<?xml version="1.0" encoding="utf-8"?><rss xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title>Ivantiブログ: セキュリティ</title><description /><language>ja</language><atom:link rel="self" href="https://www.ivanti.com/ja/blog/topics/security/rss" /><link>https://www.ivanti.com/ja/blog/topics/security</link><item><guid isPermaLink="false">53b4060e-14fb-4853-8d7c-feebeaa7e97d</guid><link>https://www.ivanti.com/ja/blog/patch-apocalypse</link><atom:author><atom:name>Chris Goettl</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/chris-goettl</atom:uri></atom:author><category>セキュリティ</category><title>パッチ・アポカリプスの時代です。IT部門のこの3つの言い訳は、もはや通用しません。</title><description>&lt;p&gt;4月7日、Anthropicは、同社のClaude Mythos Previewモデルが、主要なすべてのオペレーティングシステムと主要なすべてのWebブラウザーにわたり、重大度が高またはクリティカルのゼロデイ脆弱性を数千件、自律的に特定したと発表しました。その99%以上は、開示当日に未パッチの状態でした。&lt;/p&gt;

&lt;p&gt;その2週間後の4月21日、Mozillaは、同じモデルを使用してFirefoxの最新リリースに含まれる271件の脆弱性を発見し、パッチを適用したと述べました。Mozilla自身の評価は次のとおりです。「これまでのところ、人間が発見できる脆弱性のカテゴリや複雑さで、このモデルが発見できないものは見つかっていません。」&lt;/p&gt;

&lt;p&gt;271件は第一波にすぎません。Chrome、Edge、Windows、macOS、Linux、FreeBSD——Anthropicのレッドチームが開示したFreeBSDにおける17年前のリモートコード実行の欠陥（CVE-2026-4747）は、今後起こることを示す初期の例です。AnthropicのProject Glasswingの傘下にあるすべてのベンダーは、業界がこれまで経験したことのないテンポで修正を提供できる立場にあります。これらの修正はすべて、パッチが提供される公開CVEとなり、最終的に同じ場所、つまりお客様の環境に到達します。&lt;/p&gt;

&lt;p&gt;封じ込めに関する説明にも綻びがあります。4月21日、&lt;a href="https://www.bloomberg.com/news/articles/2026-04-21/anthropic-s-mythos-model-is-being-accessed-by-unauthorized-users" rel="noopener" target="_blank"&gt;Bloombergは報じました&lt;/a&gt;。Discordに関連するグループが、サードパーティベンダーの環境を通じてMythosに不正アクセスしたというものです。Anthropicは、この活動は当該ベンダーの範囲を超えていないとしています。同様の能力がすでに攻撃者の手に渡っているかどうかにかかわらず、防御側に残された時間は、4月7日の発表が示唆していたよりも短くなっています。&lt;/p&gt;

&lt;p&gt;Mythosは、すでにこの方向へ向かっていた世界に登場しました。&lt;a href="https://www.crowdstrike.com/en-us/global-threat-report/" rel="noopener" target="_blank"&gt;CrowdStrikeの2026年版グローバル脅威レポート&lt;/a&gt;では、2025年にAIを活用した攻撃が前年比89%増加したことが示されています。この傾向線は、Mythos以前から存在していました。&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;これはパッチ・アポカリプスと呼ぶべき状況です&lt;/strong&gt;。パッチが提供される公開CVEの量と発生頻度が、多くのITチームやセキュリティチームの現在の業務手法を上回ろうとしている、極めて実務的な意味での危機です。&lt;/p&gt;

&lt;p&gt;NISTはすでに、パッチ・アポカリプスの影響を受けています。4月、同機関は、提出件数が263%急増したことを受け、National Vulnerability Database（NVD）の運用を大きく変更すると発表しました。NISTは今後、提出されたすべての脆弱性に詳細なエンリッチメントを提供することをやめ、CISA Known Exploited Vulnerabilitiesカタログに掲載されているものや、重要な政府ソフトウェアに影響するものなど、高リスク基準を満たす脆弱性に限定して提供します。NISTは独自の評価を行うのではなく、IvantiのようなCVE Numbering Authorities（CNA）に依拠することになります。&lt;/p&gt;

