セキュリティの融合とは、企業内における、これまで別個のものと考えられてきた2つのセキュリティ機能、すなわち物理セキュリティと情報セキュリティの融合を指します。どちらも、一貫性のあるリスク管理プログラムの不可欠な要素です。セキュリティの融合は、企業資産がますます情報ベースになっているという認識に基づいています。従来、保護対策の大部分は物理資産に注力されていましたが、情報資産への注目度が高まっています。セキュリティの融合は、一般的にはサイバーフィジカルの融合に関連して用いられますが、事業継続計画や緊急事態管理など、関連するリスク管理やレジリエンスといった分野との融合を指す場合もあります。セキュリティの融合は、「コンバージドセキュリティ」と呼ばれることもあります。
米国サイバーセキュリティ・インフラストラクチャセキュリティ庁によると、セキュリティの融合とは「これまで分断されていたセキュリティ機能間の正式な連携」である。[ 1 ] ASIS Foundationの調査「米国、欧州、インドにおけるセキュリティ融合の現状」の調査参加者は、セキュリティの融合を「セキュリティ/リスク管理機能がシームレスに連携し、機能間のギャップや脆弱性を解消すること」と定義している。[ 2 ]
デイブ・タイソンは著書『セキュリティ・コンバージェンス:エンタープライズ・セキュリティ・リスクの管理』の中で、セキュリティ・コンバージェンスを「組織の累積的なセキュリティ・リソースを統合し、リスク軽減の強化、運用上の有効性と効率性の向上、コスト削減を通じて企業全体のメリットをもたらすこと」と定義している。[ 3 ]
セキュリティの融合という概念は、第四次産業革命の文脈で広く知られるようになりました。世界経済フォーラム(WEF)の創設者兼会長であるクラウス・シュワブ氏によれば、第四次産業革命は「物理的、デジタル、生物学的領域の境界線を曖昧にする技術の融合によって特徴づけられる」ものです。[ 4 ]この融合の主な成果には、サイバーフィジカルシステム(CPS)の発展とモノのインターネット(IoT)の成長があり、インターネットに接続された物理オブジェクトの数と種類が急増しています。2017年、ガートナーは2020年までにインターネットに接続されたモノが200億個になると予測しました。 [ 5 ]
セキュリティの統合は、2007年にはすでにセキュリティ専門家向けの主要な国際組織であるASIS International 、ISACA、ISSAの3団体によって支持されており、これらの団体は共同でエンタープライズセキュリティリスクマネジメントアライアンスを設立し、その一因としてこの概念を推進した。
モノのインターネットの文脈では、サイバー脅威はより容易に物理的な結果につながり、物理的なセキュリティ侵害は組織のサイバー脅威の対象領域を拡大する可能性もあります。米国サイバーセキュリティ・インフラストラクチャセキュリティ庁によると、「モノのインターネット(IoT)および産業用モノのインターネット(IIoT)デバイスの採用と統合により、サイバーフィジカルシステム(CPS)の相互接続メッシュがますます拡大し、攻撃対象領域が拡大し、かつて明確だったサイバーセキュリティと物理セキュリティの機能が曖昧になっています。」[ 6 ]
WEFグローバルリスクレポート2020によると、「サイバー攻撃は、技術が物理世界に拡張され、サイバーフィジカルシステムが形成されるにつれて、より従来型の運動学的影響を引き起こす可能性があるため、運用技術はリスクが高まっている」[ 7 ] 。米国国土安全保障省によると、「(サイバーフィジカルシステムに対する)意図しない障害や悪意のある攻撃の結果は、人命と環境に深刻な影響を与える可能性がある」[ 8 ]。
インターネットに接続された施設への攻撃の顕著な例としては、2010年のイランのナタンツ核施設に対するStuxnet攻撃や、 2015年12月のウクライナの電力網に対するサイバー攻撃などが挙げられる。
「今日の脅威は、情報技術(IT)、物理インフラ、運用技術(OT)を敵の侵入経路として利用するハイブリッド攻撃や複合攻撃の結果です」と、元CISAインフラセキュリティ担当副局長のブライアン・ハレル氏は述べています。「この将来の脅威の状況を強調することで、状況認識の向上とより迅速な対応が保証されます。」[ 9 ]
セキュリティ統合の提唱者たちは、従来別々に行われてきた物理セキュリティとサイバーセキュリティへの「サイロ型」アプローチでは、サイバー空間と物理空間(サイバーフィジカル空間)の両方に関わる攻撃から組織を適切に保護できないと考えている。セキュリティ統合における組織的側面は、組織の内部構造が統合されたセキュリティリスクに適切に対処できるかどうかという点に焦点を当てている。
サイバーセキュリティおよびインフラストラクチャセキュリティ庁によると、「物理セキュリティ部門とサイバーセキュリティ部門は、依然として別々の組織として扱われることが多い。セキュリティリーダーがこれらのサイロ内で活動すると、企業を標的とするセキュリティ脅威の全体像を把握できなくなる。その結果、攻撃が発生する可能性が高くなる」[ 1 ] 。PricewaterhouseCoopersの文書「セキュリティリスクの収束」では、「従来の物理セキュリティおよび情報セキュリティのリスクの多くは、個別に捉えられている」と述べられている。「これらのリスクは、リスクライフサイクルの特定の時点で収束または重複する可能性があり、そのため、リスク管理を担当する組織または個人にとって盲点となる可能性がある」[ 10 ] 。
ASIS Foundation が米国、欧州、インドで実施した調査「セキュリティの融合の現状」では、1,000 名を超える物理セキュリティ、サイバーセキュリティ、災害管理、事業継続の専門家を対象に調査した結果、「セキュリティの融合は避けられないという予測が何年も前からなされているにもかかわらず、物理セキュリティとサイバーセキュリティの機能を融合させた回答者はわずか 24% に過ぎない」ことが判明しました。[ 2 ]また、この調査では、2 つ以上のセキュリティ機能を融合させた組織の 96% が融合による肯定的な結果を報告しており、72% が融合によって全体的なセキュリティが強化されたと報告しています。全体として、調査対象者の 78% が、融合によって全体的なセキュリティ機能が強化されると信じています。
Optic Security GroupのCEOであるJason Cherrington氏は、Jay Wright Forrester氏のシステム思考に関する研究を引用し、システム・オブ・システムズのアプローチは、組織内のセキュリティサブグループが組織全体のセキュリティ目標にどのように貢献しているかを理解するための有用な視点を提供すると主張しています。「理想的なSoSの世界では、組織はセキュリティを、リソースと能力を統合して全体システムの一部として提供するタスク指向または専用システムの集合体と見なし、各部分の総和よりも多くの機能とパフォーマンスを提供します。重要なのは、全体システムを監視することで、構成要素システム間のギャップが特定され、障害が回避されることが保証されることです。」[ 11 ]
サイバーと物理のハイブリッド型セキュリティ脅威の蔓延が進むにつれ、サイバー領域と物理領域の両方をカバーする統合型セキュリティソリューションが次々と登場しています。ジェイソン・チェリントン氏によれば、「現代のセキュリティ脅威では、物理的ベクトルとデジタルベクトルの融合が見られ、こうしたハイブリッド型脅威に対する防御にはハイブリッド型アプローチが必要となる」とのことです。[ 11 ] 米国サイバーセキュリティ・インフラストラクチャセキュリティ庁によれば、「サイバーセキュリティと物理セキュリティの機能を統合した組織は、より回復力が高く、脅威の特定、防止、軽減、対応により備えができている。また、統合により、セキュリティ部門間での情報共有や統一セキュリティポリシーの策定も促進される」とのことです。[ 6 ]