情報セキュリティ意識は、情報セキュリティの進化する部分であり、急速に進化する情報形態の潜在的リスクと、人間の行動を標的とする情報に対する急速に進化する脅威に関する意識を高めることに重点を置いています。脅威が成熟し、情報の価値が高まるにつれて、攻撃者は能力を高め、意図をより広範囲に拡大し、より多くの攻撃方法と手法を開発し、より多様な動機で行動しています。情報セキュリティの制御とプロセスが成熟するにつれて、攻撃は制御とプロセスを回避するように成熟しました。攻撃者は個人の人間の行動を標的とし、それをうまく利用して、企業ネットワークや重要なインフラストラクチャ システムに侵入しています。情報と脅威を認識していない標的の個人は、知らないうちに従来のセキュリティ制御とプロセスを回避し、組織への侵入を可能にする可能性があります。これに応じて、情報セキュリティ意識が成熟しています。ビジネス上の問題としてのサイバーセキュリティは、ほとんどの最高情報責任者(CIO) の議題の中心となっており、今日のサイバー脅威の状況に対する対策の必要性が明らかになっています。[1] 情報セキュリティ意識の目標は、今日の脅威の状況において誰もが機会と課題の影響を受けやすいことを認識し、人間のリスク行動を変え、安全な組織文化を構築または強化することです。
背景
情報セキュリティ意識は、情報セキュリティのいくつかの重要な原則の 1 つです。情報セキュリティ意識は、情報と情報セキュリティに関する人間のリスク行動、信念、認識を理解して強化すると同時に、急速に進化する脅威への対策として組織文化を理解して強化することを目指しています。たとえば、OECDの情報システムとネットワークのセキュリティに関するガイドライン[2]には、認識、責任、対応、倫理、民主主義、リスク評価、セキュリティの設計と実装、セキュリティ管理、再評価という 9 つの一般的に受け入れられている原則が含まれています。インターネットの文脈では、この種の意識はサイバーセキュリティ意識と呼ばれることもあり、米国国土安全保障省の 国家サイバーセキュリティ意識月間[3]やオバマ大統領の 2015 年ホワイトハウス サイバーセキュリティと消費者保護に関するサミット[4]など、複数のイニシアチブの焦点となっています。
コンピュータ犯罪は私たちにとって目新しいものではありません。ウイルスは20年以上前から存在し、スパイウェアは最初の事件から10年以上経過しています。フィッシングの大規模な使用は少なくとも2003年に遡ります。研究者が情報システムの進化と拡大のペースに同意する理由の1つは、従業員のセキュリティ意識向上プログラムが遅れていることです。しかし残念ながら、オンラインサービスの急速な導入は、セキュリティ文化の相応の受け入れと釣り合っていないようです。[5]
進化
サイバー攻撃の進化、個人情報を狙う攻撃の増加、情報セキュリティ侵害のコストと規模の拡大に伴い、情報セキュリティに対する意識は高まっています。さらに、多くの人はセキュリティを技術的な管理の観点から考えており、自分自身が標的になっていることや、自分の行動がリスクを増大させたり、リスクや脅威に対する 対策を講じたりする可能性があることを認識していません。
情報セキュリティ意識の決定と測定には、正確な指標の必要性が浮き彫りになっています。このニーズに応えて、情報セキュリティ意識の指標は急速に進化しており、人間の脅威の状況を理解して測定し、人間の理解と行動を測定・変化させ、組織のリスクを測定・削減し、対策としての情報セキュリティ意識の有効性とコストを測定しています。[6]
ほとんどの組織は情報セキュリティに資金を投資したがりません。プライスウォーターハウスクーパース(2014年)が実施した調査では、現在の従業員(31%)と元従業員(27%)が依然として情報セキュリティインシデントの一因となっていることがわかりました。調査結果によると、従業員に起因する実際のインシデントの数は、2013年の調査以来25%増加しています。[7]より最近の調査であるベライゾンデータ侵害調査レポート2020でも、同様のパターンが見つかり、サイバーセキュリティインシデントの30%に社内関係者が関与していることがわかりました。[8]
