企業のサイバーセキュリティ成功の測り方:押さえるべきセキュリティメトリクスとKPI徹底解説
サイバーセキュリティにおけるセキュリティメトリクスとは
セキュリティメトリクスとは、パフォーマンスに関するデータを収集・分析・報告することで、意思決定を支援し、パフォーマンスとアカウンタビリティ(説明責任)の向上を図る仕組みです。ITセキュリティメトリクスは、ITセキュリティプログラムの目的や目標に沿って設定されるのが基本となります。
サイバーセキュリティはどのように測定するのか
日々のセキュリティレベルを把握するには、以下のような基本的な対策状況の確認が有効です。
- 強力なパスワードによるオンラインアカウントの保護
- コンピュータへのアクセス権限の適切な管理
- ファイアウォールが有効になっているかの確認
- プログラムやシステムの定期的なアップデート
- 不正侵入の兆候の監視
- 従業員へのセキュリティ意識の啓発
サイバーセキュリティ測定のための主要メトリクス
組織のセキュリティ態勢を評価する際には、次のような指標が代表的です。
- 検知された侵入試行の件数
- インシデントの発生率・深刻度・対応時間・修復完了までの時間
- 脆弱性パッチの適用にかかる時間
- ユーザー別のアプリケーション/データアクセスレベル
- ビジネスで生成・扱うデータ量の全体像
セキュリティ意識の効果を測定する方法
セキュリティ教育の効果測定では、ある調査によると以下の手法が用いられています。
- セキュリティインシデントの件数と種類のモニタリング(62%)
- 従業員からのフィードバック(45%)
- 行動変容のモニタリング(34%)
- アンケート調査(24%)
- 研修の出席率(24%)
- 組織の戦略計画との整合性(9%)
- 標的型評価(9%)
単一の指標ではなく、複数の手法を組み合わせることで、より正確な効果測定が可能になります。
サイバーセキュリティの成功をどう測るか
組織の対応効率は、「リスクを検知してから実際に対処行動を取るまでの時間」で測定できます。この際、回復時間を算出するための客観的な手法を整備しておくことが不可欠です。
セキュリティプログラムの有効性評価:FPRRとは
FPRR(False Positive Reporting Rate:誤検知報告率)は、セキュリティ管理策の有効性を示す重要な指標です。アナリストは、対応チームへエスカレーションする前に、誤検知と侵害指標(IOC)を正確に切り分ける必要があります。誤検知が多いほど、本来注目すべき脅威の見逃しや対応遅延につながるためです。
メトリクスと測定値(メジャー)の関係
測定値(メジャー)とは、メトリクスを支える、定量化可能で観察可能かつ客観的なデータポイントのことです。メトリクスを適切に活用することでパフォーマンスの改善が実現できます。ITセキュリティパフォーマンスを測定すべき背景には、規制対応や財務上の要因など、さまざまなドライバーが存在します。
サイバーリスクメトリクスとは
サイバーリスクメトリクスに関する情報は、組織内のどの領域がリスクにさらされているか、またリスク管理の取り組みがどれほど有効であるかを特定するのに役立ちます。
サイバーセキュリティの主要KPI一覧
サイバーセキュリティの成熟度を測るうえで、以下のKPIが広く活用されています。
- セキュリティ準備状況(レディネス)レベル
- 内部ネットワークに接続されている未特定デバイスの数
- 侵入試行の発生件数
- セキュリティインシデントの一覧と傾向
- 平均検知時間(MTTD:Mean Time to Detect)
- 平均解決時間(MTTR:Mean Time to Resolve)
- 平均封じ込め時間(MTTC:Mean Time to Contain)
- 第三者セキュリティ評価機関によるレーティング
SOCの成果測定におけるKPIの役割
セキュリティオペレーションセンター(SOC)の成功度は、KPI(重要業績評価指標)を通じて測定でき、組織が目標に向かって進捗しているかを判断できます。さらに、KPI・主要リスク指標(KRI)・セキュリティ態勢を総合的に分析することで、サイバーセキュリティ活動の有効性について洞察が得られ、状況が改善したのか悪化したのかを客観的に把握できます。その結果、経営層をはじめとするステークホルダーとのコミュニケーション向上にもつながります。
サイバーセキュリティ対策とは
サイバーセキュリティ対策とは、オンライン環境における電子情報を保護するために講じられる手段の総称です。パスワード保護や暗号化などがその代表例です。一方、ハッカーはフィッシングメール、マルウェア、盗聴攻撃、サービス拒否(DoS)攻撃などの手口を使ってコンピュータシステムへの侵入を試みます。
セキュリティメトリクスが果たす役割
セキュリティメトリクスは、セキュリティおよびコンプライアンス上のギャップを排除し、データ漏洩を未然に防ぐことに貢献します。フォレンジック、ペネトレーションテスト、監査の各チームは、PCI DSS、HIPAA、GDPRといったコンプライアンス要件への対応を簡素化しながら、業界のベストプラクティスとなるセキュリティ慣行を特定していきます。
参考:ビジネス全般で使われる5つの主要KPI
- 顧客あたり収益(RPC):顧客基盤に基づく生産性を示す、最も追跡しやすいKPI
- 平均出席率(ACA)
- 顧客維持率(CRR)
- 利益率(PM)
- 1日平均出席率(ADA)
まとめ
サイバーセキュリティの成功を測定するには、MTTD・MTTR・MTTCといった時間軸の指標、FPRRなどの運用品質指標、そしてインシデント件数や従業員の行動変容など多角的なメトリクスを組み合わせることが重要です。測定値をベースにした客観的なメトリクス運用は、経営判断の質を高め、ステークホルダーとの信頼関係構築にもつながります。まずは自社のセキュリティ目標に紐づくKPIを定義し、継続的な測定と改善のサイクルを確立しましょう。
-
サイバーセキュリティリスクの測り方――「何でも測定できる」という発想と実践ガイド
「何でも測定できる」――ダグラス・ハバードのアプローチ応用情報経済学(Applied Information Economics)の提唱者であるダグラス・ハバード氏の著書『How to Measure Anything(何でも測定できる)』第3版では、その手法が多様な業界に適用された事例が紹介されています。どんなに複雑で不確実性が高く、定義しづらい問題であっても、実証済みの手法を使えば必ず測定可能になる――これが同書の核心的な主張です。観察できるものはすべて測定できるハバード氏によれば、「測定できないものは存在しません」。ある対象をなんらかの形で観察できるのであれば、そこには必ず測定の手段が存
-
データマイニングはサイバーセキュリティにどう役立つ?メリットと活用事例を徹底解説
データマイニングとサイバーセキュリティは一見別々の分野に思えますが、実は密接に関連しています。本記事では、データマイニングの基本的な仕組みから、サイバーセキュリティ分野での具体的な活用方法、メリット・デメリットまでをわかりやすく解説します。 データマイニングとは?その基本的な目的 データマイニングとは、大量の生データから有用な情報やパターンを抽出する手法のことです。企業は専用ソフトウェアを活用して膨大なデータセットの中からパターンを発見し、顧客理解を深め、より効果的なマーケティング戦略の立案、売上の拡大、コスト削減などを実現しています。 データマイニングの最大の目的は、データの中に潜むパター