日本語版
最新ニュース
健康

ITとセキュリティチームを橋渡しして、効果的なインシデント対応のために分割します

ランサムウェア事件の犠牲になった大規模な金融機関を想像してください。重要なデータベースがハッキングされ、暗号化され、違反はネットワーク全体に急速に広がります。 ITチームがシステムを復元し、サービスを実行し続けるためにスクランブルするため、セキュリティチームはスプレッドを封じ込め、エントリポイントを追跡する必要があります。 適切な調査のための時間がなければ、回復が速すぎます。システムは戻ってきましたが、根本的な問題を解決できなかったため、組織は露出したままです。脆弱性は残り、コントロールはまだ弱く、持続的な脅威は検出されず、すべてが再び悪用されるように開いたままになります。 残念ながら、このシナリオはあまりにも一般的です。多くの組織は、明確なITとセキュリティの役割を正しく確立し、これらのチームが危機に沿って協力する必要性を見落としています。結果?企業を脆弱なままにするサイロ。 実際には、 私たちの研究 ITとセキュリティの専門家の31%がITチームとセキュリティチームとの間のコラボレーションを「弱い」と考えていることがわかりましたが、42%が攻撃への露出を増加させると答えています。さらに悪いことに、サイバーの脅威の増加にもかかわらず、3分の1(40%)が報告していると報告しています。それとセキュリティの間のチームワークは停滞し続けています。 チーム間で区別を作成することが重要です。たとえば、セキュリティプロは、不正アクセスからシステムとネットワークを保護すること、およびインシデントの調査と対応に焦点を当てる必要があります。一方、いわば、ライトを維持するために、日常の操作を維持する責任があるはずです。 ただし、両方の機能は回復力にとって重要です。これらのチーム間のより大きな整合性が非常に重要です。 それで、企業はどのようにしてITとセキュリティチームの間のより強力なアライメントを促進できますか?サイバー攻撃がヒットしたときに、両方のチームがシームレスに協力して混乱を最小限に抑え、回復を加速させることを保証することができますか? 効果的な対応のために基礎を構築します インシデント対応戦略を構築するときは、主要な責任を定義することから始める必要があります。そのために、これは修復とビジネスの継続性の確保に焦点を当てることを意味します。これには、システム停止への応答の管理、重要なインフラストラクチャの復元(必要に応じて)、認証トークンとパスワードの再入力、悪意のあるアカウントの削除、ソフトウェアパッチのインストールが含まれます。一方、セキュリティチームは、侵害を検出し、その拡散を含み、エントリポイントを特定することに焦点を当てる必要があります。 最も重要なことは、チームがガバナンスとインシデントエスカレーションのポリシーに同意し、最初から実践されるようにする必要があることです。たとえば、コミュニケーションは、危機に陥る最初のものの1つです。そのため、後者も影響を受けた可能性があるため、通信プロトコルと機能を確立することが重要です。どのように話しますか?どのくらいの頻度で?主要な決定を下す必要がある場合はどうなりますか?攻撃用の共同ワークフローはありますか? ここで、ドキュメントはあなたの友達です。責任、主要な連絡先、エスカレーションパス、および回復戦略を概説する、生きている共有文書から始めます。これは、感情が高く動作している場合でも、迅速に移動し、系統的に行動するために必要な重要な基盤になります。 「共有責任モデル」の開発 しばらくの間、仮説的な危機に戻りましょう。理想的には、両チームはすでに「共有責任モデル」を作成していたでしょう。これは、サイバー攻撃に応答するための明確な段階的な手順を確立するフレームワークです。 その一環として、企業はクリーンルームのセットアップを検討する必要があります。これは、再感染のリスクなしにITとセキュリティが共同で調査と改善を実行できる孤立した安全な環境です。この制御スペースにより、チームは攻撃を分析し、タイムラインを構築し、脅威を取り除き、再感染を防ぐ回復計画を作成できます。 システムがクリーンで確認され、データが回復されると確認されると、ライブシステムに再導入される前に、テストのためにステージング領域に移動できます。これには利害関係者が望むよりも時間がかかる場合がありますが、不適切な回復のコストは最終的にシステムが再びヒットし、より長く削除される可能性があります。 相互理解の構築 ITとセキュリティチームが沈黙する理由の1つは、それらの間にしばしば存在する健全な競争力です。セキュリティは物事をロックダウンしたいのですが、革新したいと考えています。これらのチームは素晴らしい心から構成されています。しかし、危機のプレッシャーに直面して、彼らは制御不能に感じることを認めることをためらい、煮る問題が頭に浮かぶかもしれません。 効果的なインシデント対応戦略を構築するには、共有ビジョンを特定することが不可欠です。ここでは、リーダーシップが共同ワークショップを開催する必要があります。そこでは、チームがお互いについてさらに学び、セキュリティをシステムアーキテクチャに組み込むことに関するアイデアを共有する必要があります。また、これらのセッションは実際の危機をシミュレートする必要があります。そうすることで、各チームは、高圧の状況での役割がどのように交差するかに精通し、実際の危機が発生したときに快適に感じる必要があります。 繰り返しではなく、一度回復します とりわけ、効果的なインシデント対応戦略は、摩擦を減らすことだけでなく、回復力の構築に関するものです。しかし、どのように準備を評価しますか? 簡単な答えは、共有責任モデルの有効性を測定することです。検出する平均時間、対応する平均時間、およびチームが何かに向かって取り組んでいることを確認するための平均的な時間など、古典的な手段がありますが、私にとっては、構造化された活動を通じて準備を評価することです。 ランサムウェアのインシデントであろうとマルウェア攻撃であろうと、現実的なシナリオをシミュレートすることにより、リーダーシップの地位にある人は、インシデント応答計画を直接テストして測定して、染み込んだプロセスになります。必要に応じてカーブボールを投入し、これらのエクササイズを使用して、プロセス、ツール、または通信のギャップを特定します。 切断されたツールとシステムを発見する問題の世界があります。応答時間をスピードアップできる自動化の欠如。そして、過剰なドキュメント要件(共有されたドキュメントを愛する男性から来る)。しかし、重要なポイントは次のとおりです。共有の目的を作成し、最前線のレスポンダーに明確な役割を提供することでエスカレーションパスを簡素化し、できることを自動化し、通信チャネルが合理化され、常に利用可能であることを確認します。 職業用サイロを克服し、セキュリティを取得し、それが協力できる場合、ほとんどの問題は溶けてしまいます。そして、次の危機が生じたとき、ダグラス・アダムスの不滅の言葉を忘れないでください:「パニックにしないでください」。 ジェームズ・ブレイクは、サイバー回復力戦略の副社長です まとまり。 参照してください サイバー攻撃中にシステムをシャットダウンすることができる理由 - サイバー攻撃はもはや抽象的な脅威ではなく、あらゆる規模の企業が一貫して競合する現実です #ITとセキュリティチームを橋渡しして効果的なインシデント対応のために分割します

