セキュリティエンジニアリングとは、情報システムにセキュリティ制御を組み込み、それらの制御がシステムの運用機能に不可欠な要素となるようにするプロセスです。その主な目的は、事前に定義された機能要件とユーザー要件を満たすエンジニアリングソリューションの提供を支援することにあるという点で、他のシステムエンジニアリング活動と似ていますが、不正使用や悪意のある行為を防止するという側面も加わります。これらの制約や制限は、多くの場合、セキュリティポリシーとして規定されます。
サイバーセキュリティ工学とプライバシー工学は、情報セキュリティ、コンピュータセキュリティ、ネットワークセキュリティに焦点を当てており、不正アクセス、使用、開示、破壊、改ざん、アクセス妨害からデータを保護することを含みます。物理セキュリティは、攻撃者が施設、リソース、または物理メディアに保存されている情報にアクセスすることを阻止することを含みます。セキュリティ工学には、社会科学、心理学(すべてのエラーの原因を排除しようとするのではなく、 「うまく失敗する」ようにシステムを設計するなど)、経済学(セキュリティの経済学を参照)、数学、および建築の側面が含まれます。フォールトツリー解析など、使用される技術の一部は、安全工学から派生しています。
セキュリティ エンジニアリングの初期形態には、錠前製造、セキュリティ印刷、暗号化の分野が含まれます。現代のセキュリティ エンジニアリングとコンピュータ システムに対する懸念は、1967 年にウィリス H. ウェアによって RAND が発表した論文「コンピュータ システムにおけるセキュリティとプライバシー」で初めて明確化されました。[ 1 ]この論文は後に 1979 年に拡張され、[ 2 ] クラウド実装から組み込み IoT まで、現代のコンピュータ システムに影響を与える、今日サイバー セキュリティと呼ばれる多くの基本的な情報セキュリティ概念を提供しました。セキュリティ エンジニアリングを正式な研究分野として確立した先駆者の 1 人がロス アンダーソンです。
各国は、さまざまな分野における個人データの保護と情報セキュリティの要件を定義する法的枠組みを確立しています。米国では、特定の規制が機密情報の保護において重要な役割を果たしています。医療保険の携行性と説明責任に関する法律(HIPAA)は、医療情報を保護するための厳格な基準を規定し、医療機関が患者データの機密性と完全性を維持することを保証しています。[ 3 ] [ 4 ]
サーベンス・オクスリー法(SOX)は、財務報告とコーポレートガバナンスの正確性と信頼性を向上させ、企業データの安全性を確保することを目的としたコンプライアンス要件を定めています。[ 5 ]さらに、連邦情報セキュリティ管理法(FISMA)は、連邦政府機関とその請負業者に対して包括的なセキュリティ基準を義務付け、政府部門全体で情報セキュリティに対する統一的なアプローチを確保しています。[ 6 ]
世界的に見ても、データ保護に関する規制は数多く存在し、例えば欧州連合の一般データ保護規則(GDPR)は、データプライバシーに関する高い基準を定め、個人が自身の個人情報をより詳細に管理できるようにしています。これらの枠組みは、強固なサイバーセキュリティ対策の確立に貢献し、様々な業界におけるベストプラクティスの推進につながっています。
サイバーセキュリティエンジニアリングの専門家には、この分野で正式な教育を受けた人と、独学や実務経験を通じて専門知識を習得した人の両方が含まれます。[ 7 ]正式な教育の道としては、コンピュータサイエンス、コンピュータエンジニアリング、または関連分野の学士号または修士号があります。2020年の調査では、サイバーセキュリティの仕事の60%が関連分野の大学の学位を必要とし、25%が大学院の学位を好み、30%が資格を必要としていることがわかりました。[ 8 ]
ファイアウォールは、ハードウェアベースかソフトウェアベースかを問わず、サイバーセキュリティインフラストラクチャの構成要素であり、確立されたセキュリティルールに従ってネットワークの送受信トラフィックを制御する障壁として機能します。ファイアウォールは、不正アクセスを防止することで、ネットワークを潜在的な脅威から保護します。これに加えて、侵入検知システム(IDS)は、ネットワークトラフィックを継続的に監視して疑わしいアクティビティを検出し、管理者に潜在的な侵害を警告します。侵入防御システム(IPS)は、脅威を検出するだけでなく、リアルタイムで積極的にブロックすることでこれらの対策を強化し、より積極的なセキュリティ体制を構築します。[ 9 ] [ 10 ]
