「PSIRT徹底解説」製品セキュリティ統括組織PSIRTの全貌を解き明かす
まず備えたいPSIRTの機能(その2:取り組み運用編)
外部からの不正アクセス等によりネットワークの脆弱性を突かれ、個人情報などの重要情報の漏えいが発生してしまうことで、企業は社会的信頼を失い、事業存続が危ぶまれるケースも見られます。組織的かつ体系的なセキュリティ体制を構築することは、BCP(事業継続計画)の観点からも、企業における喫緊の課題となっています。 ISMS(情報セキュリティマネジメントシステム)などに基づく適切なセキュリティ体制を構築することにより、インシデントを未然に防ぎ、インシデントが発生した際に迅速に復旧させるためのサイバーレジリエンス(サイバー攻撃に対する適応力・回復力)を備えることが企業には求められます。
144件見つかりました
「PSIRT徹底解説」製品セキュリティ統括組織PSIRTの全貌を解き明かす
CLOSEUP セキュリティ組織
企業が経営課題としてセキュリティ対策を進めるうえでは、経営方針とセキュリティ組織の方針を合致させることや、セキュリティ対策の必要性について経営陣の理解を得ることが重要です。 DeNAグループでは、グループのミッションに対応するかたちでセキュリティ組織のミッション・ビジョンを設定。同社 セキュリティ部 部長の岡村隆行氏は「私たちが取り組むべきは、あくまでも事業を成功させるためのセキュリティ・プライバシー戦略だ」と語ります。 多岐にわたる事業を展開する同社において、グループ全体の情報セキュリティ、およびプロダクトの安全性確保をサポートしているセキュリティ部の役割や、事業部自らがセキュアに事業運営できるよう設けられた「1.5ライン」チームの導入効果、セキュリティポリシー改訂の取組み例などを岡村氏に聞きました。
生成AIをビジネスで活用するうえでは、そのリスクも考慮したうえで、社内ルールやガイドラインを策定しておくことが重要です。しかし、「機密情報などの入力をどこまで制限するか」「出力結果の正確性や権利上のリスクにどう対応すべきか」「そもそも生成AIの利用に関するリスクをどう洗い出せば良いのか」など、規程の作成にあたって悩むケースは少なくないようです。 総合人材サービスを展開するパーソルグループでは、生成AIを安全かつ効果的にビジネスに取り入れるため、生成AIに関するグループ共通ガイドラインを作成し、2023年5月に初版、2023年10月までに第二版をそれぞれ社内公開しています。ガイドライン完成までの経緯や、リスクを洗い出した方法、社内での反響、今後の予定などを、策定に携わった4人の担当者に聞きました。
「PSIRT徹底解説」製品セキュリティ統括組織PSIRTの全貌を解き明かす
「PSIRT徹底解説」製品セキュリティ統括組織PSIRTの全貌を解き明かす
IoT製品が普及するにつれ、IoT製品のセキュリティに係る問題も目立つようになってきています。この問題に対峙するには、従来の品質対応とは少し異なった体制づくりが求められています。本インサイトシリーズでは、製品セキュリティに対応するための体制「PSIRT 1」に必要となる基本的な取り組みや将来像についてご紹介します。今回は、PSIRTが「誰と」「どのような」取り組みをすべきか、組織の全体像について概説いたします。 PSIRTとは、製品の抱えるセキュリティ上の問題(インシデント 2)の対処にあたる専門部隊です。各IoT機器メーカーの組織構造によって、サポート役になったり、リード役になったり、決まった形はなく、各社の運用しやすい形でその位置付けを決定して問題ありません。 ただ、セキュリティ問題に対応するのはPSIRTだけではありません。まずPSIRTを取り巻く関係者について説明します。
UNITISは、2023年5月9日の開設から、IT・セキュリティに関するインシデントの解説や、セキュリティマネジメント・ガバナンスのポイントといった、専門家による分析・見解を発信するとともに、セキュリティ部門の運営事例をはじめとした、実務のノウハウを紹介する記事をお届けしてきました。 本記事では、UNITISがこれまでに公開したなかでどのような記事が多く読まれたのか、閲覧数(PV:ページビュー)順にランキングトップ10を紹介します。
CLOSEUP セキュリティ組織
1928年に石油製品の販売を目指して設立された日揮(現 日揮ホールディングス)。1930〜50年代にエンジニアリング事業を本格化し、国内の石油精製・石油化学プラントの設計・調達・建設(EPC)事業を相次いで手掛けると、1960年代以降は海外に進出し、1980年代にはライフサイエンス分野などに参入するなど、事業領域・分野を拡大してきました。 現在、国内外合わせて約8,000人(連結)にのぼる社員を抱える同グループのセキュリティは、どのような体制で維持されているのでしょうか。日揮ホールディングスの理事であり、デジタル戦略ユニットの部長を務める井上 胤康氏に、これまでのセキュリティ体制の変遷や、海外拠点のセキュリティ管理における考え方、セキュリティ人材に求めるスキルなどを聞きました。
CLOSEUP セキュリティ組織
