CORPORATE-8-3 · コーポレート · v202506

インシデントレスポンスチームが、社内の専門家と事業責任者を含むチームにより構成されていて、インシデント時の予行練習をおこなっているか。

攻めのセキュリティプラクティス

FAQ

Q. 標的型メール攻撃の訓練を1年に1回実施しています。この場合はYesになりますか?

年次計画を立てるときにいくつか検討したなかで標的型メール攻撃を選択し、情報漏えい時のインシデントレスポンスの流れについての確認や実施を行っているのであればYesになります。

ITセキュリティ予防接種 のように、従業員全体に対しての標的型メール攻撃の訓練は有効な手段の1つですが、本項目はインシデントレスポンスチームの予行練習についてですので、それ単体だけしか行っていないのであればNoになります。

用語解説

セキュリティインシデント

セキュリティインシデントとは、情報および情報システムにおけるセキュリティ上の問題のことです。たとえば、DoS攻撃や不正アクセスなどがあります。

参考資料

攻めのセキュリティはなぜ重要か?

簡単に言うと、攻めのセキュリティは「守りながら攻める戦略」のようなものです。スポーツで考えてみましょう。サッカーで全員が守備に回れば失点は減りますが、得点も取れません。逆に、守備を疎かにして攻撃だけに集中すれば、大量失点で負けてしまいます。優れたチームは、堅固な守備を維持しながら、攻撃の機会を最大化します。企業のセキュリティも同じです。過度なリスク回避でインターネットアクセスを制限したり、開発マシンへのソフトウェアインストールを禁止したりすれば、セキュリティリスクは下がりますが、従業員の生産性も大きく低下します。攻めのセキュリティとは、セキュリティリスクを適切に管理しながら、従業員の生産性を最大化し、事業のスピードを維持する戦略なのです。

カテゴリ解説を読む