サイバーレジリエンスとは、サイバー攻撃を受けても意図した結果を継続的に提供する組織の能力を指します。[1]サイバー攻撃に対するレジリエンスは、ITシステム、重要なインフラストラクチャ、ビジネスプロセス、組織、社会、国家にとって不可欠です。関連用語はサイバーワーシネスです。[2]これは、サイバー攻撃に対するシステムのレジリエンスの評価です。これは、さまざまなソフトウェアおよびハードウェア要素(スタンドアロンソフトウェア、インターネットサイトに展開されたコード、ブラウザ自体、軍事ミッションシステム、商用機器、IoTデバイスなど)に適用できます。
有害なサイバーイベントとは、ネットワーク化されたITシステムや関連する情報およびサービスの可用性、整合性、機密性に悪影響を及ぼすイベントです。[3]これらのイベントは意図的なもの(サイバー攻撃など)または意図的でないもの(ソフトウェア更新の失敗など)であり、人為的、自然的、またはそれらの組み合わせによって引き起こされます。
サイバー犯罪からシステム、ネットワーク、データを保護することを目的としたサイバーセキュリティとは異なり、サイバーレジリエンスは、セキュリティが侵害された場合にシステムやネットワークが混乱するのを防ぐことを目的としています。[4]サイバーセキュリティはシステムの使いやすさを損なうことなく効果を発揮し、サイバー攻撃が成功した場合でも業務を再開するための堅牢な継続事業計画が存在します。
サイバーレジリエンスは、ハッカーが革新的なツール、奇襲、標的という利点を持ち、攻撃に成功する可能性があるということを企業が認識するのに役立ちます。この概念は、企業が準備、予防、対応し、意図した安全な状態に正常に回復するのに役立ちます。これは、組織がセキュリティをフルタイムの仕事と見なし、日常業務にセキュリティのベストプラクティスを組み込むという文化的変化です。[5]サイバーセキュリティと比較すると、サイバーレジリエンスでは、企業が攻撃に対して異なる考え方を持ち、より機敏に対応することが求められます。
サイバーレジリエンスの目的は、常に継続的に意図した結果を提供する能力を維持することです。[6]これは、危機時やセキュリティ侵害後など、通常の配信メカニズムが機能しなくなった場合でも、それを維持することを意味します。この概念には、そのようなイベント後に通常の配信メカニズムを復元または回復する能力、および新しいリスクに直面して必要に応じてこれらの配信メカニズムを継続的に変更または修正する能力も含まれます。バックアップと災害復旧操作は、配信メカニズムを復元するプロセスの一部です。
フレームワーク
大統領政策指令 PPD-21 で定義されているように、レジリエンスとは、変化する状況に備え、適応し、混乱に耐え、迅速に回復する能力です。[7]サイバーレジリエンスは、情報技術環境における予防、検出、および反応の制御に焦点を当て、ギャップを評価し、組織の全体的なセキュリティ体制の強化を推進します。サイバーレジリエンスレビュー (CRR)は、国土安全保障省によって作成された組織のレジリエンスを評価するためのフレームワークの 1 つです。シマンテックによって作成された別のフレームワークは、準備/識別、保護、検出、対応、および回復の 5 つの柱に基づいています。[8]
米国国立標準技術研究所の特別出版物800-160第2巻改訂第1版[9]は、安全で信頼性の高いシステムを設計するためのフレームワークを提供しており、有害なサイバーイベントを回復力とセキュリティの問題の両方として扱っています。特に、800-160では回復力を向上させるために使用できる14の手法が特定されています。
参照
- 重要なインフラの保護
- 分散化
- インターネット検閲
- ピアツーピア
- 積極的なサイバー防御
- レジリエンス(組織)
- 業務コラボレーション
- 耐空性
- 衝突安全性
- 道路走行適性
- 鉄道の耐用性
- 耐航性
- 宇宙への適合性
参考文献
- ^ Björck, Fredrik; Henkel, Martin; Stirna, Janis; Zdravkovic, Jelena ( 2015).サイバーレジリエンス - 定義の基礎. インテリジェントシステムとコンピューティングの進歩。第353巻。ストックホルム大学。pp. 311–316。doi :10.1007/ 978-3-319-16486-1_31。ISBN 978-3-319-16485-4。
- ^ Roland L. Trope (2004 年 3 月)。「サイバーワースネスの保証」2 (2、pp. 73-76)。IEEE セキュリティとプライバシー。doi :10.1109/MSECP.2004.1281252 。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)が必要です - ^ Ross, Ron (2021). 「サイバーレジリエントシステムの開発:システムセキュリティエンジニアリングアプローチ」(PDF)。NIST特別出版。2 – NIST経由。
- ^ 「サイバーレジリエンス」www.itgovernance.co.uk . 2017年7月28日閲覧。
- ^ Council、編集者、Forbes Technology。「サイバーセキュリティは死んだ」。Forbes 。 2017年7月28日閲覧。
{{cite news}}:|first=一般的な名前があります (ヘルプ)CS1 maint: 複数の名前: 著者リスト (リンク) - ^ Hausken, Kjell (2020-09-01). 「企業、組織、社会におけるサイバーレジリエンス」。 モノのインターネット。11 : 100204。doi : 10.1016 /j.iot.2020.100204。hdl : 11250 / 2729453。ISSN 2542-6605。
- ^ 「セキュリティとレジリエンスとは何か? | 国土安全保障省」www.dhs.gov 2012-12-19 2016-02-29閲覧。
- ^ 「サイバーレジリエンスブループリント:セキュリティに関する新たな視点」(PDF)。
- ^ (NIST), Ron Ross; (MITRE), Richard Graubart; (MITRE), Deborah Bodeau; (MITRE), Rosalie McQuaid (2021年12月). 「SP 800-160 Vol. 2 Rev 1.、サイバーレジリエントシステムの開発:システムセキュリティエンジニアリングアプローチ」。csrc.nist.gov 。 2022年8月11日閲覧。
- ^ (NIST), Ron Ross; (MITRE), Richard Graubart; (MITRE), Deborah Bodeau; (MITRE), Rosalie McQuaid (2021年12月). 「SP 800-160 Vol. 2 Rev 1.、サイバーレジリエントシステムの開発:システムセキュリティエンジニアリングアプローチ」。csrc.nist.gov 。 2022年8月11日閲覧。