セキュリティ意識向上プログラムの必要性
セキュリティ意識向上プログラムは、社内従業員によって引き起こされるセキュリティの脅威を軽減するために組織が採用できる最善のソリューションです。セキュリティ意識向上プログラムは、情報セキュリティは個人の責任ではなく、全員の責任であることを従業員に理解させるのに役立ちます。また、このプログラムでは、従業員が自分の ID で実行されるすべてのアクティビティに責任があることも明確に述べられています。さらに、このプログラムでは、ビジネス コンピューターの標準的な取り扱い方を強制します。
組織はセキュリティ意識向上プログラムを提供するための標準的な方法を採用していませんが、優れたプログラムには、データ、ネットワーク、ユーザーの行動、ソーシャルメディア、モバイルデバイスとWiFiの使用、フィッシングメール、ソーシャルエンジニアリング、さまざまな種類のウイルスとマルウェアに関する意識向上が含まれている必要があります。効果的な従業員のセキュリティ意識向上プログラムは、組織内のすべての人がITセキュリティに責任があることを明確にする必要があります。監査人は、プログラムでカバーされているデータ、ネットワーク、ユーザーの行動、ソーシャルメディア、モバイルデバイス、ソーシャルエンジニアリングの6つの領域に細心の注意を払う必要があります。[9]
多くの組織では、プライバシー ポリシーを非常に複雑にしているため、さまざまな従業員が常にその規制を理解できません。プライバシー ポリシーは、従業員がビジネス コンピュータにログインするたびに思い出させる必要があります。プライバシー ポリシーは、プライバシー慣行をよりよく理解し比較できるように、より明確で、より短く、より標準化されている必要があります。[10]組織は、すべての従業員が毎週参加してセキュリティと脅威について話すインタラクティブ セッションを作成できます。インタラクティブ セッションには、新しい脅威、ベスト プラクティス、質疑応答に関する認識などが含まれます。
組織が違反者を処罰しない場合、セキュリティ意識向上プログラムは役に立たない可能性があります。プログラムに違反したことが判明した従業員は、上級管理職に報告してさらなる措置を講じる必要があります。そうしないと、プログラムは効果を発揮しません。情報セキュリティ当局は、プログラムの欠陥を見つけるためにギャップ分析を実行する場合があります。
現在の状態
2015 年初頭の時点で、CIO は情報セキュリティ意識に関連する問題を最重要戦略課題として位置付けました。たとえば、2015 年 2 月に開催されたウォール ストリート ジャーナルのCIO ネットワーク イベントでは、今後 1 年間のビジネスとポリシーを推進するための優先順位付けされた一連の推奨事項を作成するために開催されましたが、サイバーセキュリティと、他のビジネス部門との効果的なコミュニケーションを通じて変化をもたらすことに関してコンセンサスが形成されたようです。[11]
情報セキュリティ意識と注目度の高い侵害は、ほとんどの組織にとって最優先事項ですが、ランス・スプリッツナーが最近行った 220 人のセキュリティ意識向上担当者を対象とした調査では、関連する 3 つの重要な結果が明らかになりました。第 1 に、セキュリティ意識向上プログラムを成功させるには、経営陣と財務部門のサポートが必要です。第 2 に、従来のセキュリティ管理と対策の技術的な性質上、人間の行動を理解して変えるために必要なソフト スキルが不足しています。そして最後に、成熟度モデルの観点から、セキュリティ意識はまだ初期段階にあります。[12]
測定の課題
人間のリスク行動を効果的に測定することは、リスクの高い行動、信念、認識が未知であることが多いため困難です。さらに、フィッシング、ソーシャル エンジニアリングなどの攻撃、およびデータ漏洩やソーシャル メディア サイトに投稿された機密データなどのインシデント、さらには侵害が検出されず未知であるため、障害点の特定と測定が困難です。攻撃、インシデント、侵害は、攻撃者が痕跡を隠した後に侵害を受けた組織の外部から対応または報告されることが多く、そのためプロアクティブに調査および測定することができません。さらに、攻撃者は侵入検知やアクセス監視アラートを回避するために既知の行動をスパイして模倣することが多いため、悪意のあるトラフィックが気付かれないことがよくあります。