暗号化はデータ保護の要であり、高度な暗号化技術を用いて機密情報を保護します。このプロセスにより、データは不正なユーザーにとって読み取れないものとなり、サーバーに保存されているファイルなどの静止データと、インターネット経由で送信される情報などの転送中のデータの両方が保護されます。暗号化プロトコルを実装することで、組織は機密性と完全性を維持し、重要な資産をサイバー脅威やデータ漏洩から保護することができます。[ 11 ] [ 12 ]
SIEMシステムは、組織のIT環境全体にわたるさまざまなソースからのデータを集約および分析します。セキュリティアラートとイベントの包括的な概要を提供し、サイバーセキュリティエンジニアが異常を検出してインシデントに迅速に対応できるようにします。さまざまなデバイスやアプリケーションからの情報を関連付けることで、SIEMツールは状況認識を向上させ、規制要件への準拠をサポートします。[ 13 ] [ 14 ]
脆弱性評価ツールは、システムやアプリケーション内のセキュリティ上の弱点を特定し評価するために不可欠です。これらのツールは徹底的なスキャンを実行して脆弱性を検出し、深刻度に基づいて分類します。この優先順位付けにより、サイバーセキュリティエンジニアは最も重大な脆弱性に最初に対処することに集中でき、組織のリスクへの露出を減らし、全体的なセキュリティ効果を高めることができます。[ 15 ]
TDRソリューションは、高度な分析機能を利用して膨大な量のデータを精査し、潜在的な脅威を示す可能性のあるパターンを特定します。セキュリティ情報およびイベント管理(SIEM)やユーザーおよびエンティティ行動分析(UEBA)などのツールは、セキュリティインシデントに関するリアルタイムの洞察を提供し、組織が脅威がエスカレートする前に効果的に対応できるようにします。[ 16 ]
サイバーセキュリティエンジニアリングにおけるトラフィック制御対策は、ネットワーク内のデータフローを最適化し、分散型サービス拒否(DDoS)攻撃などのリスクを軽減するように設計されています。Webアプリケーションファイアウォール(WAF)やロードバランサーなどのテクノロジーを利用することで、組織は安全かつ効率的なトラフィック分散を確保できます。さらに、 QoS( Quality of Service)プロトコルを実装することで、重要なアプリケーションやサービスに優先順位を付け、潜在的なセキュリティインシデントやリソース競合が発生した場合でも、運用上の完全性を維持できます。[ 17 ] [ 18 ]
EDRツールは、ラップトップやモバイルデバイスなどのエンドポイントのアクティビティを監視・分析し、脅威をリアルタイムで検出することに重点を置いています。XDRは、ネットワーク分析ツールなどの複数のセキュリティ製品を統合することでEDRを拡張し、組織のセキュリティ体制をより包括的に把握できるようにします。この包括的な洞察により、ネットワークのさまざまなポイントにおける脅威の早期検出と軽減が可能になります。
Microsoft Developer Networkによると、セキュリティエンジニアリングのパターンとプラクティスは、次の活動で構成されています。[ 19 ]
これらの活動は、ソフトウェアライフサイクルにおけるセキュリティ目標の達成を支援するために設計されています。

製品セキュリティエンジニアリングとは、組織が作成、流通、販売する製品に特化して適用されるセキュリティエンジニアリングのことです。製品セキュリティエンジニアリングは、組織がビジネスを行うために使用する企業ネットワークやシステムのセキュリティに焦点を当てた企業/エンタープライズセキュリティ[ 20 ]とは異なります。
製品セキュリティには、セキュリティエンジニアリングが適用される製品が含まれます。
こうしたセキュリティエンジニアは、多くの場合、企業のセキュリティチームとは別のチームに所属し、製品開発チームと密接に連携して業務を行う。
{{cite web}}: CS1 maint: 複数の名前: 著者リスト (リンク)