サイバー脅威がますます巧妙化し、執拗になる中、企業はセキュリティに関する長年の前提を見直している。かつては黄金律と考えられていた予防第一の考え方も、侵害が避けられず、アイデンティティシステムがリスクの中心に位置する世界では、もはや十分ではない。
組織が予防の先へ進み、真のオペレーショナルレジリエンスを構築する方法を詳しく知るため、eWeekは、Semperisのプリンシパル・セキュリティ・ストラテジストであり、Microsoft MVP歴14年、アイデンティティおよびアクセス管理(IAM)のベテランでもあるDarren Mar-Elia氏に話を聞いた。
エンタープライズITとセキュリティの分野で数十年にわたって培った経験をもとに、Mar-Elia氏は、単なる防御ではなくレジリエンスを中核的な運用上の優先事項にすべき理由を説明する。
- 現代の企業にとって、予防第一のセキュリティ mindsetがもはや十分でないのはなぜでしょうか。組織にこのアプローチの見直しを迫っている脅威環境の変化とは何でしょうか。
- サイバーセキュリティの文脈におけるオペレーショナルレジリエンスとは、実際にはどのようなものでしょうか。また、従来のインシデント対応やディザスタリカバリ戦略とはどう違うのでしょうか。
- アイデンティティシステムは攻撃者にとって主要な標的になっています。アイデンティティ基盤が侵害された場合、組織が直面する最大のリスクは何でしょうか。また、セキュリティチームはその事態にどう備えるべきでしょうか。
- 予防がいずれ失敗するとすれば、アイデンティティベースの攻撃を迅速に封じ込め、復旧するために、組織はどのような能力を優先すべきでしょうか。
- 現在、企業のレジリエンス計画に見られる最も一般的な抜け漏れは何でしょうか。また、組織はどこで自らの被害リスクを過小評価しがちでしょうか。
- 予防からレジリエンスへの転換を目指すセキュリティ責任者にとって、より強固なオペレーショナルディフェンスを構築するために、最初に取るべき実践的なステップは何でしょうか。
- 組織名は明かさずに、アイデンティティ基盤の侵害が事業運営に大きな影響を及ぼした顧客事例を共有していただけますか。
- 要点
現代の企業にとって、予防第一のセキュリティ mindsetがもはや十分でないのはなぜでしょうか。組織にこのアプローチの見直しを迫っている脅威環境の変化とは何でしょうか。
Mar-Elia氏:予防が十分だったことは、そもそも一度もなかったと私は考えます。確かに重要なステップではありますが、ここしばらく、ほとんどの組織は「侵害を前提にする」考え方を採用する必要に迫られています。攻撃者の巧妙さと「非対称性」のレベルは高まる一方だからです。
そのため組織は、予防と検知だけに頼るのではなく、攻撃などなかったかのように「受け流す」ことができなければなりません。それがレジリエンスです。重要なアプリケーションを迅速に復旧し、事業をできるだけ早く機能させる力です。もちろん、アイデンティティはその重要な要素です。組織のアプリケーションやデータへのアクセスを制御しているからです。
サイバーセキュリティの文脈におけるオペレーショナルレジリエンスとは、実際にはどのようなものでしょうか。また、従来のインシデント対応やディザスタリカバリ戦略とはどう違うのでしょうか。
Mar-Elia氏:オペレーショナルレジリエンスとは、攻撃の前、最中、後にわたるセキュリティライフサイクルのあらゆる側面について、訓練と準備を確実に整えることです。また、インシデント発生時に、組織が最も効率的な対応を可能にするコミュニケーションと連携のためのツールを備えていることも意味します。これにより、インシデントを「大変だ、いったい何が起きたのか」という状態から、「よし、これは訓練済みだ。手順もあり、環境を安全に復旧するために誰が何をすべきか分かっている」という状態へ移行できます。
アイデンティティシステムは攻撃者にとって主要な標的になっています。アイデンティティ基盤が侵害された場合、組織が直面する最大のリスクは何でしょうか。また、セキュリティチームはその事態にどう備えるべきでしょうか。
Mar-Elia氏:ほとんどの組織において、アイデンティティシステムは「王国への鍵」を握っています。アイデンティティシステムを侵害されれば、すべてのアプリケーションとデータが危険にさらされます。したがって、アイデンティティシステムの保護は、あらゆる組織にとって最優先事項です。
準備という点では、いくつものベストプラクティスが必要です。たとえば、アイデンティティシステムを攻撃に耐えられるよう強化すること、常時そのシステムを監視して脅威を検知すること、侵害された場合にアイデンティティシステムを復旧するプロセスを整備することです。
さらに、コミュニケーションとコラボレーションの基盤そのものがもはや信頼できず、利用もできない状況で、アイデンティティシステムの復旧を調整する仕組みも必要です。
