データ侵害の脅威が常に存在する中、組織は侵害の防止に役立つベストプラクティスを導入し、侵害が発生した場合には被害を抑えるために対応する必要があります。とはいえ、侵害は発生します。悪意ある攻撃者は、セキュリティのベストプラクティスを回避する方法を見つけることで生計を立てているからです。
ここでは、長年にわたって有効性が実証されてきたデータ侵害の防止・対応策を紹介し、その後にサイバーセキュリティとインシデント対応の能力向上に役立つベンダーのリソースを参考資料としてまとめます。
次の項目に移動:
- データ保護を優先する
- 対応プロセスを文書化する
- ユーザーをプロセスに参加させる
- ビジネスコンテキストを理解する
- 徹底する
- データを先回りして収集・整理する
- ネットワーク分析も忘れない
- 訓練と演習を行う
- 外部の支援を得る
- 攻撃側に回る
1. データ保護を優先する
多くのセキュリティ戦略が失敗する原因は、対象が広すぎ、対策が薄く広がりすぎることです。自社にとって最も重要な資産を優先すれば、セキュリティ戦略の有効性が高まり、重要システムへの侵害防止につながります。
これは、すべてのシステムを保護しなくてよいという意味ではありません。しかし、どのデータセット、ストレージシステム、アプリケーションが最も重要で、最も脆弱なのかを判断するのに役立ちます。例えば、製造会社には次のようなものがあるでしょう。
- 製品の全部品を追跡する部品表
- 商品の輸送を概観するソフトウェア(トラックの走行や運転手の運行記録の監視など)
- すべての顧客との関係を管理する顧客関係管理(CRM)ソフトウェア。個人の個人識別情報を含む場合もある
これらのデータはすべて重要でしょうか。はい。しかし、必要なセキュリティレベルはそれぞれ異なります。組織はまず、機密性が高いCRMのデータ保護を優先するかもしれません。次にBOM文書を優先するでしょう。BOMが誰かのPIIを危険にさらすことはありませんが、競合他社に盗まれれば金銭的損失につながる可能性があるからです。最後に、輸送管理データも保護することは重要ですが、他のデータほど金銭的または法的に重大ではないかもしれません。
すべての組織にとって重要なデータ保護の概念はゼロトラストです。アクセスや特権アカウントを制限し、マイクロセグメンテーションなどのツールで最も重要な資産を隔離すれば、ネットワークへの侵入がニュースになるようなデータ侵害にまで発展するとは限りません。サイバー攻撃はほぼすべての組織に起こります。被害を限定することが極めて重要です。
こちらもお読みください:ネットワーク保護:ネットワークを安全にする方法
2. 対応プロセスを文書化する
可能な限り最善の侵害防止戦略を用意していても、データ侵害が発生する可能性はあります。その場合、セキュリティチームはインシデント対応に切り替えなければなりません。インシデント対応のベストプラクティスでは、文書化したプロセスを作成し、それに従うことが求められます。攻撃中はストレスが高まり、多方面から対応を迫られるため、重要な作業をいくつか省いてしまいがちです。SANSなどの組織は、企業がインシデント対応手順の記録を始められるよう、無料のインシデント対応チェックリストを提供しています。
次の事項を必ず文書化してください。
- どの手順を決まった順序で実行するか。例えば、セキュリティ管理者がチーム全員にメッセージを送った後、システムスキャンを実行する、といった手順です。
- どの担当者がどの手順に責任を負うか。この例では、セキュリティ管理者がチームへの通知を担当します。
- インシデント解決後に、チームがうまくできたこと、できなかったこと。これは、組織が将来に向けてより詳細なインシデント対応計画を策定するのにも役立ちます。
詳しくは、当社のインシデント対応完全ガイドをご覧ください。
3. ユーザーをプロセスに参加させる
