有効な事前対策、脆弱性診断
閉鎖されたシステムでも油断は禁物
中島 豊
1998年にアライドテレシスに入社。ネットワークスイッチの開発経験を経て、マーケティング部門に異動。VoIP、データセンターネットワーク機器企画を行った後、企業向けSDNの新企画(Secure Enterpise SDN)を立ち上げ、現在のサイバーセキュリティ戦略室で邁進中。
2019/07/01
企業よ、サイバーリスクに備えよ
中島 豊
1998年にアライドテレシスに入社。ネットワークスイッチの開発経験を経て、マーケティング部門に異動。VoIP、データセンターネットワーク機器企画を行った後、企業向けSDNの新企画(Secure Enterpise SDN)を立ち上げ、現在のサイバーセキュリティ戦略室で邁進中。
今まで当連載では、ハッキングやマルウェア感染に遭ったとき、またその後の感染拡大を防ぐ対策を中心にご紹介してきました。今回は事前に行う対策についてお話しします。
まずは自分たちの使っているシステムやネットワークが安全かどうかのチェックが必要になります。これが脆弱性診断です。人間の体で例えると健康診断のようなものです。
まずは、脆弱性の説明をしましょう。人間でいうならば風邪をひきやすい要因、薄着であるとか、食生活が乱れるといったことになります。これを一般企業システムに置き換えると、脆弱性とはハッキングされやすい環境、情報漏えいが起きやすい状態を指します。一般的に脆弱性はセキュリティホールとも呼ばれ、それは公開サーバーのソースコードやサーバープラットフォームなどに潜んでいます。この脆弱性が発見されると各メーカーはアプリケーションを修正し、更新プログラムを配布します。
次に診断箇所について説明します。これも人間の体で例えるならば、頭、目、胃や腸、さまざまな部位が診断箇所になります。一般企業システムではどうでしょう? ウイルスやサイバー攻撃を受けやすい箇所もしくは機密情報を取り扱っている部署・システムなどに相当します。具体的には下記のような箇所が挙げられます。
・社外Webサイト
・開発製品やシステム(販売製品など)
・各種社内サーバー(DNSサーバー、ファイルサーバー、開発サーバー)
・業務管理システム(受発注システムなど)
・ネットワーク機器
・社員PC、USB
・スマートフォン など
脆弱性診断の必要性は、自分たちのシステムやネットワーク環境の現状を知るためです。脆弱性がシステムのどこにあるのかを知るために診断を行います。診断結果による脆弱性の内容と場所を把握することにより、適切な対策を講じることが可能となります。
言い換えると、診断をせずにやみくもにセキュリティ対策を行った場合、不必要な箇所に対策を施してしまい、対策が本来必要なところへの対応ができないなど、無駄な投資が発生してしまう可能性があります。
また、セキュリティ診断は定期的に行う必要があります。皆さんもご存じかと思いますが、マルウェア、標的型攻撃などの手法は常に進化しています。毎月、もしくは4半期に1回など定期的・継続的な診断を行い、脆弱性を知る必要があります。
企業よ、サイバーリスクに備えよの他の記事
おすすめ記事
目指すゴールは防災デフォルトの社会
人口減少や少子高齢化で自治体の防災力が減衰、これを補うノウハウや技術に注目が集まっています。が、ソリューションこそ豊富になるも、実装は遅々として進みません。この課題に向き合うべく、NTT 東日本は今年4月、新たに「防災研究所」を設置しました。目指すゴールは防災を標準化した社会です。
2025/11/21
サプライチェーン強化による代替戦略への挑戦
包装機材や関連システム機器、プラントなどの製造・販売を手掛けるPACRAFT 株式会社(本社:東京、主要工場:山口県岩国市)は、代替生産などの手法により、災害などの有事の際にも主要事業を継続できる体制を構築している。同社が開発・製造するほとんどの製品はオーダーメイド。同一製品を大量生産する工場とは違い、職人が部品を一から組み立てるという同社事業の特徴を生かし、工場が被災した際には、協力会社に生産を一部移すほか、必要な従業員を代替生産拠点に移して、製造を続けられる体制を構築している。
2025/11/20
中澤・木村が斬る!今週のニュース解説
毎週火曜日(平日のみ)朝9時~、リスク対策.com編集長 中澤幸介と兵庫県立大学教授 木村玲欧氏(心理学・危機管理学)が今週注目のニュースを短く、わかりやすく解説します。
2025/11/18
企業存続のための経済安全保障
世界情勢の変動や地政学リスクの上昇を受け、企業の経済安全保障への関心が急速に高まっている。グローバルな環境での競争優位性を確保するため、重要技術やサプライチェーンの管理が企業存続の鍵となる。各社でリスクマネジメント強化や体制整備が進むが、取り組みは緒に就いたばかり。日本企業はどのように経済安全保障にアプローチすればいいのか。日本企業で初めて、三菱電機に設置された専門部署である経済安全保障統括室の室長を経験し、現在は、電通総研経済安全保障研究センターで副センター長を務める伊藤隆氏に聞いた。
2025/11/17
社長直轄のリスクマネジメント推進室を設置リスクオーナー制の導入で責任を明確化
阪急阪神ホールディングス(大阪府大阪市、嶋田泰夫代表取締役社長)は2024年4月1日、リスクマネジメント推進室を設置した。関西を中心に都市交通、不動産、エンタテインメント、情報・通信、旅行、国際輸送の6つのコア事業を展開する同社のグループ企業は100社以上。コーポレートガバナンス強化の流れを受け、責任を持ってステークホルダーに応えるため、グループ横断的なリスクマネジメントを目指している。
2025/11/13
リスクマネジメント体制の再構築で企業価値向上経営戦略との一体化を図る
企業を取り巻くリスクが多様化する中、企業価値を守るだけではなく、高められるリスクマネジメントが求められている。ニッスイ(東京都港区、田中輝代表取締役社長執行役員)は従来の枠組みを刷新し、リスクマネジメントと経営戦略を一体化。リスクを成長の機会としてもとらえ、社会や環境の変化に備えている。
2025/11/12
※スパム投稿防止のためコメントは編集部の承認制となっておりますが、いただいたコメントは原則、すべて掲載いたします。
※個人情報は入力しないようご注意ください。
» パスワードをお忘れの方