ITとセキュリティチームを橋渡しして、効果的なインシデント対応のために分割します

1745970056
2025-04-29 09:49:00

ランサムウェア事件の犠牲になった大規模な金融機関を想像してください。重要なデータベースがハッキングされ、暗号化され、違反はネットワーク全体に急速に広がります。 ITチームがシステムを復元し、サービスを実行し続けるためにスクランブルするため、セキュリティチームはスプレッドを封じ込め、エントリポイントを追跡する必要があります。

適切な調査のための時間がなければ、回復が速すぎます。システムは戻ってきましたが、根本的な問題を解決できなかったため、組織は露出したままです。脆弱性は残り、コントロールはまだ弱く、持続的な脅威は検出されず、すべてが再び悪用されるように開いたままになります。

残念ながら、このシナリオはあまりにも一般的です。多くの組織は、明確なITとセキュリティの役割を正しく確立し、これらのチームが危機に沿って協力する必要性を見落としています。結果?企業を脆弱なままにするサイロ。

実際には、 私たちの研究 ITとセキュリティの専門家の31%がITチームとセキュリティチームとの間のコラボレーションを「弱い」と考えていることがわかりましたが、42%が攻撃への露出を増加させると答えています。さらに悪いことに、サイバーの脅威の増加にもかかわらず、3分の1(40%)が報告していると報告しています。それとセキュリティの間のチームワークは停滞し続けています。

チーム間で区別を作成することが重要です。たとえば、セキュリティプロは、不正アクセスからシステムとネットワークを保護すること、およびインシデントの調査と対応に焦点を当てる必要があります。一方、いわば、ライトを維持するために、日常の操作を維持する責任があるはずです。

ただし、両方の機能は回復力にとって重要です。これらのチーム間のより大きな整合性が非常に重要です。

それで、企業はどのようにしてITとセキュリティチームの間のより強力なアライメントを促進できますか?サイバー攻撃がヒットしたときに、両方のチームがシームレスに協力して混乱を最小限に抑え、回復を加速させることを保証することができますか?