&lt;p&gt;この発表以降、私はお客様や同業者から、同じ反応の3つのバリエーションを耳にしてきました。いずれも、もっとゆっくりした世界を前提に設計されたプログラムの延長線上にあります。&lt;/p&gt;

&lt;h2 id="toc_1"&gt;「当社には脆弱性スキャナーがあります」&lt;/h2&gt;

&lt;p&gt;Qualys、Rapid7、Tenableは、脆弱性の検出に優れています。スキャナーは発見し、フラグを立て、スコアを付け、一覧化します。展開、検証、再起動の処理、ロールバックは、その範囲外です。その作業はどこかで実行しなければなりません。多くのプログラムでは、それは別のツール、別のチーム、別のサイクルで行われています。&lt;/p&gt;

&lt;p&gt;エクスプロイト可能な時間枠がいまや数時間単位になり、Glasswingのキューによってバックログが倍増しようとしている状況では、587件のクリティカルな脆弱性を出力して、そのリストを人間のチームに渡すだけのスキャナーはリスク要因になります。現実的な対策は、すでに保有しているスキャナーを、その検出結果に基づいて自動的に対応できる修復エンジンに接続することです。&lt;a href="https://www.ivanti.com/ja/autonomous-endpoint-management"&gt;自律型エンドポイント管理&lt;/a&gt;（AEM）プラットフォームであれば、リングベースの展開とロールバック、そして脆弱性インテリジェンスにより、効率的な修復判断に必要なリスクベースのコンテキストを提供できるため、人がすべての判断を下さなくてもリストを削減できます。&lt;/p&gt;

&lt;h2 id="toc_2"&gt;「当社はチケットシステムで承認を回しています」&lt;/h2&gt;

&lt;p&gt;人間が判断しなければならない、という話に関連しますが、長く直線的な承認プロセスは修復プロセスを大幅に遅らせます。最新のOSやブラウザーの更新を展開するかどうか、最後に判断が必要だったのはいつでしょうか。&lt;/p&gt;

&lt;p&gt;組織は、これらの更新を展開することをすでに分かっています。承認プロセスは、多くの場合、複雑な社内政治やセキュリティ成果に対する認識のずれに起因します。その結果どうなるでしょうか。前述の脆弱性スキャナーが必要になり、すでに実行すべきと分かっている作業をアナリストが承認し、承認のためのチケットがビジネスオーナーに送られて受信トレイで待機し、最終的には、実質的にすでに理解されていて改めて下す必要のない判断に貴重な時間が費やされます。&lt;/p&gt;

&lt;p&gt;市場では、&lt;a href="https://www.ivanti.com/ja/exposure-management"&gt;エクスポージャー管理&lt;/a&gt;への移行が進んでおり、組織のリスク許容度を定義し、リスク態勢を監視することに重点を置くことで、このプロセスにまったく異なるアプローチを取っています。次にWindows OSの更新がリリースされたとき、展開すること、展開するスケジュール、そして成功を測定するSLAやコンプライアンス指標は、すでに分かっているはずです。本当に知りたいのは次の点です。&lt;/p&gt;

&lt;p&gt;1. その更新に既知の悪用済み脆弱性が含まれているため、より迅速に対応する必要があるのか。&lt;/p&gt;

&lt;p&gt;または&lt;/p&gt;

&lt;p&gt;2. その更新が業務に影響しており、ペースを落とす必要があるのか（自律型エンドポイント管理プラットフォームにロールバック付きのリング展開が含まれていてよかった、という場面です）。&lt;/p&gt;

&lt;h2 id="toc_3"&gt;「当社にはIntuneがあります」&lt;/h2&gt;

&lt;p&gt;Microsoft Intuneには、ここで重要になる2つの範囲上の制限があります。&lt;/p&gt;

&lt;p&gt;第1に、Intuneが管理できるのは、Intuneに登録されたデバイスだけです。未登録または未管理のエンドポイント——サーバー、請負業者のノートPC、シャドーIT、放置されたエッジデバイス——は、その可視性の範囲外に完全に置かれます。脆弱性の量が増加する時期には、こうした死角は、チームが手作業で対応できる速度を上回って増えていきます。&lt;/p&gt;