侵害防止で見落とされがちな側面の一つが、エンドユーザーへの情報提供です。企業の関係者、特に従業員は、セキュリティチームがデータ侵害を防ぐために用いている戦略を知っておく必要があります。また、パスワードの保護、悪意あるリンクやファイルをクリックしないこと、フィッシング攻撃にだまされないことなど、自分たちが協力できる簡単な方法も理解しておくべきです。
さらに、侵害によって顧客データが影響を受けた場合は、直ちに顧客に通知する必要があります。これは顧客との信頼関係を築くだけでなく、法的に求められる場合もあります。HIPAAやCCPAを含む一部のデータ保護規制では、個人情報が侵害された場合に顧客へ通知することを組織に義務付けています。
こちらもご覧ください:サイバーセキュリティ向け従業員トレーニングプログラムの決定版
4. ビジネスコンテキストを理解する
調査中に、分析のためシステムやアプリケーションをオフラインにしなければならないことがあります。システムが侵害された可能性を調査する際には、機密データがシステムのどこに保存され、どこを通過しているのかを把握し、ビジネスへの影響を考慮することが重要です。これにより、保護すべきデータやアプリケーションも理解しやすくなります。
もう一つの有効な方法は、目標復旧時点(RPO)と目標復旧時間(RTO)を定めることです。
- 目標復旧時点とは、通常の財務または業務プロセスに重大な損害が生じる前に失ってもよいデータ量です。
- 目標復旧時間とは、通常の業務プロセスに重大な損害が生じる前に、アプリケーションを停止させておける時間です。
「重大な損害」という言葉は広い意味を持つため、各企業が定義する必要があります。もちろん、どのような損害も望ましくありませんが、事業が危機に陥るのはどの時点でしょうか。これは組織によって異なります。RTOとRPOはアプリケーションやストレージシステムによっても異なるため、複数の目標を設定することになるでしょう。大手金融サービス企業のCRMのRTOは15分かもしれませんが、コールドデータ用のストレージアーカイブのRTOは12~24時間かもしれません。
5. 徹底する
攻撃を受けたとき、マルウェアの明らかな発生源を見つけて駆除し、それで終わりにしてしまうのはあまりにも簡単です。しかし、他のシステムに残る痕跡を見逃す可能性があります。高度なウイルスやハッカーの中には、ネットワークに侵入すると横方向に移動し、複数のシステムを侵害する長期的な攻撃を仕掛けるものもあります。脅威インテリジェンスツールと行動分析を使用して、すべての業務システムを調べ、異常な挙動や侵害の痕跡(IoC)を確認してください。
フォレンジックツールも役立ちます。これらはデータを高度に検索し、ハッシュを使って侵害の可能性に関する証拠を保全します。マルウェアなどの脅威によってシステムが侵害された場合、残存するコードやファイルを見つけるために高度なセキュリティツールを使うことが重要です。こうしたデータを収集すれば、後に他のシステムで発生する侵害を防げる可能性があります。残念ながら、現在のマルウェアは高度化し、動きも速いため、セキュリティチームが一度の作業ですべて削除できたと考えるのは危険です。
6. データを先回りして収集・整理する
企業データの量は非常に多いため、整理されていないデータを抱えるのに都合のよい時期などありません。いずれ都合の悪い時にデータを探し回ることになり、適切にタグ付けや分類がされていなければ、データを失う可能性もあります。
さらに、ストレージチームとセキュリティチームは、事業年度を通じてデータを収集する必要があります。セキュリティフィードからログファイルを保存し、UEBAソリューションから行動データを長期的に収集してください。
データを整理するには、適切なメタデータやタグ付け手順にも対応した、非構造化データ用のソリューションを選びます。データレイクは、データスワンプにならないよう維持する必要があります。データスワンプとは、規模が大きく、整理されていないためにデータの場所を特定しにくいストレージシステムを指します。整理されていないストレージシステムでは、検索に時間がかかり、コンピューターがデータの検索に追われて取得が遅くなることもあります。これは一部の高性能セキュリティアプリケーションにとって許容できません。ストレージ内のデータをクリーンで整理された状態に保つこと、特に最前線で使うセキュリティツールのデータをそう保つことが重要です。
