IT & Information security Journal

セキュリティマネジメント

外部からの不正アクセス等によりネットワークの脆弱性を突かれ、個人情報などの重要情報の漏えいが発生してしまうことで、企業は社会的信頼を失い、事業存続が危ぶまれるケースも見られます。組織的かつ体系的なセキュリティ体制を構築することは、BCP(事業継続計画)の観点からも、企業における喫緊の課題となっています。 ISMS(情報セキュリティマネジメントシステム)などに基づく適切なセキュリティ体制を構築することにより、インシデントを未然に防ぎ、インシデントが発生した際に迅速に復旧させるためのサイバーレジリエンス(サイバー攻撃に対する適応力・回復力)を備えることが企業には求められます。

記事一覧

144件見つかりました

決済代行サービスによるクレジットカード情報等の漏えいや不正利用にサー…

昨今、クレジットカード情報をはじめとした、オンライン上での決済に関わる情報が漏えいする事案が相次いでいます。こうした事案が発生した場合、決済代行サービス事業者に原因があるケースでも、ユーザーは取引をしているECサイト等(委託元)に説明や対応を求めることが考えられます。 本稿では、委託先である決済代行サービス事業者からの情報漏えいが発生した場合に、ECサイトなどのサービス事業者(以下、「ECサイト」)がとるべき対応とポイントについて、アンダーソン・毛利・友常 法律事務所 外国法共同事業の長瀨威志弁護士、井上乾介弁護士、吉田菜摘子弁護士が解説します。

長瀨 威志

長瀨 威志

アンダーソン・毛利・友常 法律事務所 外国法共同事業 弁護士

CLOSEUP セキュリティ組織

SOMPOホールディングス IT企画部(後編) – 採用はグループのパーパ…

高度な専門性を有するセキュリティ組織を持株会社に設け、グループ会社のセキュリティを担保しているSOMPOホールディングス株式会社。前編ではセキュリティ業務を担う各ユニットの役割や、グループ会社のサイバーリスクと対策状況を可視化するための独自の定量指標などについて聞きました。 後編では、専門性の高いセキュリティ人材を集め、働きやすい環境を整えるためにどのような工夫をしているのかを語っていただきました。

CLOSEUP セキュリティ組織

SOMPOホールディングス IT企画部(前編) – 独自の“CoE体制”と定量…

日本有数の保険会社である損害保険ジャパン株式会社をはじめ、国内外のグループ会社(子会社97社および関連会社20社)を持株会社としてまとめるSOMPOホールディングス株式会社。同社は長期的なスパンで目指すパーパスとして「”安心・安全・健康のテーマパーク”により、あらゆる人が自分らしい人生を健康で豊かに楽しむことのできる社会の実現」を掲げ、社会への貢献に努めています。 グループ各社のビジネスをセキュリティの側面から支えている同社IT企画部の4氏に、それぞれの役割や体制構築の経緯、リスクや対応状況を定量的に可視化するための独自の指標などについて伺いました。

CSIRTとは?役割やSOCとの違い、立ち上げの流れ、構築モデルをわかりやす…

CSIRT(シーサート)は、Computer Security Incident Response Team(コンピューター・セキュリティ・インシデント・レスポンス・チーム)の頭文字をとった言葉です。企業・組織内に設置されるセキュリティ専門組織の1つで、インシデントが発生した際にその対応にあたります。 この記事ではセキュリティ体制の強化や見直しを考える方、インシデント対応に備えようとする方に向け、CSIRTの具体的な役割や体制構築のポイント、実装モデルなどについて解説します。

日清食品の生成AI活用事例 – 年250時間/人の効率化例やリスクの整理…

ChatGPTをはじめとした生成AIの活用に注目が集まる一方で、企業で利用するうえでは課題や懸念点があることも事実です。そんななか、日清食品グループは、各種リスクへの対策を施したうえで、2023年4月からいち早く生成AIを導入し、業務の効率化に役立てています。 本記事では、2023年10月26日に開催されたイベント「Gen AI EXPO 〜ChatGPT・生成AIはビジネスをどう変えるのか〜」で、日清食品ホールディングス株式会社 執行役員 CIO グループ情報責任者 成田 敏博氏が行った講演「日清食品グループが推進する企業における生成AI活用法」の模様をレポート。導入前に検討したリスクや、導入後に実施した全社を巻き込んだ利用加速の取組み、今後検討している施策などを紹介します。

BCP/BCMの潮流とレジリエンス向上のポイント

BCPやBCMの文脈における「レジリエンス」の基礎

企業のBCP(Business Continuity Plan:事業継続計画)やBCM(Business Continuity Management:事業継続マネジメント)、レジリエンスの動向と潮流、日本企業の課題、将来像などについて解説する本連載。 第3回では、BCPやBCMの文脈で近年重要視されている「レジリエンス」という言葉の解釈や、関連する動向を解説します。 なお、本連載ではBCPとBCMを総称する際に「BCP/BCM」と表現します。また、本稿において意見にわたる部分は、いずれも筆者の私見であり、筆者が所属する法人の見解ではありません。

前中 敬一郎

前中 敬一郎

PwC Japan有限責任監査法人
リスク・アシュアランス部
マネージャー

BCP/BCMの潮流とレジリエンス向上のポイント

システム障害やサイバー攻撃に備える「IT-BCP」の基礎

企業のBCP(Business Continuity Plan:事業継続計画)やBCM(Business Continuity Management:事業継続マネジメント)、レジリエンスの動向と潮流、日本企業の課題、将来像などについて解説する本連載。 第2回では、システム障害やサイバー攻撃を原因としたシステムの停止、使用不能による事業への影響を念頭に、近年注目される「IT-BCP」について解説します。 なお、本連載ではBCPとBCMを総称する際に「BCP/BCM」と表現します。また、本稿において意見にわたる部分は、いずれも筆者の私見であり、筆者が所属する法人の見解ではありません。