&lt;p&gt;第2に、Intuneはアプリケーションの展開と更新を簡素化しますが、サードパーティアプリケーションの対応範囲と優先順位付けの深さは、多くの管理者が考えるより限定的です。Intuneが示せるのは&lt;em&gt;何が古くなっているか&lt;/em&gt;であり、&lt;em&gt;何が実際にエクスポージャーを高めているか&lt;/em&gt;ではありません。そのため、時間が限られる中で、チームはすべてを後追いでパッチ適用するか、推測に頼らざるを得なくなります。&lt;/p&gt;

&lt;p&gt;多くのエンタープライズ環境は、Windowsだけで構成されているわけでも、完全に登録されているわけでも、小規模で均質なアプリケーションスタックだけを実行しているわけでもありません。脆弱性の開示が急増すると、パッチ適用を限定的な経路に任せることはギャップを生み、システム全体のリスクへと発展します。&lt;/p&gt;

&lt;p&gt;Intuneは維持してください。その上で、Intuneが認識できない資産を検出し、最も重要な脆弱性に優先順位を付け、Intuneがカバーしないアプリケーション全体に自信を持ってパッチを適用できる、検出と修復のレイヤーを組み合わせてください。&lt;/p&gt;

&lt;h2 id="toc_4"&gt;どう対応すべきか&lt;/h2&gt;

&lt;p&gt;自動化こそが運用モデルです。ワークフローに組み込まれていなければなりません。&lt;/p&gt;

&lt;p&gt;実務担当者は、この原則を以前から理解しています。それは次の3つの領域に現れます。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;継続的なトリアージ。&lt;/strong&gt;既知の悪用済み脆弱性は、特にエンドユーザーシステムのように組織内でセキュリティが相対的に弱い領域では、ゼロデイ対応トラックに乗せることができます。さらに、ブラウザーや通信アプリなど特定のアプリケーションを設定・定義し、毎週、場合によっては毎日確認される優先トラックで更新するようにします。それ以外は、通常のメンテナンスウィンドウが来るまで待つことができます。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;自動ロールバックを備えたリング展開。&lt;/strong&gt;テストリング、早期導入者リング、広範な本番環境、ミッションクリティカル。順序としては地味ですが、多くのメンテナンスでは機能します。変わったのは、一定の更新については、月次メンテナンスを待つのではなく、エクスプロイト可能な時間枠に合わせて期間を圧縮する必要があることです。テストリングは自動化され、計測可能でなければなりません。人間によるチェックリストでは、そのスピードには追いつけません。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;クローズドループ検証。&lt;/strong&gt;パッチは、エンドポイントにインストールされたことが検証されるまで展開済みとは言えず、CVEは、再スキャンで確認されるまでクローズとは言えません。多くのチームはこのステップを省略しています。そのため、監査の前週になってコンプライアンス証跡の準備が火消し対応になります。だからこそ、当社は今週、プラットフォームに継続的コンプライアンスを搭載しました。パッチの展開に合わせてコンプライアンス証跡が継続的かつ自動的に生成され、多くのチームが対応する余力のない優先順位付けの判断を自動化が担えるようにするためです。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Mozillaの271件のFirefox脆弱性は、予告編にすぎません。Glasswing傘下の主要なソフトウェアベンダーは、より多くの脆弱性を、加速したペースで修正し始めようとしています。そして同種の能力を持つ攻撃者は、同様のモデルにアクセスできるようになれば、そのような隙を正確に狙ってくるでしょう。その結果として生じるAI軍拡競争は、組織が加速したペースで修復しなければならない更新の数と頻度に直接影響します。プログラムを支えるのは自動化です。いまだに月次のみのパッチ適用を行っているチームには、厳しい時期が待っています。&lt;/p&gt;