最後に、アイデンティティが侵害された際に必要となる手順と起こり得る現実を、具体的に訓練しておく必要があります(たとえば、机上演習を通じて)。これにより、そのシステムが利用できないことに依存する他の多くのシステムやアプリケーションが存在する状況でも、アイデンティティシステムを復旧できるようになります。
予防がいずれ失敗するとすれば、アイデンティティベースの攻撃を迅速に封じ込め、復旧するために、組織はどのような能力を優先すべきでしょうか。
Mar-Elia氏:重要なのは、復旧プロセスを優先することです。つまり、機能する復旧プロセスとソリューションを確保し、それを頻繁にテストし、復旧テスト中に実施する危機管理計画を文書化しておく必要があります。
さらに、アイデンティティシステムをリアルタイムで監視し、侵害に至るまでの活動履歴を把握できるようにすることも重要です。
これは、侵害されたシステム内で脅威ハンティングを行う際にも役立ちます。また、アイデンティティシステムを復旧した後、攻撃者がなおシステム内に潜伏していないと確信する助けにもなります。
現在、企業のレジリエンス計画に見られる最も一般的な抜け漏れは何でしょうか。また、組織はどこで自らの被害リスクを過小評価しがちでしょうか。
Mar-Elia氏:まず、アイデンティティシステムはファイルサーバーと同じように復旧できると考えてしまうことです。一般論として、それはできません。
さらに悪いことに、そもそもシステムを侵害したマルウェアや永続化手段を再び持ち込むことなく、サイバー攻撃を受けている状況でも動作できるアイデンティティ復旧システムが必要です。
サイバー攻撃を第一に考えたアイデンティティ基盤の復旧システムを用意したら、次は、その侵害が避けられないことを前提に訓練を計画する必要があります。組織はバックアップソリューションを導入済みだとチェックを付けるだけで、現実的な形で復旧訓練を行っていないことがあまりにも多いのです。
アイデンティティシステムは、アプリケーションやデータへのアクセスだけを支えているわけではありません。そもそもアイデンティティシステムを復旧するためにIT部門が必要とするツールへのアクセス権付与にも使われています。
バックアップソフトウェアそのもの、仮想環境、その他の管理基盤のいずれであっても、アイデンティティシステムが停止した場合、必要なツールも停止していたら、どのように運用するのでしょうか。
これは見落とされがちで、災害時には重大な失敗につながる可能性があります。だからこそ、組織は危機の最中にも訓練を行い、連携とコミュニケーションを取れるようにしておく必要があります。
予防からレジリエンスへの転換を目指すセキュリティ責任者にとって、より強固なオペレーショナルディフェンスを構築するために、最初に取るべき実践的なステップは何でしょうか。
Mar-Elia氏:まず、机上演習や実際のDR訓練を通じて、アイデンティティシステムの復旧を訓練してください。メールやメッセージングが利用できない場合のコミュニケーション手段も含め、実際の状況を可能な限り忠実にシミュレーションします。
復旧に関係するすべての関係者が、あらかじめ自分の役割を把握していることを確認してください。プレイブックを文書化し、訓練しましょう。RTOとRPOをあらかじめ把握して文書化し、アイデンティティシステムに依存するシステムとアプリケーションを記録して、停止時の影響を理解できるようにしてください。
組織名は明かさずに、アイデンティティ基盤の侵害が事業運営に大きな影響を及ぼした顧客事例を共有していただけますか。
Mar-Elia氏:アイデンティティシステムが侵害され、事業全体に影響が及んだ組織の例は、長年にわたり数多くあります。その中には公になったものもあります。
おそらく最も広く知られた事例の一つは、ある組織のActive Directoryが暗号化されたケースです。復旧には2週間かかりました。失われた収益は3億ドルに上ると見積もられ、復旧できたのも、幸運な状況があったからにすぎません。実際には、さらに深刻な事態になっていた可能性があります。
要点
予防からレジリエンスへの転換は、単なる戦術上の調整ではありません。組織のサイバーセキュリティへの取り組み方を根本的に変えるものです。
Mar-Elia氏が明確に示しているように、今日の脅威環境では、攻撃を阻止するだけでは不十分です。攻撃を受け止め、迅速に復旧し、混乱を最小限に抑えて事業を継続する能力が求められます。
セキュリティおよびITの責任者にとって、これは優先事項の見直しを意味します。アイデンティティシステムは、もはやインフラの単なる構成要素として扱うことはできません。アクセス、運用、復旧を支える基盤だからです。そこが機能しなくなれば、他のすべても連鎖的に影響を受けます。
最も優れた成果を上げる組織は、障害の可能性を前提に計画を立て、現実的なシナリオで復旧プロセスを定期的にテストし、効果的に対応するための明確な手順と連携体制を整備する組織です。
攻撃者が戦術の規模拡大と迅速化に向けてますますAIを活用する中、サイバーレジリエンスは、運用への影響を最小限に抑え、事業継続性を維持するうえで重要な役割を果たします。





