サイバーセキュリティリスクの測定方法とは?書籍『How to Measure Anything in Cybersecurity Risk』の要点を解説
サイバーセキュリティはどのように測定されるのか?
サイバーセキュリティの強度を高めるには、日々の基本的な対策の積み重ねが不可欠です。まず、オンラインアカウントには推測されにくい強力なパスワードを設定しましょう。パスワードはオンライン安全の要であり、コンピュータへの不正アクセスを防ぐ第一歩となります。
さらに、以下のポイントを継続的に確認することが重要です。
- ファイアウォールの有効化:必ずオンに設定し、外部からの侵入をブロックします。
- プログラムとOSの定期更新:セキュリティパッチを速やかに適用し、既知の脆弱性を放置しません。
- 侵入の監視:不審なアクセスや異常な挙動に常に目を光らせます。
- 意識向上:組織全体でセキュリティへの関心を高める啓発活動を行います。
サイバーリスクの計算方法
サイバーリスクを定量的に把握するには、複数の分析要素を組み合わせます。具体的には、脅威分析」「脆弱性評価」「発生確率の分析」「影響度分析」「管理策(コントロール)の分析が含まれます。これらの要素を掛け合わせることで、リスクエクスポージャー(露出度)の評価値を算出できます。
リスク =(脅威 × 脆弱性 × 発生確率 × 影響)÷ 管理策
また、よりシンプルな一般式として、次のような形も広く使われています。
- リスク = 確率 × 損失
- リスク = 脅威 + 脆弱性 + 帰結(結果)
- リスク = 発生可能性 × 影響
特にITリスクとは、組織がITを使用・所有・運用・活用・導入することに伴って生じるビジネス上のリスクを指します。
書籍『How to Measure Anything in Cybersecurity Risk』とは
ダグラス・W・ハバード(Douglas W. Hubbard)らによる本書は、Audibleでも完全版(Unabridged)のオーディオブックとして提供されています。本書が衝撃的なのは、現在主流のサイバーリスク対応手法の多くが実際には機能していないという指摘です。著者は既存の「リスクマネジメント」慣行の欠陥を暴き、それを修正するための多様なアプローチを提示しています。
ハバードは応用情報経済学(Applied Information Economics)の提唱者であり、情報と経済の両分野で高い評価を受ける専門家です。彼の手法はさまざまな業界で応用されており、「どれほど困難で、不明確で、定義が曖昧な問題であっても、実証済みの技法を使えば測定可能である」という主張で知られています。ビジネス界では「より良い測定こそが不可欠だ」というハバードのテーゼが広く受け入れられています。
サイバーセキュリティにおけるリスク評価とは
リスク評価とは、サイバーセキュリティに関わるリスクを特定・分析・評価する一連のプロセスです。その結果に基づき、自組織のリスクプロファイルに適合したセキュリティ管理策を選択・調整します。リスク評価を怠れば、サイバーセキュリティに関する意思決定は根拠のないものになりかねません。
リスク評価の実践ステップ
- 範囲(スコープ)の決定:何を評価対象とするかを明確にします。
- 資産の棚卸し:システムと保有リソースを洗い出し、データの価値を判定して資産の優先順位をつけます。
- 脅威と脆弱性の特定:弱点や脅威となる要素を特定します。
- リスクの分析と影響評価:各リスクが事業に与える影響を分析します。
- 管理策の整備と分析:既存のセキュリティ管理策を確認・評価します。
- 優先順位付けと対応方針の決定:対処すべきリスクの優先度を決め、管理方法を検討します。
- 文書化と再評価:すべてのリスクを記録し、結果が不十分であればプロセスを繰り返します。
最終的には、情報の価値と予防コストとの間でコスト便益分析を行い、投資対効果の観点から対策を判断することが望まれます。
サイバーセキュリティ対策とは
サイバーセキュリティ対策とは、オンライン環境における電子情報を保護するために講じられる手段の総称です。パスワード保護や暗号化はその代表例です。
一方、攻撃者はフィッシングメール、マルウェア、盗聴攻撃、サービス拒否(DoS/DDoS)攻撃などの手法を使ってコンピュータシステムへの侵入を試みます。対策は、こうした攻撃手法を念頭に置いて設計する必要があります。
サイバーセキュリティのKPI(重要業績評価指標)
KPI(重要業績評価指標)、KRI(重要リスク指標)、セキュリティ態勢(セキュリティポスチャー)を分析することで、サイバーセキュリティ施策の有効性を把握し、状況が改善したのか悪化したのかを判断できます。また、ビジネス側のステークホルダーとのコミュニケーション向上にもつながります。
測定すべき主要メトリクス
- 侵入試行(不正アクセスの試み)の検出状況
- インシデント発生率、深刻度レベル、対応時間、修復までの時間
- 脆弱性パッチの適用にかかる時間
- アプリケーション/データへのアクセスレベル別ユーザー数
- ビジネスが生成するデータ量の全体像
サイバーリスクスコアリングとは
サイバーリスクスコアとは、セキュリティ態勢を客観的に評価するための指標です。定性評価をわかりやすいスコア形式で表現することで、組織は自社の資産がどの程度安全なのか、どこに改善が必要なのかを容易に理解できます。
サイバーリスクとは何か
「サイバーリスク」という言葉は一般的に、情報技術(IT)システムの障害・故障によって生じうるあらゆる種類の金銭的損失や評判の毀損を指して使われます。また、情報システムへ不正にアクセスするための意図的なセキュリティ侵害行為も含まれます。
まとめ
サイバーセキュリティリスクの測定は、特別な才能ではなく「正しい手法」の問題です。ハバードらの提唱するように、直感や定性的な慣習に頼らず、脅威・脆弱性・発生確率・影響・管理策といった要素を数値化して組み合わせることで、誰でもリスクを測定し、改善につなげることができます。まずは身近な対策(強力なパスワード、ファイアウォール、更新、監視)から始め、KPIとリスクスコアで継続的に状況を可視化していきましょう。
動画で学ぶ:『How to Measure Anything in Cybersecurity Risk』の書誌情報と引用方法
-
企業のサイバーセキュリティ成功の測り方:押さえるべきセキュリティメトリクスとKPI徹底解説
サイバーセキュリティにおけるセキュリティメトリクスとはセキュリティメトリクスとは、パフォーマンスに関するデータを収集・分析・報告することで、意思決定を支援し、パフォーマンスとアカウンタビリティ(説明責任)の向上を図る仕組みです。ITセキュリティメトリクスは、ITセキュリティプログラムの目的や目標に沿って設定されるのが基本となります。サイバーセキュリティはどのように測定するのか日々のセキュリティレベルを把握するには、以下のような基本的な対策状況の確認が有効です。強力なパスワードによるオンラインアカウントの保護コンピュータへのアクセス権限の適切な管理ファイアウォールが有効になっているかの確認プログ
-
中小企業こそサイバー犯罪の最大の標的――知っておきたい6つの脅威と実践的な防衛策
サイバー犯罪がオンラインビジネスに与える損害は、年間5,000億ドルから1兆ドルに上ると推計されています。この数字だけを見ると、MicrosoftやAlibaba、世界的な大手銀行といった大企業が被害者の大多数を占めているように思えるかもしれません。しかし実際は違います。最も深刻な被害を受けているのは、いわゆる「街の小さなお店」、つまり中小企業なのです。 米国Verizon社が2019年に全業種を対象にサイバーセキュリティインシデントを追跡調査したところ、報告されたセキュリティ侵害の43%が中小企業によるものであることが判明しました。 その理由はシンプルです。MicrosoftやAmazon、