的なアラート量
- 通信しないサイロ化されたツール
- 何が保護され、何が保護されていないのかを追跡するのが難しい
社内チームが既に手薄になっている場合、ツール環境が断片化しているため、重大なギャップが解決されないままになる可能性があります。スタックを結合して調整することで、そのリスクを軽減し、プログラム全体の成熟度を強化することができます。
ツールが増えるとリスクも増える可能性がある
セキュリティ リーダーは、監査要件を満たしたり、フレームワークと連携したり、急速に変化する脅威に対抗したりするために、新しいプラットフォームを採用することがよくあります。各ツールは短期的な問題を解決する可能性がありますが、必ずしも長期的な戦略に適合するとは限りません。
次のような一般的な課題が発生する傾向があります。
- 優先順位のない警告または重複した警告によって引き起こされるアラート疲労
- プラットフォーム間の重複が予算の無駄と混乱を招く
- ツール間のギャップにより攻撃対象領域が露出したままになる
- レポートの複雑さにより監査が遅れ、リーダーの可視性が制限される
ツールが連携して動作しない場合、チームは脅威の管理よりもダッシュボードの管理に多くの時間を費やすことになります。合理化されたアプローチにより、より迅速かつ確実な応答が可能になり、複雑さを明確に変えることができます。
注目の業界: 不動産
不動産会社 多くの場合、機密性の高い投資家、テナント、取引データを保護するために複数のプラットフォームが採用されています。しかし、ポートフォリオが拡大するにつれて、新しい施設やパートナーごとに別のツール セットが導入される可能性があり、その結果、資産全体で一貫性のない保護が生じる可能性があります。
スタックを評価して合理化することは、データ ガバナンスを一元化し、対応の調整を改善し、資産レベルでのサイバーセキュリティの危険を軽減するのに役立ちます。リスクを調整したツールに焦点を当てることで、ビジネスの成長に合わせてデジタル運用を安全に拡張できるようになります。
注目の業界: 金融サービス
で 金融サービス、セキュリティ ツールは、複雑な規制要件や制度上の基準を満たすために階層化されていることがよくあります。しかし、調整されていないツールが多すぎると、監査が複雑になり、オーバーヘッドが増加し、応答時間が遅くなる可能性があります。
金融機関は、詐欺、データ損失、内部関係者の脅威などのリスク カテゴリにツールがどのように対応しているかを確認することで、環境を合理化し、コンプライアンスをより効率的にサポートできます。合理化されたスタックは、ますます動的になる脅威環境における回復力と応答性をサポートします。
ツールのスプロールがどのように起こるか
ツールの無秩序な拡大は、通常、計画が不十分なことから始まるわけではありません。これは、部門間の調整が行われずに、緊急性によって購入が促進された場合に発生します。時間の経過とともに、サイロ化されたツールがデフォルトの動作環境になります。
多くの場合、次のような結果が得られます。
- ランサムウェアの脅威の直後、評価なしでエンドポイント ツールが追加される
- 監査に合格するためにコンプライアンス プラットフォームが導入されている
- セキュリティ エンジニアは、統合計画を行わずにセキュリティ情報およびイベント管理 (SIEM) ソリューションをインストールします。
- 集中監視委員会の承認なしに、さまざまな部門が独自のソリューションを選択します
構造化されたレビュープロセスがなければ、ツールが急増し、ワークフローが遅くなります。監査の準備状況とリスク報告はどちらも断片化に悩まされています。これらのパターンを早期に認識することが、コントロールと可視性を取り戻すための第一歩です。
スタックの合理化: セキュリティ環境を合理化するための 4 つの実践的なステップ
セキュリティ スタックを簡素化することは、防御を犠牲にすることを意味するものではありません。それは、テクノロジーを戦略、脅威、利用可能なリソースと連携させることを意味します。適切な構造を使用すれば、組織はセキュリティ体制を強化し、同時に不必要なコストを削減できます。
1. セキュリティ アーキテクチャと制御のレビューから始める
既存の環境を徹底的にレビューすると、非効率性、重複、またはセキュリティ目標との不一致を見つけることができます。
このプロセスは次のことに役立ちます。
- 環境全体にわたるマップツールの範囲
- 統合のギャップと非効率性を強調する
- ツールが米国国立標準技術研究所 (NIST) のサイバーセキュリティ フレームワーク (CSF)、医療保険の相互運用性と責任に関する法律 (HIPAA)、またはシステムと組織の管理 (SOC) 2 にどのように適合するかを理解します。
- 新しいプラットフォームを追加せずにツールの使用法を改善する
この種のレビューにより、より効果的なサイバーセキュリティ ガバナンスと運用パフォーマンスの基盤が構築されます。
2. ネットワークとクラウドの可視性評価に重点を置く
ほとんどのツールのスプロールの問題は、特にハイブリッド環境やマルチクラウド環境において、可視性の悪さによってさらに悪化します。
MGO のネットワークとクラウドの可視性評価は、組織の以下の点に役立ちます。
- クラウド、ハイブリッド、オンプレミスのインフラストラクチャにわたる死角を特定する
- 監視を組み合わせて、より優れた脅威検出と迅速な対応を実現
- 社内チームと経営幹部向けのレポートを改善する
より多くのものを見ることができれば、より自分自身を守ることができます。環境全体で統一された可視性を構築することで、検出が強化され、対応が迅速化され、データ主導の意思決定が可能になります。
3. サードパーティのリスク管理ソリューションを活用する
多くの組織は、ベンダーが処理すべき内容を制御するために追加のツールを重ねています。ただし、サードパーティのアクセスが集中管理されていない場合、こうした取り組みにより制御が重複し、リスクが増大することがよくあります。
サードパーティのリスク管理サービスは、次の点で役立ちます。
- ベンダー関連の脆弱性の発見と追跡
- 冗長な管理を削減するためのレビューフレームワークの確立
- ベンダーの監視をサイバーセキュリティ プログラム全体と連携させる
サードパーティのガバナンスが強化されると、ツールの肥大化が制限され、社内チームが最も大きな影響を与えることができる領域に集中し続けることができます。
4. ポリシー、トレーニング、準備に再投資する
ツールのコストが削減されると、組織は長期的な回復力を促進するプロセスの改善に投資する能力を獲得します。多くの先進的な組織は、節約された時間を再投資し、次のような取り組みに費やしています。
- 進化する脅威を反映するためにセキュリティ ポリシーと手順を更新する
- ユーザーの警戒を強化するためのフィッシング シミュレーションと啓発プログラムの実行
- インシデント対応計画を作成または更新して、より迅速かつ調整されたアクションを実現する
- 影響の大きい分野に対するサイバーセキュリティ サポートを共同調達して、適用範囲を拡大する
この再投資は、持続可能なサイバー成熟度をサポートするだけでなく、ビジネス全体に備える文化を促進し、セキュリティが障壁ではなく成長を可能にするのに役立ちます。
より強力なプログラムは簡素化から始まります: MGO がどのように役立つか
MGO では、組織を支援します 複雑さを軽減し、サイバー回復力を構築する リスク、能力、成長目標に合わせた実用的なソリューションを使用します。
当社のサイバーセキュリティ サービスには次のものが含まれます。
- セキュリティのアーキテクチャと制御のレビュー
- ネットワークとクラウドの可視性評価
- サードパーティのリスク管理
- ポリシーと手順の更新
- セキュリティ意識向上トレーニング
- インシデント対応計画
[View Source]
#サイバーセキュリティ #ツール #スタックがセキュリティを侵害していませんか #サイバーセキュリティ