日本語版
最新ニュース
科学&テクノロジー

SolarWinds 事件が CISO と企業のサイバーセキュリティに意味するもの

2019 年に遡ると、ネットワーク管理プラットフォームの SolarWinds がロシアの攻撃者によってハッキングされ、更新プログラムに悪意のあるコードが挿入され、地方自治体、州政府、連邦政府を含む数千の顧客と思われるネットワークが侵害されました。 2023 年には、 SEC が請求 同社とその CISO である Timothy Brown は、不正行為と内部管理の欠陥に悩まされています。ソーラーウィンズとブラウンは告訴で争ったが、そのほとんどは 7月に捨てられた。 サイバーセキュリティ企業ビットサイトの最高リスク責任者であるデレク・バダラ氏に、この事件がCISOやサイバーセキュリティに対する企業の見方にどのような影響を与えたかについて話を聞いた。この会話は、長さ、明瞭さ、継続性を考慮して編集されています。これはフォーブス CIO ニュースレターから抜粋されました。 SolarWinds の告発が最初に下され、CISO の Timothy Brown が詐欺の罪で個人的に告発されたとき、それは CISO コミュニティにどのような影響を与えましたか? バダラ: CISO コミュニティでは、このようなことがテクノロジー業界の一部で実際に起こったのはこれが初めてだったため、多くの懸念がありました。その理由の 1 つは、CISO の役割が比較的新しいことです。その役割に就いている多くの人々は、長年この職務に携わっていた人々やサイバーセキュリティと CISO 機能のかなり経験豊富なベテランでさえも、その特定の問題における説明責任が CISO に課せられていることに驚いていました。 セキュリティ コミュニティには、この意見と、組織、そして最終的には投資家や顧客を保護するという重要な責任を伴う重要な役員レベルの役割に就いている場合、ある程度のリスクを負っているという考えとバランスを取る意見もありました。このような調査の一環であり、場合によっては…

SolarWinds 事件が CISO と企業のサイバーセキュリティに意味するもの

2019 年に遡ると、ネットワーク管理プラットフォームの SolarWinds がロシアの攻撃者によってハッキングされ、更新プログラムに悪意のあるコードが挿入され、地方自治体、州政府、連邦政府を含む数千の顧客と思われるネットワークが侵害されました。 2023 年には、 SEC が請求 同社とその CISO である Timothy Brown は、不正行為と内部管理の欠陥に悩まされています。ソーラーウィンズとブラウンは告訴で争ったが、そのほとんどは 7月に捨てられた

サイバーセキュリティ企業ビットサイトの最高リスク責任者であるデレク・バダラ氏に、この事件がCISOやサイバーセキュリティに対する企業の見方にどのような影響を与えたかについて話を聞いた。この会話は、長さ、明瞭さ、継続性を考慮して編集されています。これはフォーブス CIO ニュースレターから抜粋されました。

SolarWinds の告発が最初に下され、CISO の Timothy Brown が詐欺の罪で個人的に告発されたとき、それは CISO コミュニティにどのような影響を与えましたか?

バダラ: CISO コミュニティでは、このようなことがテクノロジー業界の一部で実際に起こったのはこれが初めてだったため、多くの懸念がありました。その理由の 1 つは、CISO の役割が比較的新しいことです。その役割に就いている多くの人々は、長年この職務に携わっていた人々やサイバーセキュリティと CISO 機能のかなり経験豊富なベテランでさえも、その特定の問題における説明責任が CISO に課せられていることに驚いていました。

セキュリティ コミュニティには、この意見と、組織、そして最終的には投資家や顧客を保護するという重要な責任を伴う重要な役員レベルの役割に就いている場合、ある程度のリスクを負っているという考えとバランスを取る意見もありました。このような調査の一環であり、場合によっては [charges]。しかし、反応の大部分はティムへの懸念であり、より広範なコミュニティとそれが長期的に与える影響への懸念であり、コミュニティとして私たちには資格があり、有能で、対話ができる人々がいることを確認するものでした。力関係の変化を考慮して、その役割を喜んで引き受けるであろう経営者や規制当局。

Bitsight 最高リスク責任者のデレク・ヴァダラ氏。

ビットサイト、ゲッティ

告発が下りた後、企業や CISO はすぐにどのようなことを始めましたか?

企業はすぐにいくつかのことを検討し始めました。サイバーセキュリティ イベントの開示に関する当社の実践とプロセスはどのようなものでしたか?また、堅牢で透明性の高いプロセスはありますか?サイバーセキュリティやテクノロジーの問題に関して、意思決定を下せる適切な人材が全員揃っているでしょうか? CISOも含まれますか?

