【RSA Conference US 2015】セキュリティに関する考え方や戦略的アプローチを変える必要性(RSA) | ScanNetSecurity
2024.04.25(木)

【RSA Conference US 2015】セキュリティに関する考え方や戦略的アプローチを変える必要性(RSA)

RSA Conference US 2015の2日目となった4月21日は、RSA社長Amit Yoran氏のキーノートスピーチが行われた。同氏は、現在のセキリュティ業界のアプローチは限界を迎えており、セキュリティに関する考え方を変えることが必要だと必要だと呼びかけた。

特集 特集
キーノートスピーチ会場の様子
キーノートスピーチ会場の様子 全 8 枚 拡大写真
RSA Conference US 2015の2日目となった4月21日は、EMCのセキュリティ部門であるRSAの社長Amit Yoran氏のキーノートスピーチが行われた。Yoran氏は、現在のセキリュティ業界のアプローチが今日のサイバー攻撃に敗北していると述べ、セキュリティに関する考え方を変えることが必要だと必要だと呼びかけた。

2014年は、サイバー攻撃に対する現行のセキュリティアプローチが不成功に終わっていることを思い知らされた年だとYoran氏は語る。同氏が問題視しているのは、セキュリティ業界の現行アプローチが、現代社会が直面しているビジネスおよび脅威環境に適合しないという事実だ。攻撃者の侵入を防ぐため、単により高い城壁を建設し、より深い堀を掘っているようなものだとコメントし、城壁を高くすることでは問題は解決しないと説明する。

この課題は、技術的な問題ではなく、根本的には考え方や戦略的アプローチの問題であるとYoran氏は主張。変化が必要なのは考え方であるにも関わらず、業界は新たな防護壁を建設するための技術的ソリューションを模索し続けており、このままでは、高速に戦術を進化させる攻撃者との戦いに勝利することはできないと強調する。

このように考え方が硬直化した業界の現状を打開するための新たなセキュリティアプローチに必要な要素として、Yoran氏は5つの推奨事項を提案する。

1点目は、防護壁がどれほど高いものであったとしても、攻撃者は壁を乗り越えたり、くぐりぬけたり、迂回したり、通り抜けたりする方法を見つけるという事実を認めること。2014年に行われた高度な攻撃の多くは、基本戦術としてマルウェアすら使用しなかったことをYoran氏は説明し、どのよな高度な防御策も不十分であることを認識する必要があるコメントした。

2つ目は、エンドポイントからクラウドまで、企業環境を幅広く真の意味で可視化すること。連続的なフルパケットキャプチャとエンドポイント侵害分析の両方を可視化することなく、セキュリティを実現することはないという。

3つ目は、アイデンティティと認証の必要性だ。境界がなく、セキュリティ上のアンカーポイントがより少ない世界では、アイデンティティと認証がこれまで以上に重要になるとYoran氏は解説する。

4つ目は、外部の脅威情報はコア能力であるということ。外部の適切な情報をセキュリティプログラムに組み込み、企業資産や利益に合わせて調整することで、企業内担当者は最大のリスクをもたらす脅威に素早く対応することができるようになるという。また、速度と効果を上げるため、セキュリティプログラムへの組み込みは、機械による読み取りが可能で、自動化されたものでなくてはならないともYoran氏は説明した。

5つ目は、ビジネスにとって守るべきものの優先順位を理解すること。何が最も重要で、何が不可欠かを理解し、重要なものはあらゆる手段を用いいて防護する必要があるとコメントした。

RSAは、業界内のひとつの企業として、5つの推奨事項を踏まえた新たなアプローチの構築に向けて再調整中だとYoran氏は話す。これまでの方法では対応できない世界であることを否認せず、考え方や戦略的アプローチを変えることの必要性を説いた。

《湯浅 大資》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  2. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  3. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  4. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  5. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  6. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  7. 情報処理学会、高等学校情報科の全教科書の用語リスト公開

    情報処理学会、高等学校情報科の全教科書の用語リスト公開

  8. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  9. LINE client for iOS にサーバ証明書の検証不備の脆弱性

    LINE client for iOS にサーバ証明書の検証不備の脆弱性

  10. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

    国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

ランキングをもっと見る