昨今、企業はあらゆる面でエンドツーエンドのサポートを提供するサードパーティベンダーに依存しています。これらのサードパーティは、クライアントのあらゆる機密情報に容易にアクセスできます。場合によっては、これらのサードパーティの多くは、さらに他のベンダーを利用してサービスを提供しています。このような複雑なチェーンにより、クライアントは誰が自社のデータにアクセスしているかをほとんど制御できません。
データ漏洩の主な原因は、アウトソーシングに関する不適切な意思決定です。Ponemon社の最近の調査によると、回答者の56%が昨年、サードパーティによるデータ漏洩の被害を受けたと回答しており、これは前年比7%という残念な増加となっています。
サードパーティリスクが脅威となっている主な理由
1. サプライチェーン全体の可視性の低さ:ほとんどの組織は、サプライチェーン全体をエンドツーエンドで把握できていません。そのため、組織は、取引先がサイバー脅威からどの程度保護されているか、あるいはデータ漏洩に対処するための厳格なポリシーや手順を備えているかどうかを把握できていません。
2. ベンダー側の旧式システム:企業は多くの場合、サプライヤー/ベンダーのITシステムを管理していません。ベンダー側の旧式システムやパッチ未適用マシンは、サイバー攻撃の潜在的な標的となり、間接的な経路から企業のデータが失われる可能性があります。
3. ファイル/データ共有の増加:多くの企業は、FTPやトレントを使用してベンダーやサプライヤーと大量のデータを共有しています。これは特に医療業界に当てはまります。自社の管理下にないシステムとのやり取りが増えるほど、関連するリスクも高まります。
4.サプライヤーリスクに関する厳格な規制:規制当局は、サプライヤーに関連するリスク管理に関してますます厳格な姿勢をとるようになっています。これは、利益率を維持しつつサプライヤーの混乱を回避するという、経済的、法的、規制上のジレンマに常に直面している企業にとって、さらなるプレッシャーとなっています。
続きを読む:ヘルスケア:ベンダーにおけるサイバーセキュリティリスク
したがって、企業のサイバーセキュリティ体制において、サードパーティリスクを最小限に抑えることが極めて重要です。サードパーティベンダーと緊密に連携しながらリスクを軽減するためのヒントをいくつかご紹介します。
1. ベンダーを綿密に調査する:サードパーティのサプライヤーは組織の多くのデータにアクセスするため、誰がどのような種類のデータにアクセスしているかを企業が十分に把握することが重要です。最初のステップは、ベンダーの性質、事業分野と関連性、および付与されているアクセス権限の種類を完全に理解することです。
2. データへのアクセスを制限する:企業データおよびシステムへのアクセスは定期的に見直し、必要最小限の担当者のみに許可するようにしてください。必要に応じて、組織の機密性の高い重要なデータはクラウド上に別途保管してください。
3. エンドポイントセキュリティを実践する: すべてのシステムはエンドポイントであり、各端末は自身のセキュリティに責任を負います。商用クラウドシステムはエンドポイントのリスクを高めており、そのため、すべてのシステムは脅威に対抗できるような配置をする必要があります。堅牢なエンドポイントセキュリティソリューションを導入することで、 Seqrite EPSは、すべてのエンドポイントが常に安全に保護されることを保証します。
4. ベンダー管理計画を作成する:組織とベンダー間の適切に設計された契約は、健全な関係を維持するのに役立つだけでなく、第三者リスクを最小限に抑えることにもつながります。以下に挙げるような重要な要素は、契約に含める必要があります。
- ベンダーは、サイバーセキュリティの実践に関して保証を与える必要があり、セキュリティの期待に応え、それを維持する能力に関して監査を実施する権限を企業に与える必要があります。
- ベンダーは、セキュリティ上の問題が発生した場合は通知する必要があります。
- 組織のデータのダウンストリーム転送を制御および制限します。
- 契約を終了すると、ベンダーはすべてのデータを破棄する必要があります。
- ベンダーはサイバーセキュリティ関連の保険に加入する必要があります。データ漏洩が発生した場合、両者がどの程度の割合で損害を負担するかについて、ベンダーと合意しておく必要があります。
企業は利益率向上を絶えず追求する中で、ベンダーやサプライヤーへの依存度を高めています。それに伴い、サードパーティリスクも増加しています。これらのリスクを管理することは企業にとって非常に重要です。しかし、サードパーティリスク管理は事後対応ではなく予防的なものであるべきなので、一度きりの活動として扱うべきではありません。ガバナンスの改善と、以下のような優れたセキュリティソリューションを組み合わせることで、 Seqrite 関連するリスクを軽減するのに役立つ。
お客様のビジネスのITセキュリティパートナーとして、 Seqrite 高度なサイバー脅威からエンドポイントを包括的に保護します。詳しくは、 ウェブサイト or



