IT & Information security Journal

すべての記事

318件見つかりました

【セミナーレポート】DX推進で、なぜ『人や組織』が動かないのか?エン・…

2024年6月27日、エン・ジャパン株式会社(以下、エン・ジャパン)のDX推進グループマネージャーである高橋淳也氏が、「DX推進でなぜ人や組織が動かないのか」というテーマで講演を行いました。 高橋氏は2006年にエン・ジャパンに入社し、10年間コピーライターを務めた後、企画職としてDX推進や組織作りに携わってきた経歴を持ちます。

CLOSEUP セキュリティ組織

リコー セキュリティ統括センター – NIST SP 800-171を経営・現場の…

OAメーカーからデジタルサービスの会社への変革を掲げる株式会社リコーは、現在、情報セキュリティ体制の強化を進めています。その姿勢は外部からも高く評価され、Cyber Index Awards 2023 1 では特別賞を受賞しました。現在も進化の途中だという情報セキュリティ体制や、NIST SP 800-171準拠の取組みについて、同社セキュリティ統括センターのお二方に伺いました。

BCP/BCMの潮流とレジリエンス向上のポイント

BCPやBCMにおける経営資源の洗い出しの進め方

企業のBCP(Business Continuity Plan:事業継続計画)やBCM(Business Continuity Management:事業継続マネジメント)、レジリエンスの動向と潮流、日本企業の課題、将来像などについて解説する本連載。 第1回から第3回はBCPやBCM、レジリエンスの全体像に関する基礎的な内容、第4回は金融業界のオペレーショナル・レジリエンスの動きなどをそれぞれ解説しました。第5回はBCPやBCM、レジリエンスの取組みの要となる「経営資源の洗い出し」について解説します。 本内容が、ご自身の業界におけるBCPやBCM、レジリエンスについて考えるきっかけとなり、またBCPやBCM、レジリエンスに関わる業務にすでに従事している方にも動向を改めて把握する機会となれば幸いです。 なお、本連載ではBCPとBCMを総称する際に「BCP/BCM」と表現します。また、本記事において意見にわたる部分は、いずれも筆者の私見であり、筆者が所属する法人の見解ではありません。

前中 敬一郎

前中 敬一郎

PwC Japan有限責任監査法人
リスク・アシュアランス部
マネージャー

クラウドサービスの導入時・導入後のセキュリティ評価のポイント

企業におけるクラウドサービスの利用が広がりを見せる一方、近年では、クラウドサービスに起因するインシデントも相次いでいます。クラウドサービスを利用するうえでは、そのセキュリティリスクを適切に見積もり、対応することが求められます。 2024年7月に開催されたカンファレンス「Security Innovation Conference 〜情報漏えいから自社を守る方法〜」に登壇した株式会社アシュアードの椛島 裕弘氏は、約450の企業にセキュリティ評価プラットフォーム「Assured」を提供する実績と経験から、クラウドサービスの利用に潜むセキュリティリスク、適切なセキュリティ評価の方法、同社が提供するAssuredの特長について講演しました。

データガバナンスの戦略・ノウハウをマイクロソフトCSOが解説

企業を狙ったサイバー攻撃や情報漏えい事故が増える中、企業はどのようなセキュリティ対策を行うべきなのでしょうか。こうした課題を解決するためのデータ管理・ガバナンスの考え方やノウハウについて、2024年7月に開催された「Security Innovation Conference 〜情報漏えいから自社を守る方法〜」における日本マイクロソフト株式会社のチーフセキュリティオフィサー 河野 省二氏の講演をもとにご紹介します。

