サイバーセキュリティ分野の意思決定者の大半、実に91%が、マーケティングの不明瞭さを理由にセキュリティ製品の選定に苦労していることが、メールセキュリティ企業Egressが本日公表した、サイバーセキュリティおよびIT分野の意思決定者800人を対象とした調査で明らかになった。
Egressのレポートは、「ITセキュリティ製品の購入者には、望むほど調査やセキュリティソリューションの選定に時間をかける余裕がない。ベンダーが自社の能力を誇張し、期待に応えられない製品を販売することで、この状況はさらに悪化している」と述べている。
こうした調査結果は、今年初めにRSAカンファレンスでサイバーリスク管理スタートアップISTARIのEMEA担当マネージングディレクター、Joe Hubback氏が語った内容とも一致する。Hubback氏は当時、サイバーセキュリティ製品の購入者について、「基本的には、購入したソリューションが本当に機能することを願いながら買っているだけだ」と述べていた。
市場は、複雑なセキュリティ課題の解決を目指す新技術を投入するスタートアップによってますます混み合っている。しかしEgressのレポートによると、そうしたスタートアップの多くは、自社製品の仕組みを正確に説明するのに苦労し、代わりにマーケティング上のバズワードや誇張表現に頼っている。
関連記事:eSecurity Planetの2022年サイバーセキュリティ製品アワード
多層防御か、ベンダーの乱立か?
調査では、92%の組織が現在、製品を重ねてセキュリティを向上させる多層防御戦略を導入していることが分かった。6%は30種類を超えるセキュリティ製品を活用し、17%は21~30種類、46%は11~20種類の製品を使用している。
ただしレポートは、数が多ければ常に良いとは限らないと指摘している。回答者の49%は、自組織がベンダーの乱立に悩まされていると回答した。また48%は、セキュリティチームが既存の幅広いテクノロジーを管理するのは難しいと答え、49%はセキュリティスタックが過度に複雑だと回答した。
レポートは、「ベンダーが、新製品が組織に利益をもたらす理由として多層防御を主要な論拠にしている場合、さらに掘り下げて、既存の戦略を具体的にどのように改善するのかを理解することが重要だ」と助言している。
レポートは、スタックに新しいソリューションを次々と追加するのではなく、1社または少数のベンダースイートを中心に統合し、既存テクノロジー間の連携強化に注力する方が、投資対効果(ROI)を高め、攻撃対象領域を減らすより良い方法になり得ると提案している。
AIとセキュリティトレーニングを評価する
調査では、ITリーダーの77%がAIを活用するサイバーセキュリティ製品を使用している一方、そのITリーダーの3分の1は、AIによってセキュリティ製品の効果がどのように高まるのかを十分に理解していないことも分かった。また、ベンダーがAIの機能をどのように売り込んでいるかについて、非常に明確だと考える回答者は52%にとどまった。
レポートは、「多くのベンダーはAIをブラックボックス型のソリューションとして提示している。では、リスクとメリットをどう評価すればよいのか。AIを利用すると主張するソリューションを販売するベンダーに何を尋ねるべきか知っているデータサイエンティストを雇用しているITチームはほとんどないため、AIを取り巻く誇張やマーケティングの真相を見極めるのは難しい」と述べている。
調査では、セキュリティ意識向上トレーニングの効果について、ほぼ全員が信頼を寄せていることも分かった。実に回答者の96%が、トレーニングによって従業員のサイバーセキュリティ行動に長期的で前向きな変化をもたらせると考えている。
それでも、セキュリティ文化の醸成をセキュリティ意識向上トレーニング(SA&T)プログラムの主な推進要因とした回答者は32%にすぎず、67%は規制コンプライアンスをより重視し、62%は単にサイバー保険の要件を満たすためにトレーニングを実施している。
別のEgressの調査(PDF)では、中堅・大企業のITリーダー500人を対象に、98%がフィッシング対策トレーニングを実施している一方、84%が過去12カ月間に成功したフィッシング攻撃の被害に遭っていたことが最近明らかになった。
レポートは、「チェック項目を埋めるだけのSA&Tでは、セキュリティ文化に真の変化をもたらすことはできない。組織はSA&Tを、リアルタイムで学習につなげられる機会と組み合わせ、ユーザーのリスクに基づいて個々のニーズに合わせてプログラムを調整し、参加率ではなく現実の成果を測定する必要がある」と述べている。
関連記事:サイバーセキュリティのトレーニングとテクノロジーだけでは不十分。「文化の変革」が必要
セキュリティ製品の購入者は何をすべきか?
Hubback氏はRSAカンファレンスで、セキュリティ製品の購入者の90%は、ベンダーが提供できると主張する成果を得られていないと報告した。
同氏と同僚はSAFER CybersecurityのためのBuyer’s Charterを立ち上げ、通信標準の策定においてGSMAが果たしている役割に似たものが業界に必要だと述べている。
しかし、正式な標準が整備されるまでは、時間に追われている購入者は、独立したテスト結果や自社のピアネットワークなど、利用できる数少ない手段を通じて製品を評価し、可能な場合は概念実証(PoC)を実施するなど、最善を尽くす必要がある。理想的なユースケースに焦点を当てるのも良い考えだ。あらゆることを得意とする製品は存在しない。
Egressのレポートは、セキュリティの多層防御だけを理由に新製品を追加しないよう警告し、サイバーセキュリティ製品の購入者に向けた包括的な提言を示している。レポートは、「ベンダーの乱立、複雑さの増大、アラート疲れには、それ自体のリスクがある。信頼できる少数のベンダーを選んで統合・合理化することを検討し、そのうえで不足を補うべきだ」と述べている。
特にAI製品についてEgressは、「ベンダーに尋ねるべき適切な質問を準備しておくこと。ベンダーは、自社製品の価値提案と、具体的なユースケースをどのように支援するのかを、簡潔に説明できるはずだ」と述べている。
eSecurity Planetのおすすめ製品ページは、入手可能な情報を評価し、想定されるユースケースを特定するための最善の取り組みをまとめたものであり、候補を絞り込む際に役立つツールとなる。





