己の鎖を自慢する奴隷の如きセキュリティに陥らぬ為には? NII 柏崎氏講演 | ScanNetSecurity
2024.04.27(土)

己の鎖を自慢する奴隷の如きセキュリティに陥らぬ為には? NII 柏崎氏講演

国立情報学研究所(NII) サイバーセキュリティ研究開発センター 特任准教授 柏崎礼生氏は、セキュリティにおける可用性の新しい着眼点を提案する。どういうことか。

研修・セミナー・カンファレンス セミナー・イベント
国立情報学研究所(NII) サイバーセキュリティ研究開発センター 特任准教授 柏崎 礼生 氏
国立情報学研究所(NII) サイバーセキュリティ研究開発センター 特任准教授 柏崎 礼生 氏 全 3 枚 拡大写真

 明日3月9日水曜日から11日金曜日まで、東京駅の真向かいにあるJPタワーで総合セキュリティカンファレンスSecurity Days Spring 2022が開催されます。ちょうど一年前、Security Days Spring 2021で開催された名講演があり、本稿はそのレポート記事を蔵出しでお届けします。

 セキュリティ三大要素といえば「CIA」のことをいう。機密性(Confidential)、完全性(Integrity)、可用性(Availability)の頭文字をとった略語だが、可用性だけセキュリティとは相反する用語にも見える。

 少なくとも他の2つとはベクトルが異なる指標でもある。だが、視点を変えると、セキュリティの2大要素に可用性はひとつでバランスしていることになる。それだけ重要な要素かもしれない。

 しかも、CとIが2つなのに対してAはひとつの少数派だ。多数決では負ける運命にある。なぜ三大要素のひとつに数え挙げられているのだろうか。究極のセキュリティはデータをだれにも使わせないこと、もっと突き詰めれば持たないことだ。しかし、それでは仕事にならない。他の2つはデータなどを守ることを主眼に置いているが、可用性は経済的な理由で導入されたと見ることができる。

 国立情報学研究所(NII) サイバーセキュリティ研究開発センター 特任准教授 柏崎礼生氏は、セキュリティにおける可用性の新しい着眼点を提案する。それはどういうものかを氏の講演(Security Days Spring 2021)をベースに整理してみたい。

●インシデント発生時はパニックにならないこと

 柏崎氏は、「銀河ヒッチハイクガイド」にでてくる「パニックになるな」という格言を引用し、有事やインシデント対応で冷静になることの重要性を説く。パニック状態に陥るような状況では、落ち着いた判断ができることが重要だ。冷静な考え、落ち着いた行動が初動ミスによる被害拡大を防ぎ、復旧や回復を早めてくれる。

 近年の情報セキュリティでは、防御力重視から侵入前提の対策やレジリエンス(回復力)が重視される。また、自然災害でもサイバー攻撃でも、システムがダウンするという点では共通しているため、BCP(事業継続計画)やDR(災害復旧)も、しばしば情報セキュリティの文脈で語られる問題だ。

 レジリエンスで重要なのは、パニックにならないことに加え、日ごろの備えでも重要である。事前のリスクや脅威の分析評価に加え、初動対応を含む復旧計画、権限のエスカレーションや緊急時体制を決めておくこと。いざというときに準備していたとおりの行動をするためのシミュレーションを含む訓練や教育も欠かせない。

 しかし、激甚災害やインシデントでパニックに陥ると、備えるだけでは不十分であると柏崎氏は指摘する。


《中尾 真二( Shinji Nakao )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  4. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  5. 重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

    重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

  6. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  7. 研究開発の推進責務が撤廃ほか ~「NTT法」改正法律成立を受け NTT がコメント

    研究開発の推進責務が撤廃ほか ~「NTT法」改正法律成立を受け NTT がコメント

  8. RoamWiFi R10 に複数の脆弱性

    RoamWiFi R10 に複数の脆弱性

  9. 2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

    2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

  10. 脆弱性診断自動化ツール「AeyeScan」を基盤に「診断マネジメントプラットフォーム」を提供

    脆弱性診断自動化ツール「AeyeScan」を基盤に「診断マネジメントプラットフォーム」を提供

ランキングをもっと見る