&lt;p&gt;ITまたはセキュリティプログラムを運用しているなら、今こそ自己評価を行う価値があります。直近で展開したクリティカルなパッチを取り上げてみてください。さらに言えば、金曜日にゼロデイが公開された場合、月曜日までに修復できるでしょうか。CVEの公開から最後のエンドポイントでインストールが検証されるまでの時間を測ってください。その数値が週単位であるなら、パッチ・アポカリプスは確実にお客様の組織に迫ってきます。&lt;/p&gt;
</description><pubDate>Wed, 29 Apr 2026 14:00:07 Z</pubDate></item><item><guid isPermaLink="false">cd1a268e-11d3-4f7f-a20a-7fb2995df601</guid><link>https://www.ivanti.com/ja/blog/modern-application-control-trusted-ownership-vs-allowlisting</link><atom:author><atom:name>Patrick Kaak</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/patrick-kaak</atom:uri></atom:author><category>セキュリティ</category><title>Trusted Ownership：Ivanti Application Control が許可リストを超えて拡張できる理由</title><description>&lt;p&gt;アプリケーション制御は、多くの人が古い思い込みを抱いているセキュリティトピックの一つです。従来の許可リストは安全に見えますが、すぐにメンテナンスの負担になります。ブロックリストは事後対応的で不完全に感じられます。また、Microsoft AppLocker のようなツールによって、厳格な許可リストこそがゴールドスタンダードだと多くの人が考えるようになりましたが、最新の攻撃はそうではないことを証明しています。攻撃者はますます &lt;i&gt;正規の署名済みツール &lt;/i&gt;を不適切なコンテキストで使用し、リストベースの制御を完全に回避するようになっています。&lt;/p&gt;&lt;p&gt;そのため、組織が &lt;a href="https://www.ivanti.com/ja/products/application-control"&gt;Ivanti Application Control&lt;/a&gt; や &lt;a href="https://www.ivanti.com/ja/products/app-control-and-privileged-management"&gt;Ivanti Neurons for App Control&lt;/a&gt; を評価し、Trusted Ownership に出会うと、明示的なブロックが可能であるため、最初はブロックリストに似ているように見えるかもしれません。実際には、Trusted Ownership は、単なる同一性ではなく出所に基づいて実行を制御する、はるかに広範で運用負荷の軽い、プロビナンスに着想を得た強制モデルです。&lt;/p&gt;&lt;p&gt;増え続けるリストを管理するのではなく、システムにソフトウェアを配置した主体に基づいてセキュリティを適用し、最新のソフトウェア配布プラクティスやゼロトラストの原則と自然に整合します。これは、別のリスト機構としてではなく、単なる同一性ではなく出所に基づいて実行を制御する、プロビナンスに着想を得た強制モデルとして理解するのが最適です。&lt;/p&gt;&lt;p&gt;この発想の転換により、最新のアプリケーション制御においてより適切な問いが生まれます。ファイルが&lt;i&gt;何であるか&lt;/i&gt;だけでなく、&lt;i&gt;どのようにそこに到達したのか&lt;/i&gt;&lt;/p&gt;&lt;h2&gt;リストを超えて：プロビナンス制御が今重要な理由&lt;/h2&gt;&lt;p&gt;ファイルがどのようにシステムに到達したのかという問いは、プロビナンス制御の中核です。プロビナンス制御では、発行元、パス、ハッシュだけに基づいてファイルを信頼するのではなく、そのファイルを持ち込んだ&lt;i&gt;出所とプロセス&lt;/i&gt;を評価します。&lt;i&gt;誰がそのファイルをディスクに書き込んだのか。どの仕組みを通じて行われたのか。インストールは管理された IT ワークフローに従っていたのか。&lt;/i&gt;この評価により、アプリケーション制御はオブジェクトの信頼からプロセスの信頼へと移行し、はるかに強固なセキュリティ境界を構築します。&lt;/p&gt;&lt;p&gt;Ivanti Application Control では、プロビナンス制御は &lt;a href="https://help.ivanti.com/ap/help/en_US/am/2025/Content/Application_Manager/Trusted_Owners.htm" target="_blank"&gt;Trusted Ownership&lt;/a&gt; として実装されています。信頼された所有者が配置したファイルはすべて許可され、ユーザーが持ち込んだものはデフォルトで拒否されます。これは、実行ファイル、DLL、インストーラー、スクリプトに一貫して適用されます。