委託先・クラウドベンダーのセキュリティ体制の監督手法

2024年は、企業の業務委託先におけるセキュリティインシデントが相次ぎました。2024年7月には、情報処理サービスを受託する企業がランサムウェア攻撃を受け、多くの委託元企業の個人情報が漏えいしたことが報じられています。情報処理推進機構(IPA)が毎年公表している「情報セキュリティ10大脅威」でも「サプライチェーンの弱点を悪用した攻撃」が6年連続でランクインしており、2024年には2位に位置づけられるなど、サプライチェーンを念頭に置いたセキュリティ体制の構築は急務となっています。委託元にあたる企業はどのような事前策をとるべきなのでしょうか。 2024年7月に開催された「Security Innovation Conference 〜情報漏えいから自社を守る方法〜」では、データ活用におけるプライバシー保護とセキュリティに専門特化したコンサルティングファーム、TMIプライバシー&セキュリティコンサルティングの代表を務める大井哲也弁護士が、「委託先からの情報漏えい事案と委託先の情報セキュリティ体制の監督手法」と題して講演。委託の形態にあわせた管理・監督の実務と法的対応について解説しました。

2024上期のセキュリティ事件・動向を弁護士4名が解説 -「サイバーセキュリ…

2024年もランサムウェアを用いた攻撃はとどまることがなく、大手動画配信サービスや会計事務所をはじめとした多くの組織で、事業停止や情報漏えいといった被害が発生しました。なかでも、被害企業の委託先にまで影響が及ぶケースが増加しており、委託先の選定や管理、監督の重要性も高まっています。 2024年9月13日に開催されたオンラインセミナー「法的視点から見る2024年上期のサイバーセキュリティ重要トピックと、内部者による企業情報の持ち出しに関する実務対応 – サイバーセキュリティ法務に詳しい弁護士4名が徹底議論 第3弾」では、サイバーセキュリティ法務に精通した4名の弁護士が、豊富な実務経験をもとに最新のセキュリティ動向を分析。2024年上期の傾向を踏まえ、サイバーセキュリティにおける近時の重要課題について議論しました。

SaaS導入・運用の実務と法律上の注意点

外部送信規律とは?SaaS導入の際に注意すべきクッキー規制

自社のサイトやアプリに外部ベンダが提供するSaaSを導入するに際して、ベンダからクッキー用タグの設置や、SDKの組込みが必要である旨の説明を受けた場合に、その適否や必要な措置を検討することなく実施してしまっている例が見られます。 しかし、ユーザーの端末からベンダに対して、クッキーIDをはじめとした情報が送信されることに関して、電気通信事業法の外部送信規律(「日本版クッキー規制」などと呼ばれることもあります)の遵守が必要になる点には注意が必要です。サイト運営者やアプリ提供者は、自らに外部送信規律の適用があるかを判断し、適用される場合には、必要な措置を講じなければなりません。 本稿では、SaaSの利用に際してクッキーが用いられる場合に、サイト運営者やアプリ提供者が検討・対応すべき点について解説します。

鈴木 翔平

鈴木 翔平

TMI総合法律事務所 弁護士

SaaSのセキュリティ評価 有効かつ低負担な進め方のコツ

近年、企業活動におけるSaaSの利用が一般化してきています。SaaSの提供事業者は大手企業からスタートアップまで多岐にわたり、提供事業者のガバナンス体制やセキュリティへの取り組み状況も千差万別です。そのため、SaaSを導入するにあたっては、そのSaaSが備えるセキュリティ機能や、SaaS提供事業者のセキュリティに関する取組み状況について、あらかじめ確認・評価することが求められます。 SaaSに関するセキュリティ評価の一般的な手法の1つに、セキュリティチェックシートを用いる方法がありますが、そのやりとりには多くの工数がかかり、またセキュリティ動向も刻々と変化することから、評価が形骸化してしまうケースも少なくありません。確認事項の多さや、作業の煩雑さから、担当者にとって大きな負担となることも懸念されます。 SaaSを導入するうえでは、セキュリティ面でどのようなポイントに注意すべきなのか。また、セキュリティ評価を低負担かつ有効に進めるためには、どんな手法をとるべきなのか。SaaSのセキュリティ評価プラットフォームを提供している株式会社アシュアードの真藤 直観氏に聞きました。

