2017年21月、ロサンゼルスを拠点とする衣料品小売業者フォーエバー2015は、一部の顧客にデータ侵害が発生した可能性があると発表しました。調査の結果、XNUMX年に導入された「暗号化およびトークン化ソリューション」が、一部のPOS端末で機能していなかった可能性があることが判明しました。
組織は、技術革新への依存度が高まるにつれて、サイバー脅威に対して脆弱になっています。これらの脅威は金融業界やIT業界にとどまらず、他の業界にも及んでいます。例えば小売業界は、より攻撃を受けやすいだけでなく、豊富な消費者情報源とみなされているため、多くの攻撃対象となっています。製造業界も、インダストリー4.0によるデジタル製造への取り組みや、センサー技術をはじめとするスマート製品の導入により、様々なサイバー脅威にさらされています。インダストリー4.0は、製造業における第XNUMX次産業革命であり、自動化、クラウド、データ交換、自律型産業技術への関心が高まっています。そのため、堅牢なサイバーセキュリティプログラムを導入し、最新の状態に維持し、適切に機能させることが不可欠です。
サイバーセキュリティ プログラムの監査が重要な理由
あらゆる業界の企業の多くは、サイバーセキュリティプログラムを確立しています。しかし、これらのプログラムが不十分なのは、セキュリティプロセスをレビュー・監査し、適切な間隔で実行されているかを確認する能力です。例えば、導入されたセキュリティプロセスで月1回の脆弱性スキャンがスケジュールされているにもかかわらず、製品のアップデートが月2回しかリリースされていない場合、脆弱性が未発見のまま、あるいは全く発見されない可能性があります。このような侵害は長期間気づかれない可能性があり、セキュリティ侵害が発生してから初めてギャップが指摘されることもあります。サイバー脅威は急速に進化しているため、サイバーセキュリティ対策を常に効果的かつ最新の状態に保つことが重要です。
続きを読む:サイバーセキュリティにおける内部監査の役割
監査のタイムライン
典型的な「三線防御」モデルでは、サイバーセキュリティの責任は最高レベルのCIO/CISOから始まり、監査チームがサイバーセキュリティ管理フレームワークを策定し、セキュリティポリシーと手順を施行します。このフレームワークは3~5年の期間をかけて策定される場合があり、プロセスの有効性を確保するために6~12ヶ月ごとに見直す必要があります。
サイバーセキュリティ対策において監視と監視が継続的に行われていない場合、しばしば罠に陥ります。新たな脅威や脆弱性は日々発生し続けます。こうしたリスクを軽減するため、多くの組織ではサイバーセキュリティ委員会を設置し、多くの場合CISOが委員長を務めます。委員会は定期的にすべての関係者と会合を開き、サードパーティのデータストレージの追加、重要な従業員の入社・退職、あるいは新しいハードウェア、ソフトウェア、サーバーの追加など、その都度発生する可能性のある脅威や脆弱性を評価します。
第二防衛線は、サイバーセキュリティに関連するリスクと脆弱性を評価する役割を担います。第一防衛線および第三防衛線と緊密に連携し、ポリシーの策定やサイバーセキュリティに関する効果的な意識向上を図ります。四半期ごとまたは半期ごとの監査と経営陣によるレビューを実施することで、リスク報告と管理が適切かつ最新の状態であることを保証します。また、ベンダーとの関係を評価し、ベンダーによる企業の機密データへのアクセスを継続的に監視することで、ベンダーを適切に管理する必要があります。ベンダーを年1回監査し、主要なセキュリティ指標について月次または四半期ごとに報告することで、より高いレベルのサイバーセキュリティを確保できます。
第三の防衛線として機能する内部監査機能は、組織のあらゆる側面におけるサイバーセキュリティリスク軽減策の監査を担当します。通常、四半期ごと、半期ごと、または年次のユーザーアクセス、ネットワーク設計、ベンダー管理、監視、組織のインターフェースに関わる従業員、ITスタッフ、ベンダー向けのサイバーセキュリティ意識向上トレーニングなどが含まれます。これにより、インシデントや侵害への備えが強化されます。各チームで6か月ごとに机上訓練を実施することで、定められたプロセスの有効性を評価することができます。監査は計画的な活動であり、開始基準、定期的な進捗報告と終了会議、各段階の明確な期待値が明確に定義されている必要があります。
効果的な監査とコンプライアンスを確保する Seqrite
Seqrite あらゆるサイバー脅威から顧客を守るため、予防的、積極的、および事後的なサービスを幅広く提供しています。 Seqrite システムに対するタイムリーかつ効率的な監査を実施することで、組織がIT資産を積極的に保護し、すべての規制要件を遵守できるよう支援します。 Seqrite 技術監査、コンプライアンス監査、レッドチーム監査を専門とし、世界中の企業に包括的なセキュリティ管理およびコンサルティングサービスを提供しています。
インフラストラクチャセキュリティ、アプリケーションセキュリティ、および産業制御システムセキュリティは、技術監査の上位 3 つの分野です。 Seqriteコンプライアンス監査には、ISO27001、PCI DSS、HIPAAなど多数の項目が含まれ、レッドチーム監査には、準備状況評価、レッドチーム評価、ウォーゲームなどが含まれます。
脆弱性に対処するための是正措置を講じることは不可欠ですが、攻撃や侵害を軽減するために、是正措置と予防措置が最新の状態に保たれ、効果的に機能していることを確認することがさらに重要です。定期的な監査、特に次のような専門家によって実施される監査 Seqriteサイバーセキュリティプログラムを常に最適な状態に保つことができます。
お客様のビジネスのITセキュリティパートナーとして、 Seqrite 高度なサイバー脅威からエンドポイントを包括的に保護します。詳しくは、 ウェブサイト or