日本有数の航空会社として、旅客便や貨物便の運航はもちろん、旅行販売、マイレージ事業など、幅広い事業分野を持つ日本航空株式会社。運航や航空機整備、チケット販売をはじめとした業務のなかで日々やりとりされる、多様で膨大な情報の安全は、いかに守られているのでしょうか。 日本航空 デジタルテクノロジー本部 システムマネジメント部 セキュリティ企画グループで、セキュリティ関連システムの導入・運用や制度の整備にあたっているお二方に、組織構成や、業務のプライオリティ、10年計画で取り組んでいるサイバーセキュリティ体制のアップデートの現在地などを伺いました。
近年、ビジネスモデルの変革や生産性の向上を図る目的で、民間に限らず、政府・地方公共団体においてもデジタル化の推進が図られています。2016(平成28)年12月に官民データ活用推進基本法(平成28年法律第103号)が成立し、データ流通環境の整備や行政手続のオンライン利用の原則化など、官民データの活用に資する各種施策の推進が政府の取組として義務付けられました。2017(平成29)年5月には同法及び高度情報通信ネットワーク社会形成基本法(平成12年法律第144号)に基づく取組を具体化するものとして、「世界最先端デジタル国家創造宣言・官民データ活用推進基本計画」(平成29年5月30日閣議決定。令和元年6月14日改定。)(以下「デジタル宣言・官民データ計画」という。)が策定されました。 特に、デジタル宣言・官民データ計画の重点分野の一つであるデジタル・ガバメント分野における取組については、2017(平成29)年5月に「デジタル・ガバメント推進方針」(平成29年5月30日高度情報通信ネットワーク社会推進戦略本部・官民データ活用推進戦略会議決定)が策定されました。当該方針では、本格的に国民・事業者の利便性向上に重点を置き、行政の在り方そのものをデジタル前提で見直すデジタル・ガバメントの実現を目指すこととされています。 デジタル・ガバメント実行計画は、官民データ活用推進基本法及び「デジタル・ガバメント推進方針」に示された方向性を具体化し、実行することによって、安心、安全かつ公平、公正で豊かな社会を実現するための計画として、2018(平成30)年1月に初版が策定されました。その後、2019年(令和元年)12月に施行されたデジタル手続法(情報通信技術を活用した行政の推進等に関する法律(平成14年法律第151号))第4条に基づく情報通信技術を利用して行われる手続等に係る国の行政機関等の情報システムの整備に関する計画と一体のものとして、2019年(令和元年)12月20日に閣議決定しています。 また、その後の取組の進展や、新型コロナウイルス感染症への対応で明らかになった課題を踏まえ、2020年(令和2年)12月25日に改定されました。 現在、地方公共団体はデジタル・ガバメント実行計画に基づき、GovCloudへの移行を令和7年度末までに推進しています。本稿では、GovCloud移行後のセキュリティ対策について紹介させて頂きます。
近年、ビジネスモデルの変革や生産性の改善を図る目的で、民間に限らず、政府・地方公共団体においてもデジタル化の推進が図られています。 総務省は自治体DX推進計画を定めて自治体DXを推進しており、住民の便益に主眼を置き、地域社会における課題の解決や諸手続きの効率化等、デジタル活用に取り組んでいます。 このような公共機関におけるDXの進展に伴って、住民や団体に属する個人にとって重要な個人情報の保護、安定的なシステム運用など、セキュリティ対策の重要性は高まっていると言えます。 本稿では、公共機関の中でも規模が小さく、全国に多数存在する地方公共団体におけるネットワーク構成の在り方及び必要なセキュリティ対策についてご紹介します。
BCP/BCMの潮流とレジリエンス向上のポイント
企業のBCP(Business Continuity Plan:事業継続計画)やBCM(Business Continuity Management:事業継続マネジメント)、レジリエンスの動向と潮流、日本企業の課題、将来像などについて解説する本連載。 第1回から第3回は、BCPの全体像について基礎的な内容を解説しました。第4回は、BCPとBCM、レジリエンスに関して特に取組みが進む金融業界の動きと、そのほかの業界も含めた業界横断的な動向等を解説します。 本内容が、ご自身の業界におけるBCPやBCM、レジリエンスについて考えるきっかけとなり、またBCPやBCM、レジリエンスに関わる業務にすでに従事している方にも動向を改めて把握する機会となれば幸いです。 なお、本連載ではBCPとBCMを総称する際に「BCP/BCM」と表現します。また、本稿において意見にわたる部分は、いずれも筆者の私見であり、筆者が所属する法人の見解ではありません。
リモートワークの一般化・クラウドの普及・人材不足により迫られるデジタル変革(DX)推進といった変化の激しい昨今では、ビジネスにITが関与する領域は拡大し続けています。 IT活用分野の拡大に伴い、企業が強く意識すべきことがあります。 それがセキュリティです。 本稿では、企業におけるセキュリティの重要性を再確認した上で、堅牢なセキュリティを維持しつつ、ビジネスのアジリティ(俊敏性)を実現するための手段を述べます。