7. ネットワークトラフィック分析も忘れない
パケット分析は確かに、ネットワークトラフィックを最も可視化できます。しかし、考えられるすべての対象と場所をカバーするために必要なパケットキャプチャプローブの数が、運用を煩雑かつ高コストにする可能性があります。そこで登場するのがNetFlowなどのフローテクノロジーです。これは、パケット分析で得られる可視性の90%超を提供しながら、パフォーマンス指標も届けます。NetFlow収集システムはパケットデータを管理するため、セキュリティチームは必要に応じてデータを調べ、侵害が最も起こりやすい場所を判断できます。
ネットワークトラフィック分析は、目先の異常と長期的な傾向の両方を観察するセキュリティチームにとって、有用な基準線となります。コストはかかりますが、ネットワーク運用を幅広く把握でき、チームが一定期間にわたって潜在的な脅威を特定するのに役立ちます。NTAを費用対効果の高い方法で導入するにはどうすべきか、各企業が判断する必要があります。
8. 訓練と演習を行う
最初の侵害を防ぐことが常に成功するとは限らないため、インシデントに備えた訓練が重要です。インシデントの最中に、自分がインシデント対応や管理を得意としていると知る人はいません。インシデント対応担当者も管理者も、事前に訓練を受ける必要があります。訓練後は、自らの環境で定期的に演習を実施すべきです。
インシデント対応の訓練セッションには、次の内容を含めます。
- インシデントがどのようなものかを示す複数の例
- 適切な対応方法についての対話型ディスカッション
- 実施済みの侵入テストの結果の共有
インシデント対応演習には、次の内容を含めます。
- 緩和手順を順番に実践すること
- その後に振り返りを行い、うまくいったこと、いかなかったことを話し合うこと
9. 外部の支援を得る
モバイルプラットフォーム、組み込みシステム、IoTデバイスへの攻撃に対応できる社内リソースはありますか。なければ、外部の支援を得て社内のスキルセットを補強する時期かもしれません。
サードパーティーのセキュリティソリューションは、人員が少ない、または経験の浅い組織を支援します。あるいは、企業が一度に多くのことに取り組んでいるため、サイバーインフラの一部を単純に外部委託する場合もあります。薄く広がりすぎたセキュリティインフラは、侵害を受けやすくなります。
次のようなマネージドセキュリティサービスがあります。
10. 攻撃側に回る
企業にとって、サイバー攻撃に反応するだけではもはや十分ではありません。犯罪者は経験豊富で積極的に行動するため、侵害をより効果的に防ぐには、セキュリティチームも同じでなければなりません。セキュリティに対して攻撃的なアプローチを取るには、次のような取り組みがあります。
- 既知の脆弱性を調査する
- チーム演習を実施する
- 新たな脅威がビジネス環境に現れた際に、チームメンバーに知らせる
- 異常や不審なユーザー行動を探す
経験豊富な脅威ハンターは、既存の脅威を内部から垣間見るために、ダークウェブの探索も検討するでしょう。チームが一般的な攻撃手法やさまざまな種類のランサムウェアを認識しているほど、より入念に準備できます。
結論:効果的なデータ侵害防止
効果的なデータ侵害の防止と対応は可能です。ただし、サイバー攻撃を阻止または最小限に抑えるためのツールと計画を整えている場合に限ります。自社のビジネス、最も重要なデータ、直面する可能性のある攻撃の種類を把握し、大規模なデータ侵害につながる可能性のあるネットワークへの侵入を抑えるために必要な手順を実践してください。いくつかの重要な防御策と準備によって、組織を大規模なデータ侵害による惨事から救える可能性があります。
こちらもご覧ください:インシデント対応ツールとソフトウェアの決定版
2015年3月にDrew Robbが執筆した記事を更新したものです