SYSTEM、TrustedInstaller、Administrators などの ID はデフォルトで信頼されるため、MS Intune、MECM、Ivanti Endpoint Manager（EPM）やその他のエンタープライズツールなどの標準的な展開チャネルを通じて提供されるソフトウェアは、ルールのメンテナンスや例外なしですぐに実行されます。&lt;/p&gt;&lt;p&gt;これは、従来の許可リストからの根本的な転換を示しています。AppLocker ルールの成否は、正確な発行元、パス、ハッシュの定義に依存します。インストール元を評価せず、展開メカニズムを自動的に信頼することもありません。Intune で提供されるソフトウェアであっても、事前に許可ルールが必要であり、多くの場合、Program Files や Windows ディレクトリを許可する広範な既定設定に依存します。&lt;/p&gt;&lt;p&gt;&lt;img alt="A flowchart illustrates an app provenance engine that allows trusted origins and blocks untrusted ones. On the left, a trusted IT admin provides a company app, which is allowed by the provenance engine and marked with a green check. On the right, a user tries to introduce an unknown executable (EXE), which is blocked by the provenance engine, marked with a red X. The blocked executable is shown again at the bottom with a cross mark. The diagram visually separates trusted, allowed content from untrusted, blocked content." src="https://static.ivanti.com/sites/marketing/media/images/blog/2026/02/actrustedownershipblog_image1.jpg"&gt;&lt;/p&gt;&lt;p&gt;この違いが重要なのは、最新の攻撃では、正規のツールが不適切なコンテキストで武器化されるケースが増えているためです。プロビナンス制御は、ソフトウェアが&lt;i&gt;どのように&lt;/i&gt;到達したかを信頼の基準として強制し、それが&lt;i&gt;何であるか&lt;/i&gt;だけに頼らないことで、そのリスクの多くを無力化します。これはゼロトラストの原則に沿い、サプライチェーンの露出を減らし、Living off the Land（LotL）悪用の機会をデフォルトで大幅に狭めます。&lt;/p&gt;&lt;p&gt;出所の重要性を理解すると、次の問いは「それをどのように大規模に適用するか」です。&lt;/p&gt;&lt;p&gt;答えは、ソフトウェアが実行されるあらゆる方法と、提供されるあらゆる方法に対して、プロビナンスを一貫して適用することです。&lt;/p&gt;&lt;h2&gt;ブロックリストを超えて：最新のソフトウェア展開に対応する広範なカバレッジ&lt;/h2&gt;&lt;p&gt;プロビナンス制御は、アプリケーションセキュリティを、終わりのないリスト管理から、ソフトウェアがシステムに到達するプロセスの検証へと移行させます。この視点を取り入れると、Trusted Ownership がブロックリスト方式ではないことが明確になります。これは出所に基づく信頼境界であり、従来の許可リストとは大きく異なる動作をします。&lt;/p&gt;&lt;p&gt;Trusted Ownership は、管理者がよく知られた Windows ツールに対して対象を絞った拒否ルールを追加することがあるため、ブロックリストに似ているという誤解があります。実際には、これらの拒否ルールは Living off the Land 技法に対する防御的な強化策です。本格的なアプリケーション制御手法では、いずれもこのような対象を絞った制限を使用します。Trusted Ownership の本質は、ブロックリストの反対です。管理され信頼されたプロセスを通じて提供されたソフトウェアはデフォルトで許可され、ユーザーが持ち込んだコンテンツはデフォルトで拒否されます。&lt;/p&gt;&lt;p&gt;&lt;object codetype="CMSInlineControl" type="Video"&gt;&lt;param name="platform" value="youtube"&gt;&lt;param name="lang" value="en"&gt;&lt;param name="id" value="cMWocpzF3Uo"&gt;&lt;param name="cms_type" value="video"&gt;&lt;/object&gt;&lt;/p&gt;&lt;p&gt;より重要な差別化要因はカバレッジです。従来の許可リストに依存している多くの組織は、ほぼ実行ファイルだけに注力することになりがちです。DLL、スクリプト、MSI パッケージに同じ強制を適用すると、ルールのメンテナンスがはるかに複雑になるため、避けられることが少なくありません。その結果、最新の攻撃者が頻繁に悪用するギャップが生まれます。&lt;/p&gt;&lt;p&gt;Trusted Ownership は、実行チェーン全体に同じ出所ベースの強制を適用することで、こうしたギャップを回避します。