2016 年の研究では、セキュリティ意識を測定する方法が開発されました。[13]具体的には、「セキュリティ プロトコルの回避、システムの本来の機能を妨害すること、貴重な情報を収集すること、捕まらないことに関する理解」を測定しました (p. 38)。研究者は、人々にさまざまなセキュリティ シナリオをグループにまとめさせることで、専門家と初心者を区別できる方法を作成しました。専門家は、集中化されたセキュリティ テーマに基づいてこれらのシナリオを整理しますが、初心者は表面的なテーマに基づいてシナリオを整理します。
模擬フィッシングキャンペーンを定期的に実行することで、ユーザーのコンプライアンスを測ることができます。[14]
参照
参考文献
- ^ 「CIO がトップ 5 の戦略的優先事項を発表。The Morning Download: リスクと変化の時代、セキュリティが CIO の課題の中心に」。ウォール ストリート ジャーナル。2015 年 2 月 4 日。
- ^ "oecd.org" (PDF) . 2015年2月14日閲覧。
- ^ 「米国国土安全保障省」 。 2015年2月14日閲覧。
- ^ 「オバマ大統領、サイバーセキュリティと消費者保護に関するホワイトハウスサミットで講演」whitehouse.gov 2015年2月13日 –国立公文書館経由。
- ^ ファーネル、スティーブン (2008)。「エンドユーザーのセキュリティ文化: 決して学ばれない教訓?」。コンピュータ詐欺とセキュリティ。2008 (4): 6–9。doi : 10.1016 /S1361-3723(08)70064-2。
- ^ scadahacker.com https://scadahacker.com/library/Documents/Insider_Threats/DHS%20-%20Risks%20to%20US%20Critical%20Infrastructure%20from%20Insider%20Threat%20-%2023%20Dec%2013.pdf . 2015年4月25日閲覧。
{{cite web}}:欠落または空|title=(ヘルプ) - ^ Da Veiga, Adéle; Martins, Nico (2015). 「ケーススタディで示された監視と実装アクションによる情報セキュリティ文化の改善」. Computers & Security . 49 : 162–176. doi :10.1016/j.cose.2014.12.006. hdl : 10500/21765 .
- ^ 「Verizon データ侵害調査レポート 2020」(PDF ) 。Verizon。
- ^ 「従業員セキュリティ意識向上プログラムの評価」iaonline.theiia.org。 2016 年 3 月 4 日時点のオリジナルよりアーカイブ。2015 年 4 月 25 日閲覧。
- ^ 「FTC の消費者プライバシー フレームワークと次のステップ - 無料オンライン ライブラリ」www.thefreelibrary.com 。2015 年 4 月 25 日閲覧。
- ^ ノートン、スティーブン(2015年2月4日)。「CIOが挙げる戦略的優先事項トップ5」ウォール・ストリート・ジャーナル。
- ^ 「SANS 人間の安全保障意識レポート」。
- ^ Giboney, Justin Scott; Proudfoot, Jeffrey Gainer; Goel, Sanjay; Valacich, Joseph S (2016). 「セキュリティ専門知識評価尺度 (SEAM): ハッカーの専門知識の尺度の開発」. Computers & Security . 60 : 37–51. doi :10.1016/j.cose.2016.04.001.
- ^ R, Kate. 「フィッシングのトラブル」。国立サイバーセキュリティセンター。GCHQ 。 2018年9月12日閲覧。
外部リンク
- セキュリティ意識向上サイクル