企業が行った 2 番目のことは、サイバーセキュリティに関する公開声明を真剣に検討し、サイバー攻撃やデータ開示、その他の要因から組織を保護するために企業が行っていると信じていることと一致していることを確認することでした。ということを認識することが重要です。 [charges were] SolarWinds がさまざまな Web サイト出版物で行った開示および表明について。その時点でほとんどの企業が行ったのは、「当社には CISO またはサイバーセキュリティの責任者がいる」ということを再確認することでした。私たちはその人が誰であるかを知っています。それらは開示に関する決定に十分に反映されていますが、そのための堅牢なプロセスはありますか?そして、私たちが公的声明を発表した場所の十分な目録を持っていますか、またはこれに関する永続的な公開資料を持っていますか?それは、プログラムだけでなく、重要性や以前の事件の状況についても、私たちの現在の理解と一致していますか?

7月には料金の大半が 解雇されました、ブラウンに対するものも含めて、あなたが今言及した開示に関する告発はそのままにします。それによって、IT コミュニティや CISO の対応姿勢は変わりましたか?

これが現在、CISO が雇用を継続する上で考慮すべき重要な問題であるという事実、およびこれらの事態で保護されるという観点から雇用主との関係がどのように機能するかという点で、コミュニティの考え方が変わったとは思えません。 CISO の後ろ盾を持つ会社。確かに、セキュリティコミュニティから即座に反発があった。たとえ説明責任と SEC の詳細との間の適切なバランスについてさまざまな見解を持っていたとしても [charges]誰もがティムに同情し、少なくとも一部は解決したことに安堵したと思います。コミュニティでの私の経験、そしてティムとの直接の経験からも、CISO として、また人として、コミュニティ内で彼に対する多大なサポートがありました。たくさんの安堵がありました。

CISO がどのような責任を負うのかという議論が大きく変わったとは思えません。雇用契約において、また職業賠償責任保険契約を考慮する必要性の両方で、従業員は自分自身を守ることをどのように考慮する必要があるでしょうか。そのコミュニティで今何が起こっているかを詳しく見てみると、そこに多くの焦点が当てられていることがわかります。既存の役割に就いている、または新しい役割を検討している上級セキュリティ専門家として、私たちは将来自分たちを守るために雇用契約に含める必要があることを理解していますか?重大とみなされる出来事がある場合、資料を検討するために適切な弁護士にアクセスできるでしょうか? SolarWinds と Tim に影響を与えたような不幸な状況に陥った場合、誰に連絡すればよいか知っていますか?また、何らかの補足保険を検討する必要があるでしょうか?市場では何が入手可能ですか?

これは 1 年前まではあまり広く議論されていなかったため、この種の専門職賠償責任保険の補償範囲は市場で実際には飽和していません。現在、一部のサイバー保険引受会社を含め、これについて多くの議論が行われています。私がその人である場合、会社独自の補償で十分にカバーされますか? [directors and officers] 政策?これらの保険では、特定の請求や請求に対してどの程度までカバーされますか? [charges] それとも他の事柄ですか?

その詳細を理解し、対処することが、過去 18 か月にわたるすべての CISO ディスカッション、CISO カンファレンス、CISO ワーキング グループ、非公式会話の主要な要素でした。これは現在、この種の議論やフォーラムの議題のかなりの部分を占めています。

SolarWindsの最初の告発は、企業のCEOやCFOも個人的に責任を問われ、責任を問うという、より伝統的な企業詐欺の告発を反映しているように見えた。サイバーセキュリティに関するあなたのキャリアにおいて、平均的な CISO はセキュリティ侵害に対してどの程度の責任を負いますか?

それは会社によって大きく異なります。すべての CISO が同じというわけではありません。すべての企業が CISO の役割を同じとみなしているわけではありません。最も進歩的な企業は、上級管理職としてその役割を戦略的であると確実に考えています。経営委員会の一員ではないにしても、間違いなく経営委員会に非常に近く、定期的にその委員会と関わっています。業種によっても異なりますし、規模によっても異なります。おそらくSECはバランスを取る方法を考える必要があると思います。

開示プロセスに熱心に取り組み、インシデントを適切に管理する完全な権限を社内に持つ CISO がいます。また、その管理と実行が高度に連携して複数人で行われる場合もあります。だからこそ、CEO と経営陣は、情報開示、インシデント予防、インシデント対応など、これらの事項に関して社内の意思決定権限が何であるかを本当に理解し、明確にすることが重要です。これら 2 番目の 2 つは確かに CISO の権限になりますが、開示部分はチームの取り組みであり、最終的には CEO の法務顧問が CISO やその他の人々からのアドバイスを得てこれらの開示に取り組む必要があります。プロセス。