実行ファイル、DLL、スクリプト、MSI インストーラー、および関連コンポーネントは、同じ信頼モデルで評価されます。信頼はファイルを持ち込んだ主体によって決まるため、ファイルタイプごとに別個のポリシーを用意する必要はありません。Downloads フォルダー内のスクリプト、一時ビルドディレクトリで作成された DLL、ユーザープロファイルから実行される EXE はいずれも、管理されたインストールプロセスの外部から発生した場合、同じデフォルト拒否の扱いを受けます。&lt;/p&gt;&lt;p&gt;この信頼モデルは、最新のエンドポイント管理プラットフォームがソフトウェアを提供する方法とも自然に整合します。Intune、MECM、Ivanti Neurons for MDM、&lt;a href="https://www.ivanti.com/ja/products/endpoint-manager"&gt;Ivanti Endpoint Manager&lt;/a&gt; などのソリューションや類似システムでは、通常、SYSTEM ID または別の信頼されたサービスアカウントを使用してアプリケーションをインストールします。&lt;/p&gt;&lt;p&gt;これらの ID はすでに Trusted Owners であるため、これらのチャネルを通じて展開されたソフトウェアは、許可ルールの作成、ファイルパスの管理、ポリシーの更新を行わなくてもすぐに実行されます。カスタム DevOps エージェントやユーザーコンテキストでのスクリプトインストールなど、代替のインストールアカウントを意図的に使用する場合にのみ、その ID を Trusted Owner として識別する必要があります。&lt;/p&gt;&lt;p&gt;その結果、関連するすべてのファイルタイプに対して広範で一貫したカバレッジを提供するモデルが実現します。最新のソフトウェア配布とシームレスに連携し、主に実行ファイルに焦点を当てる従来の許可リストに伴う運用オーバーヘッドを回避できます。&lt;/p&gt;&lt;p&gt;Trusted Ownership は、個々のオブジェクトではなく、ソフトウェアが提供される管理されたプロセスを信頼することで、アプリケーション制御に対して、よりスケーラブルでより安全なアプローチを実現します。&lt;/p&gt;&lt;h2&gt;WDAC（App Control for Business）の位置付け&lt;/h2&gt;&lt;p&gt;Microsoft は、AppLocker と App Control for Business（旧 WDAC）という 2 つのアプリケーション制御テクノロジーを維持しています。どちらも現在も存在していますが、Microsoft はその役割を明確にしています。AppLocker は、ユーザーが未承認のアプリケーションを実行するのを防ぐのに役立ちますが、最新のセキュリティ機能のサービス基準を満たしていないため、&lt;a href="https://learn.microsoft.com/en-us/windows/security/application-security/application-control/app-control-for-business/applocker/applocker-overview" rel="noopener" target="_blank"&gt;戦略的なセキュリティ制御ではなく多層防御メカニズム&lt;/a&gt;として分類されています。&lt;/p&gt;&lt;p&gt;Microsoft がアプリケーション制御の今後の方向性として位置付けているのは App Control for Business であり、AppLocker は機能完了済みで、重要なセキュリティ更新を除いて積極的な開発は行われていないと明示しています。つまり、新機能はすべて WDAC のみに提供され、AppLocker には提供されません。&lt;/p&gt;&lt;p&gt;App Control for Business では、&lt;i&gt;Managed Installer&lt;/i&gt; の概念が導入されています。これにより Windows は、Intune や MECM などの指定された展開プラットフォームを通じてインストールされたアプリケーションを自動的に信頼できます。信頼は個々のファイルではなく配布チャネルから導き出されるため、ルールのメンテナンスが大幅に削減されます。&lt;/p&gt;&lt;p&gt;これは、Ivanti Application Control の Trusted Ownership モデルと密接に一致しています。どちらのアプローチも、個別のファイル属性ではなく、ソフトウェアをインストールした管理されたプロセスに基づいてソフトウェアを信頼します。ただし、Trusted Ownership はこの概念をよりシンプルで運用しやすい形で適用します。Ivanti は、複雑なポリシーレイヤー、XML 定義、深い WDAC の専門知識を必要とせずに、SYSTEM や指定されたサービスアカウントなどの ID を信頼します。&lt;/p&gt;&lt;p&gt;Ivanti には、多くの組織が WDAC の運用化に苦労しているという声が寄せられています。WDAC ポリシーには、慎重な設計、監査モードでの長期間のテスト、ドライバーおよびカーネル例外の管理、複数のポリシーセットの継続的なメンテナンスが必要です。