前中 敬一郎

前中 敬一郎

PwC Japan有限責任監査法人
リスク・アシュアランス部
マネージャー

BCP/BCMの潮流とレジリエンス向上のポイント

BCPやBCMの基礎と、初動対応・事業継続のための検討事項

自然災害が多い日本では、BCP(Business Continuity Plan:事業継続計画)を策定するうえで、過去の災害事例や想定シチュエーションをもとにして、シナリオベースの対策をとる企業が多くみられます。しかし、近年では、サイバー攻撃や内部不正、システム障害をはじめ、事業継続を阻害する要因が多様化しており、シナリオベースのBCPだけでは対応しきれない場面が増えてきています。 そこで本連載では、企業のBCPやBCM(Business Continuity Management:事業継続マネジメント)、レジリエンスの動向や潮流、日本企業の課題、将来像などについて、解説していきます。 第1回から第3回では、こうしたテーマに興味をお持ちの方、特に、BCPやレジリエンスに今まであまり馴染みのなかった方やこれから勉強したいと思っている方などを対象に、BCPの全体像について基礎的な内容を解説します。BCPやBCM、レジリエンスに関する業務にすでに従事している方にとっても、全体像をあらためて振り返る機会となれば幸いです。 なお、本連載ではBCPとBCMを総称する際に「BCP/BCM」と表現します。また、本稿において意見にわたる部分は、いずれも筆者の私見であり、筆者が所属する法人の見解ではありません。

前中 敬一郎

前中 敬一郎

PwC Japan有限責任監査法人
リスク・アシュアランス部
マネージャー

秘密計算による「攻めのセキュリティ」で企業のDXをサポート – EAGL…

データの利活用と、セキュリティ・プライバシー侵害のリスクは、これまでトレードオフの関係にあったともいえます。こうした課題に対し、データを暗号化したまま復号することなくデータ処理が可能な「秘密計算」という技術を用いたソリューションを提供するのが、EAGLYS株式会社です。同社代表取締役社長 今林広樹氏は「データ活用の“潤滑油”としてのセキュリティ」という、セキュリティの新しい在り方を提唱します。 本稿では今林氏に、データ活用フェーズにおけるセキュリティ・プライバシー保護が重要となる理由や、DX時代にIT人材・法務機能に求められるあるべき姿について聞きました。

テレワーク推進により注意すべきシャドーITのリスクと、IT導入時に各部門…

近時、テレワーク導入の流れが加速するなか、新たなクラウドサービスの活用や、私物端末の業務利用(BYOD:Bring Your Own Device)などITの活用を進める企業が増えています。こうした積極的なITの利用は業務効率やクオリティの向上に寄与する一方、組織内で利用されているITを適切に管理できていないと、情報漏えいやセキュリティなどのリスクが生じえます。 BUSINESS LAWYERSが2020年5月に実施したアンケート(※)では、約4割の企業でIT導入・開発時の審査フローが未整備であり、また十分な審査が行われないまま社員の判断で利用される「シャドーIT」が社内に存在するとする回答も少なくありませんでした。企業は適切なITの利用を促すうえで、どのような審査の体制・方法をとるべきなのでしょうか。 本稿では、セキュリティ対策のコンサルティング等を行う株式会社ラックのセキュリティプロフェッショナルサービス統括部デジタルペンテストサービス部長 兼 サイバー・グリッド・ジャパン シニアリサーチャー(2024年7月時点:ニューリジェンセキュリティ株式会社 CTO 兼 クラウドセキュリティ事業部長) 仲上 竜太氏に、IT導入時に各部門が果たすべき役割や、シャドーITの利用を減らすための考え方について伺いました。 (※)BUSINESS LAWYERS「IT導入の審査・検討時における法務担当者の役割に関するアンケート」(2020年8月19日)

CLOSEUP セキュリティ組織

積水化学工業 セキュリティ組織(後編) – 役員から新人まで、セキ…

国内94社(2023年3月現在)のグループ企業をセキュリティインシデントから守る、積水化学工業株式会社 デジタル変革推進部 情報システムグループ。前回はサイバーセキュリティの確保やインシデント対応のための組織と技術的な対策について、同グループ長(IT部門長)の原 和哉氏に紹介いただきました。 今回は、経営層のセキュリティへの関心をいかに高めているか、およびセキュリティ人材をいかに採用・育成しているのかを伺います。

CLOSEUP セキュリティ組織

積水化学工業 セキュリティ組織(前編) – 幅広い事業のセキュリテ…

高機能プラスチックス、環境・ライフライン、住宅、メディカルと幅広い領域で、社会基盤を支える重要な製品やサービスを創出している積水化学工業株式会社。同社では、国内94社(2023年3月現在)のグループ企業をサイバー攻撃から守り、また重大インシデントの発生を回避するため、堅牢なシステムと情報管理体制を構築しています。 本記事では、同社デジタル変革推進部で情報システムグループ長(IT部門長)を務める原 和哉氏に、組織体制や、「標準化」を重視したセキュリティの取組み、OT(制御系)セキュリティの仕組みなどを伺いました。

TOP