企業はサイバーセキュリティ製品に、ネットワークやデータをハッカーから守るため途方もない金額を費やしている。しかし、業界の専門家2人によれば、社内のサイバーセキュリティ文化を変えなければ、その支出は無駄になってしまう。
2021年9月、Cybersecurity Venturesは報告書で、世界全体のサイバーセキュリティ支出が2025年までに1.75兆ドルを超えると予測した。この報告書は、同分野への投資がさらに1年成長し、今回は15%増加すると見込んだ。
企業はデジタル化が進む事業資産の保護に、引き続き投資している。モノのインターネット(IoT)デバイスからクラウド、ハイブリッドワークのエンドポイントまで、COVID-19によって世界の働き方が変わって以来、サイバーセキュリティへの支出も増加し、対象が変化している。
「2004年、世界のサイバーセキュリティ市場の規模はわずか35億ドルでした」と、Cybersecurity Venturesの創設者Steve Morgan氏は語った。「現在では、情報経済における最大かつ最も急成長している分野の1つです」
セキュリティ担当幹部は、ゼロトラスト技術、自動化、対応型SOARプラットフォーム、セキュアアクセスサービスエッジ(SASE)モデル、さらに欺瞞技術などに焦点を当てた機能を追加してきた。
しかし、人間の側面が改善されなければ、こうしたテクノロジーでできるのは、せいぜい被害を抑えることにすぎない。
関連記事:従業員向けサイバーセキュリティ意識向上研修のベストプラクティス
サイバー防御の鍵はセキュリティ文化
PwCの「2022 Global Digital Trust Insights」レポートによれば、サイバーセキュリティへの支出傾向に減速の兆しはない。実際、調査対象となった組織の69%が、2022年にセキュリティ支出が増加すると予測している。
しかし、従業員向けサイバーセキュリティ研修のリーダー企業であるKnowBe4のベテランセキュリティ専門家、Peter Carpenter氏とKai Roer氏は、ビジネスリーダーがハッカーのシステム侵入における主要な経路、つまり脆弱で悪用可能な人間の従業員を見落としていると指摘する。サイバー脅威に対する最善の防御は、組織のセキュリティ文化だという。
2人の最新刊である『The Security Culture Playbook: An Executive Guide to Reducing Risk and Developing Your Human Defense Layer』は、35年にわたるセキュリティ文化の経験から得た知見と、世界4万以上の組織から得たデータに基づく洞察を組み合わせたものだ。2人は、セキュリティ意識を高めるだけでは不十分で、組織は「セキュリティを文化に組み込む」必要があると考えている。
Carpenter氏はeSecurity Planetに、強固なセキュリティ文化の重要性について語った。Carpenter氏によれば、組織はファイアウォール、メールゲートウェイ、エンドポイント保護など、テクノロジーを基盤とするセキュリティ戦術の専門家になっている。しかし、高度な防御策を導入しているにもかかわらず、組織は依然として大規模なデータ侵害の問題に直面している。
「テクノロジーを基盤とする防御によって、組織へのハッキングは非常に難しくなりました。そのため、サイバー犯罪者は目的を達成するため、ますますソーシャルエンジニアリング(人間をだます手法)に頼るようになっています」とCarpenter氏は語った。
業界はテクノロジーによる防御と同じだけの労力を、人間を基盤とする防御の準備にも振り向けなければならない。Carpenter氏は、この防御層の構築に、より意識的に時間と労力、投資を投入するよう推奨している。
「これは、サイバーセキュリティのABC、つまり意識、行動、文化に焦点を当てることを意味します」とCarpenter氏は語った。
サイバーセキュリティのコミュニケーションと指標を改善する
Carpenter氏は、幹部によるコミュニケーションの基本的な流れを示し、あらゆるサイバーセキュリティメッセージの改善を目的とした簡単な公式を明らかにした。すべては、物語やストーリーを生み出す情報から始まる。そのストーリーは、従業員が課題を自分ごととして捉えるために重要だ。そうすることで、概念をよりよく記憶できる。
「情報を共有する人は、単なる事実や数字よりも大きく、幅広く、感情に訴える何かと情報を結び付ける方法を見つける必要があります」とCarpenter氏は語った。
公式は次のとおりだ。
情報 → ストーリー/ナラティブ → 透明性と指標 → 洞察と方向性
この公式では、事実や数字、裏付けとなる詳細情報は、より大きなストーリーを支える形でのみ提示すべきだ。また、指標を示す際には、それを透明かつ明確、正直に解釈することが極めて重要になる。サイバーセキュリティやセキュリティ文化における指標は、勝利、つまずき、課題となり得るもので、ストーリーを筋書きのある地点から別の地点へと進める。ここで洞察と方向性が重要になる。
組織のセキュリティ文化を測定することは、企業の強みと弱点を360度の視点で把握するうえで、ますます重要になっている。Carpenter氏のセキュリティ文化測定手法は他の手法を大きく上回り、技術的・科学的なアプローチによって7つの側面を測定する。
「私たちはセキュリティ文化を、測定可能な7つの明確な側面に分けています。それは、態度、行動、認知、コミュニケーション、コンプライアンス、規範、責任です」とCarpenter氏は説明した。
7つの側面はそれぞれ、直接観察するか、証拠やデータを調べることで測定できる。用いられる手法の1つが、独自のSecurity Culture Surveyだ。この調査には、7つの側面それぞれの本質に迫ることを目的とした、科学的根拠に基づく一連の質問が含まれている。
「このような調査で正確な回答を得る秘訣の1つは、特定の行動や理解について本人に尋ねないことです。代わりに、組織内の他の人々やグループをどう認識しているかを尋ねます」とCarpenter氏は語り、このような間接的な質問によって、より正直な回答が得られると付け加えた。
組織のセキュリティ文化を7つの側面で測定する利点は、対処すべき問題をはるかに詳細に把握できることだ。さらに、それぞれの側面は他の側面に重力のような影響を及ぼす。組織が1つか2つの側面の改善に注力すれば、他の側面も改善すると見込まれる。
強固なセキュリティ文化でデータを守る
長年にわたり、テクノロジーを基盤とする戦術がサイバー攻撃に対する究極の防御策として説かれてきた。しかし、Verizonの報告書によれば、すべての侵害の82%が人間の側面に関連している。今日の巧妙なサイバー犯罪者は、システムの最も弱い部分、つまり従業員を標的にしているため、組織はサイバー防御がどれほど強固でも攻撃にさらされ続ける。こうした弱点を強化するには、セキュリティ文化を強化するしかない。
このページに掲載されているアフィリエイトリンクやスポンサー付きパートナーシップを通じて、当社が報酬を受け取る場合があります。ただし、こうした提携が編集内容に影響を及ぼすことはありません。詳しくは利用規約ページをご覧ください。





