Upgrade to Pro — share decks privately, control downloads, hide ads and more …

利益を生まない情報セキュリティとバックアップに投資する重要性

 利益を生まない情報セキュリティとバックアップに投資する重要性

2024/8/22に開催されましたBizcafe無門庵にてお話させていただいた内容の資料です。

Yasuhiro Matsuda

August 22, 2024
Tweet

More Decks by Yasuhiro Matsuda

Other Decks in Technology

Transcript

  1. 仕事 ▮ AWSを活用した辞書検索サービスDONGRIの インフラエンジニア(イースト株式会社) 士業資格 ▮ 情報処理安全確保支援士 中小企業診断士 ファイナンシャル・プランニング技能士2級(AFP) 主な活動

    ▮ AWS Community Builder 日本FP協会石川支部幹事 白山市内の中学校PTA会長 座右の銘 ▮ 一塁ベースを持って二塁に盗塁する 松田 康宏 まつだ やすひろ
  2. 経歴 比較.com株式会社 /東京都 2005 年 4 月~ 2006 年 10

    月 (2006年3月マザーズ 上場) 株式会社エンブレム/東京都 (三谷産業株式会社子会社) 2006 年 11 月~2011 年 4 月 福島印刷株式会社/石川県 2011 年 5 月~2020年12月 神奈川県宮前区に引越 株式会社三省堂/東京都 2004年 4 月(2002年10月) ~2005 年 3 月 石川県白山市(旧:松任市)に生まれる 東京都江戸川区に引越 石川県白山市にUターン 千葉県船橋市に引越 中小企業診断士 登録 FP2級取得 イースト株式会社/東京都 2021 年 1 月~現在
  3. 私たちにはセキュリティ対策は関係ない? サプライチェーンの弱点を悪用した攻撃が順位を上げており、企業との 取引を行っている私たちも攻撃対象になりうる 順位 2023 2024 1位 ランサムウェアによる被害 ランサムウェアによる被害 ー

    2位 サプライチェーンの弱点を悪用した攻撃 サプライチェーンの弱点を悪用した攻撃 ー 3位 標的型攻撃による機密情報の窃取 内部不正による情報漏えい ↑ 4位 内部不正による情報漏えい 標的型攻撃による機密情報の窃取 ↓ 5位 テレワーク等のニューノーマルな働き方を 狙った攻撃 修正プログラムの公開前を狙う攻撃 (ゼロディ攻撃) ↑ 情報セキュリティ10大脅威 「組織」向けの脅威順位
  4. 優先順位の付け方 リスクマネジメント 情報資産に関するリスク源(脅威・脆弱性等)とそれにより発生する事象及びその結果と しての損失を特定して、それらの起こりやすさを算定する。 偽装メールで マルウェアが 社内に侵入 端末に残留 する脆弱性を 利用し感染

    感染端末を 権限を奪取し 遠隔操作 サーバへ アクセスして データを窃取 窃取した データを 社外へ流出 顧客からの 信用失墜、 業務の 一時停止 リスク源 事象 結果 リスク算定の例 ALE(年間損失見込み額)= SLE(単一損失予想)× ARO(年間発生率)
  5. 影響度 高 影響度 低 発生確率 低 発生確率 高 リスク移転 (共有)

    リスク回避 リスク保有 リスク低減 (最適化) 原因を取り除くことで、 リスクの脅威を避ける リスクを受容可能なレベルまで 減らす(影響度・確率共に) リスクの結果と責任を 第三者へ移す 消極的な保有と、 積極的な保有がある リスク対応の方法 算定した結果を、あらかじめ決めたリスク基準に知らして受容・許容するか何らかのリスク 対応を適用するのかを決定する。
  6. 影響度 高 影響度 低 発生確率 低 発生確率 高 リスク移転 (共有)

    リスク回避 リスク保有 リスク低減 (最適化) 原因を取り除くことで、 リスクの脅威を避ける リスクを受容可能なレベルまで 減らす(影響度・確率共に) リスクの結果と責任を 第三者へ移す 消極的な保有と、 積極的な保有がある リスク低減の方法 リスクを減らす取組についてみてみましょう!