ダグラス・ハバード『サイバーセキュリティリスクにおける何でも測定する方法』徹底解説:測定手法とリスク評価の実践ガイド
サイバーセキュリティはどのように測定されるのか
サイバーセキュリティの強度を維持・向上させるためには、日々の基本的な対策が欠かせません。まず押さえておきたい主なポイントは以下の通りです。
- 強力なパスワードでオンラインアカウントを保護する
- コンピュータへのアクセス権限を適切に管理する
- ファイアウォールが有効になっていることを確認する
- プログラムやOSを定期的にアップデートする
- 不正侵入の兆候に常に注意を払う
- 組織全体でセキュリティ意識を高める
「何でも測定できる」というハバードの考え方
応用情報経済学(Applied Information Economics)の考案者であるダグラス・ハバード氏は、情報分野と経済分野の双方で高い評価を受ける専門家です。著書『How to Measure Anything in Cybersecurity Risk(サイバーセキュリティリスクにおける何でも測定する方法)』では、さまざまな業界で実証されてきた測定手法を紹介し、どれほど困難で不明確な問題であっても、実証済みのテクニックを使えば測定可能であることを示しています。
書籍とオーディオブック版の概要
同書はAudibleで無削減(Unabridged)版のオーディオブックとしても提供されています。本書は、現在広く使われている「リスク管理」手法の欠陥を明らかにし、それを改善するための多様なアプローチを提示しています。サイバーリスクへの従来型の対応策がいかに機能してこなかったかを暴き、ビジネス界でハバード氏の「より良い測定こそが不可欠である」という主張が受け入れられてきた背景が理解できます。
サイバーセキュリティ対策とは何か
サイバーセキュリティ対策とは、ネットワーク環境上の電子情報を保護するために用いられる手段のことです。パスワード保護や暗号化などがその代表例です。一方、攻撃者はフィッシングメール、マルウェア、盗聴攻撃、DoS(サービス拒否)攻撃などの手口でコンピュータシステムへの侵入を試みます。
サイバーセキュリティのKPI(重要業績評価指標)
KPI(重要業績評価指標)、KRI(重要リスク指標)、そしてセキュリティ態勢を分析することで、サイバーセキュリティ対策の有効性を把握し、状況が改善したのか悪化したのかを客観的に判断できます。これは、経営層をはじめとするステークホルダーとのコミュニケーション向上にも直結します。
押さえておきたい主要な指標
- 検知された侵入試行の件数
- インシデント発生率、深刻度、対応時間、復旧(修復)所要時間の概況
- 脆弱性パッチの適用にかかる時間
- ユーザー別のアプリケーション・データアクセスレベル
- ビジネスで生成・扱うデータ量の全体像
「あらゆるものは測定できる」のか
ハバード氏の中心的な主張によれば、測定は何に対しても可能です。観察が何らかの形で行えるのであれば、それは必ずある水準での測定につながります。たとえ結果がどれほど「曖昧」に見えても、既存の知識を超える情報をもたらしてくれるなら、それは立派な測定だというのが同氏の考えです。
無形資産の測定方法
無形のものを測定する方法は多岐にわたり、その多くは人々の態度や認識に関連しています。代表的な手法の一つが、5段階尺度で対象項目への同意度を回答者に評価してもらう方式です。尺度の中央値は中立点として扱われます。また、無形の概念を複数のレベルで再定義しながら測定精度を高めるアプローチも存在します。
サイバーセキュリティリスク評価の基本ステップ
- 範囲の決定:何を評価対象とするのかを明確にすることから始めます。
- リスクの特定:資産の所在を含め、サイバーセキュリティ上のリスクを洗い出します。
- リスクの分析:各リスクが事業に与えうる影響を分析します。
- 優先順位付けと対応方針の決定:どのリスクを優先的に管理すべきかを判断します。
- 文書化:特定したすべてのリスクを記録します。
より詳細な評価プロセス
- データの価値を判定する
- 資産を特定し、優先順位をつける
- 脅威を特定する
- システムの脆弱性を洗い出す
- 既存の管理策(コントロール)を分析する
- 情報価値と予防コストの費用対効果分析を行う
サイバーセキュリティにおけるリスク評価とは
リスク評価とは、サイバーセキュリティに関連するリスクを特定・分析・評価する一連のプロセスです。組織のリスクプロファイルに応じてセキュリティ管理策を調整することが求められます。リスク評価を怠れば、サイバーセキュリティに関する意思決定が不十分な情報に基づくものになる恐れがあります。
サイバーリスクの測定モデル:定性アプローチ
基本的な定性測定モデルでは、数値ではなく定性的な手法によってリスクを測定します。定性リスク分析では、「イベントの発生可能性」と「問題発生時に及ぼす負の影響」を表す2つの序数軸を設け、そこにリスクをプロットして視覚的に評価します。
セキュリティの効果測定の進め方
ITセキュリティは、一定期間のサイバー攻撃レポートを定量化し、将来予測される脅威と照らし合わせることで評価できます。初期段階の脅威とその後の対応ぶんを検証することで、企業は自社のセキュリティシステムが実際にどの程度機能したのかを、より正確に把握できるようになります。
-
データマイニングはサイバーセキュリティにどう役立つ?メリットと活用事例を徹底解説
データマイニングとサイバーセキュリティは一見別々の分野に思えますが、実は密接に関連しています。本記事では、データマイニングの基本的な仕組みから、サイバーセキュリティ分野での具体的な活用方法、メリット・デメリットまでをわかりやすく解説します。 データマイニングとは?その基本的な目的 データマイニングとは、大量の生データから有用な情報やパターンを抽出する手法のことです。企業は専用ソフトウェアを活用して膨大なデータセットの中からパターンを発見し、顧客理解を深め、より効果的なマーケティング戦略の立案、売上の拡大、コスト削減などを実現しています。 データマイニングの最大の目的は、データの中に潜むパター
-
Windowsで何かを隠す方法
Microsoftは、Windows上のすべてのものを消滅させるための超能力を提供します。それらを活用してください! 最近、Windowsのログイン画面と迷惑な広告を非表示にする方法を紹介しました。非表示にすることができるWindows要素はこれらだけではありません。あちこちでいくつかの調整を行うことで、ツールバー、アイコン、ボタン、ファイルなど、邪魔にならないようにしたいものをほとんど隠すことができます。このガイドでは、その方法を説明します。 ナビゲーション: デスクトップ-チャームバーとスイッチャー-ごみ箱-アイコンとガジェット|タスクバー-システムトレイ-検索ボックス-タスクビューア