CORPORATE-8-5 · コーポレート · v202506

セキュリティの意思決定は、定期的に行われている金銭的価値に換算されたリスクアセスメントにともない、費用対効果を定量的に評価した上で行われているか。

攻めのセキュリティプラクティス

FAQ

Q. ISMSを取得していない場合でもYesにできますか?

はい、独自のセキュリティマネジメントサイクルであっても定期的に実施されていればYesになります。

用語解説

リスクアセスメント

守るべき対象である情報資産で発生する可能性のある脅威と、脅威の発生確率や発生した場合の影響度等を評価する方法のこと。

参考資料

  • リスクアセスメント - IPA

情報セキュリティマネジメントとPDCAサイクル:IPA 独立行政法人 情報処理推進機構

攻めのセキュリティはなぜ重要か?

簡単に言うと、攻めのセキュリティは「守りながら攻める戦略」のようなものです。スポーツで考えてみましょう。サッカーで全員が守備に回れば失点は減りますが、得点も取れません。逆に、守備を疎かにして攻撃だけに集中すれば、大量失点で負けてしまいます。優れたチームは、堅固な守備を維持しながら、攻撃の機会を最大化します。企業のセキュリティも同じです。過度なリスク回避でインターネットアクセスを制限したり、開発マシンへのソフトウェアインストールを禁止したりすれば、セキュリティリスクは下がりますが、従業員の生産性も大きく低下します。攻めのセキュリティとは、セキュリティリスクを適切に管理しながら、従業員の生産性を最大化し、事業のスピードを維持する戦略なのです。

カテゴリ解説を読む