SEC の行動から推測できることの 1 つは、SEC がその役割が重要であることを企業に認識させようとしているということです。それは確かに、より広範なコミュニティがそれをどのように解釈したかではなく、おそらくこれを強調する最も効果的な方法ではありませんでしたが、これらの決定への CISO の関与についての考え方のリセットを引き起こしたことは確かであり、全員がその内容を再考するきっかけとなったことは確かです彼らはそれを公開し、その素材に一貫性があることを確認しています。

公平を期すために言うと、規制と執行の権限を持つ政府機関があり、他の問題、役割、分野に対してそれらの権限を定期的に行使しているため、混乱を招くことになります。しかし、この種の出来事を経験している組織は被害者であるため、これは少し注意が必要です。企業は被害者だ。 CISO は被害者です。彼らは毎日敵と戦っています。そして、世界の規制当局にとって、ここでは執行に向かうよりもパートナーシップの方がおそらく達成されるだろうという事実と、規制の敵対的な論調とのバランスをとろうとすることが非常に重要である。

米国の連邦政府にも少し二分法があります。なぜなら、CISA のような組織、さらには FBI のような一部の連邦法執行機関を見ると、セキュリティ コミュニティと CISO、そして支援に対する極端な協力とサポートがあるからです。業界は攻撃を防ぎ、攻撃が起こったときに防御し、防御が成功しなかった場合には攻撃に対応します。バランスは取れると思います。私たちはコミュニティとして、他の法執行機関や連邦機関とともに、規制当局と協力してそのバランスを仲介するよう努める必要があります。

これは CISO の役割全般にどのような影響を与えたと思いますか?資格のある候補者はその役職に応募する可能性が低いのでしょうか、それとも人々はこれをキャリア目標として追求することにあまり関心がありませんか?

それが抑止力になったとは思えません。私はフォーチュン 500 企業の CISO を務めてきました。素晴らしい仕事です。ペースが速く、エキサイティングで、テクニカルです。それは成長と需要の分野にあります。人々はこうした仕事を望んでいます。人々は、いつかその役割に就くことができる CISO の下での仕事を望んでいます。しかし、リスクと報酬、報酬などのバランスを考慮した場合、その役割の価値は何かという議論が生まれていると思います。これは健全な対話だと思いますし、それについては確かに多くの話題がありますが、それが CISO への需要を実際に低下させたとは考えていません。

少しあいまいさが生じました。あいまいさが生み出すプレッシャーのポイントは、20 ~ 30 年間この分野で大きな成功を収めてきた経験豊かな最高情報セキュリティ責任者が、キャリアの後期段階で次のように考えている場合です。「ここで個人的なリスクを負い続けたいか」 ?私たちが必要としている役割から一部の人々が退くことを決めた場合、業界全体に萎縮効果が生じる可能性があると思います。

そうした人々の多くは、たとえ私がここで非常に良い成績を収めてきたと思っているとしても、特に気候の変化を考えると、私はもうこのようなことを毎日続けるつもりはないのですが、彼らのほとんどは、人々を助けるために働いていると思います。コミュニティの人々はレベルアップし、教育を受け、この問題に気づき、対処できるようになります。何らかの理由でそのキャリアを続けないことを決めた人が、そのキャリアに就こうとしている人、あるいは次のステップへの移行を考えている人を助けるという好循環が生まれています。

SEC が何をするかはわかりませんが、ここでのコミュニティの反応を見ていただければ幸いです。彼らがティムに代わって提出した手紙の一部、さらには他の同様の訴訟や隣接する訴訟でも読んでくれたことを願っています。彼らが将来このようなケースについてどのように考えるかバランスをとるためにそれを利用することを願っています。そして、期待がより明確になることを願っています。

すべての企業は、サイバーセキュリティについて声明を発表する必要がある場合があります。これらのステートメントは、ある時点で生成されます。これらは、企業のサイバーセキュリティの状態に対する経営陣の最良の評価を反映しています。これらは、会社の現状に関する CISO の見解を反映しています。彼らは、組織が理解するために継続的に実施しているさまざまなプログラムや評価からのインプットを得る傾向があります。そして市場では、企業が自社のサイバーセキュリティ プログラムに関する情報を、消費者から関与している他の企業に至るまで、あらゆる人が利用できるようにすることへの期待が高まっています。 SEC開示申請書に記載されるものではなく、これらの声明について規制当局がどのように考えているかを明確にしてもらい、 [but] 人々がウェブサイト、トラストページ、ESG、その他のページで行うステートメントのバランスを明確にする必要があります。

#SolarWinds #事件が #CISO #と企業のサイバーセキュリティに意味するもの

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。