IPA「情報セキュリティ白書2024」を解説 〜クラウドサービスの活用促進に…

2024年7月30日に情報処理推進機構(IPA)から「情報セキュリティ白書2024」が刊行されました。 情報セキュリティに関する国内外の政策や脅威の動向、インシデントの発生状況、被害実態など定番トピックの他、その年ならではの象徴的なトピックを取り上げている資料となっています。今回はその中でも「クラウドのセキュリティ」のトピックについて、弊社の調査事例も交えて解説します。

植木 雄哉

植木 雄哉

株式会社アシュアード

SSPMとは? 機能やメリット、製品選定時の確認ポイントなど

近年、SaaSを利用する国内企業が急速に増えている一方で、SaaSにまつわる重大セキュリティインシデントの報告数も増加傾向にあります。そうしたなか、セキュリティを担保しながらSaaSを利用するために、SaaSのセキュリティ設定の状態を継続的に監視、評価、管理、可視化できるソリューションである「SSPM(SaaS Security Posture Management:SaaSセキュリティ態勢管理)」の必要性が注目されています。 従来行われてきた、手動によるSaaSのセキュリティ設定の評価を、SSPMというソリューションを活用して見直すアプローチは、企業全体のSaaSに関するセキュリティレベルの向上や、セキュリティ担当者の工数削減・負担軽減に有効です。 本記事では、SSPMが求められる背景や活用メリット、製品選定時のポイントを紹介します。

前田 拓也

前田 拓也

NRIセキュアテクノロジーズ株式会社

セキュリティ業務や戦略策定における生成AIの活用法 – AWS Summit Japan 2…

企業のセキュリティ戦略を定めるうえでは、脅威トレンドのリサーチやログ解析の結果にもとづく議論・検討が欠かせません。しかしこうした分析を手作業で行うとなると、人員や時間といった多くのリソースを要することになります。そこで、昨今注目されているのが、情報収集や分析作業における生成AIの活用です。 2024年6月20日〜21日に開催された「AWS Summit Japan」では、アマゾン ウェブ サービス ジャパン合同会社の長谷 有沙氏が、「生成AIでセキュリティ強化!× 生成AIの脅威分析」と題して講演。前半では、生成AIをセキュリティ戦略の立案に用いる方法や分析精度をあげるためのポイントを、後半では生成AI自体の安全性強化の手法を解説しました。

情報漏えい事件を踏まえ、サイバー攻撃の最新事情と対策のあり方を考える …

昨今、国内の著名企業を対象とした、ランサムウェアなどによる大規模なサイバー攻撃が世間を大きく騒がせるなか、企業における個人情報の漏えい・紛失事故は年々増え続けており、そうした事態を招かないよう企業のセキュリティ対策の重要性も日に日に増しています。 2024年7月9日に開催されたカンファレンス「Security Innovation Conference ~情報漏えいから自社を守る方法~」では、有識者や業界のリーディングカンパニーの担当者が、情報漏えい対策を中心としたサイバーセキュリティの現状解説や最新情報、各企業における具体的な対策事例などを紹介しました。

名和利男氏が語る 「やっている感だけ」のセキュリティ対策から脱却する方…

近年、企業を狙うサイバー攻撃が急増し、その手法も巧妙化するなか、多くの組織が効果的な対策に苦慮しています。ランサムウェアやビジネスメール詐欺(BEC)をはじめとしたサイバー被害が深刻化する一方で、セキュリティ対策が形式的なものにとどまり、実効性に乏しいという課題を抱える企業も少なくないようです。 このような背景のもと、7月9日開催のオンラインセミナー「Security Innovation Conference 〜情報漏えいから自社を守る方法〜」では、サイバーディフェンス研究所 名和 利男氏が「『やっている感を出すだけ』のセキュリティ対策から脱却する方法」と題し、多くの日本企業が陥っているセキュリティ対策の罠と、そこからの脱却方法を詳細に解説しました。

TOP