効果的な対応のために基礎を構築します

インシデント対応戦略を構築するときは、主要な責任を定義することから始める必要があります。そのために、これは修復とビジネスの継続性の確保に焦点を当てることを意味します。これには、システム停止への応答の管理、重要なインフラストラクチャの復元(必要に応じて)、認証トークンとパスワードの再入力、悪意のあるアカウントの削除、ソフトウェアパッチのインストールが含まれます。一方、セキュリティチームは、侵害を検出し、その拡散を含み、エントリポイントを特定することに焦点を当てる必要があります。

最も重要なことは、チームがガバナンスとインシデントエスカレーションのポリシーに同意し、最初から実践されるようにする必要があることです。たとえば、コミュニケーションは、危機に陥る最初のものの1つです。そのため、後者も影響を受けた可能性があるため、通信プロトコルと機能を確立することが重要です。どのように話しますか?どのくらいの頻度で?主要な決定を下す必要がある場合はどうなりますか?攻撃用の共同ワークフローはありますか?

ここで、ドキュメントはあなたの友達です。責任、主要な連絡先、エスカレーションパス、および回復戦略を概説する、生きている共有文書から始めます。これは、感情が高く動作している場合でも、迅速に移動し、系統的に行動するために必要な重要な基盤になります。

「共有責任モデル」の開発

しばらくの間、仮説的な危機に戻りましょう。理想的には、両チームはすでに「共有責任モデル」を作成していたでしょう。これは、サイバー攻撃に応答するための明確な段階的な手順を確立するフレームワークです。

その一環として、企業はクリーンルームのセットアップを検討する必要があります。これは、再感染のリスクなしにITとセキュリティが共同で調査と改善を実行できる孤立した安全な環境です。この制御スペースにより、チームは攻撃を分析し、タイムラインを構築し、脅威を取り除き、再感染を防ぐ回復計画を作成できます。

システムがクリーンで確認され、データが回復されると確認されると、ライブシステムに再導入される前に、テストのためにステージング領域に移動できます。これには利害関係者が望むよりも時間がかかる場合がありますが、不適切な回復のコストは最終的にシステムが再びヒットし、より長く削除される可能性があります。

相互理解の構築

ITとセキュリティチームが沈黙する理由の1つは、それらの間にしばしば存在する健全な競争力です。セキュリティは物事をロックダウンしたいのですが、革新したいと考えています。これらのチームは素晴らしい心から構成されています。しかし、危機のプレッシャーに直面して、彼らは制御不能に感じることを認めることをためらい、煮る問題が頭に浮かぶかもしれません。

効果的なインシデント対応戦略を構築するには、共有ビジョンを特定することが不可欠です。ここでは、リーダーシップが共同ワークショップを開催する必要があります。そこでは、チームがお互いについてさらに学び、セキュリティをシステムアーキテクチャに組み込むことに関するアイデアを共有する必要があります。また、これらのセッションは実際の危機をシミュレートする必要があります。そうすることで、各チームは、高圧の状況での役割がどのように交差するかに精通し、実際の危機が発生したときに快適に感じる必要があります。

繰り返しではなく、一度回復します

とりわけ、効果的なインシデント対応戦略は、摩擦を減らすことだけでなく、回復力の構築に関するものです。しかし、どのように準備を評価しますか?

簡単な答えは、共有責任モデルの有効性を測定することです。検出する平均時間、対応する平均時間、およびチームが何かに向かって取り組んでいることを確認するための平均的な時間など、古典的な手段がありますが、私にとっては、構造化された活動を通じて準備を評価することです。

ランサムウェアのインシデントであろうとマルウェア攻撃であろうと、現実的なシナリオをシミュレートすることにより、リーダーシップの地位にある人は、インシデント応答計画を直接テストして測定して、染み込んだプロセスになります。必要に応じてカーブボールを投入し、これらのエクササイズを使用して、プロセス、ツール、または通信のギャップを特定します。

切断されたツールとシステムを発見する問題の世界があります。応答時間をスピードアップできる自動化の欠如。そして、過剰なドキュメント要件(共有されたドキュメントを愛する男性から来る)。しかし、重要なポイントは次のとおりです。共有の目的を作成し、最前線のレスポンダーに明確な役割を提供することでエスカレーションパスを簡素化し、できることを自動化し、通信チャネルが合理化され、常に利用可能であることを確認します。

職業用サイロを克服し、セキュリティを取得し、それが協力できる場合、ほとんどの問題は溶けてしまいます。そして、次の危機が生じたとき、ダグラス・アダムスの不滅の言葉を忘れないでください:「パニックにしないでください」。

ジェームズ・ブレイクは、サイバー回復力戦略の副社長です まとまり

参照してください

サイバー攻撃中にシステムをシャットダウンすることができる理由 – サイバー攻撃はもはや抽象的な脅威ではなく、あらゆる規模の企業が一貫して競合する現実です

#ITとセキュリティチームを橋渡しして効果的なインシデント対応のために分割します

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。