&lt;a href="https://www.reddit.com/r/Intune/comments/16oov9d/is_anyone_actually_successfully_deploying_wdac_as/" rel="noopener" target="_blank"&gt;そのため、組織は WDAC と AppLocker を組み合わせることが多く&lt;/a&gt;、低レベルの強制と日常的なユーザー空間の制御の両方をカバーしようとして、結果的に管理オーバーヘッドを抱えることになります。&lt;/p&gt;&lt;p&gt;Ivanti Application Control は、統合された代替手段を提供します。Trusted Ownership、Trusted Vendors、デジタル署名検証を通じて、実行ファイル、DLL、スクリプト、MSI パッケージにわたって一貫したカバレッジを備えた、プロビナンスベースのデフォルト拒否モデルを実現します。&lt;/p&gt;&lt;p&gt;範囲の異なる 2 つの MS 制御プレーンを維持する代わりに、組織は、ソフトウェアがシステムにどのように導入されたかに基づいて信頼を強制する、単一の合理化されたポリシーを管理します。これにより、WDAC と AppLocker を組み合わせた展開でお客様が達成しようとする実務上の目標の多くを、より低い運用複雑性と一貫した 1 つの信頼モデルで実現できます。&lt;/p&gt;&lt;h2&gt;LOLBins と引数レベルの制御&lt;/h2&gt;&lt;p&gt;広範なカバレッジが確立されると、次の課題は、攻撃者が悪用しがちな、すべてのマシンにすでに存在する正規のツールをどのように扱うかです。&lt;/p&gt;&lt;p&gt;最新の攻撃者は、従来型のマルウェアの使用を避け、すべての Windows デバイスにすでに存在するツールに依存することがよくあります。これらの Living off the Land ツール（LOLBins）は正規のものであり、通常業務に必要なため、生産性に影響を与えずにブロックすることは困難です。従来の許可リストは、広範にブロックするとワークフローが壊れ、広範に許可すると危険なギャップが残るため、この領域で課題を抱えます。&lt;/p&gt;&lt;p&gt;Trusted Ownership のようなプロビナンスベースのモデルは、この力学を変えます。攻撃者が組み込みツールを使用しようとしても、実行しようとするコンテンツは通常、信頼されたインストールプロセスから来たものではありません。Ivanti はそのコンテンツの出所を評価するため、不正使用の試みの多くは自動的に失敗します。ツール自体は正規のものであっても、実行を求められているコンテンツは正規ではなく、Trusted Ownership は実行前にそれを阻止します。&lt;/p&gt;&lt;p&gt;どのツールが実行されるかだけでなく、それらに何を実行させようとしているのかを理解することも重要です。PowerShell、Python、Java などの多くのインタープリターやランタイムは、あるコンテキストでは完全に安全でも、別のコンテキストではリスクを伴う可能性があります。業務アプリケーションが、特定の承認済みプロセスを開始するために Java に依存している場合と、ユーザーがダウンロードした JAR ファイルの場合とでは、まったく異なるシナリオです。&lt;/p&gt;&lt;p&gt;&lt;img alt="A diagram explains how PowerShell scripts are evaluated in two security layers: Ownership and Intent. The first layer uses a trusted ownership check to block malicious scripts, while allowing approved commands using argument-level control. The second layer, focused on intent, uses policy enforcement to block malicious activity while allowing legitimate processes to run. Icons represent scripts, commands, and shield checks, with arrows showing allowed and blocked paths." src="https://static.ivanti.com/sites/marketing/media/images/blog/2026/02/actrustedownershipblog_image2.jpg"&gt;&lt;/p&gt;&lt;p&gt;Ivanti は、階層型のアプローチでこれに対応します。JAR ファイルはまず Trusted Ownership を使用して評価され、管理された展開プロセスではなくユーザーによって持ち込まれたものであれば、直ちにブロックされます。さらに管理者は、許可される Java コマンドを正確に指定するシンプルな許可ルールを作成できるため、正規の Java ベースアプリケーションのみを実行し、未承認の JAR ファイルの起動試行を静かに拒否できます。&lt;/p&gt;&lt;p&gt;同じ原則は、他のツールにも適用されます。ポリシーでは、組織に必要な正確な動作を承認し、その境界を外れるアクティビティをブロックできます。これにより、広範で壊れやすいルールを避けながら、日常業務を円滑に維持できます。&lt;/p&gt;&lt;p&gt;その結果、バランスの取れた最新のアプローチが実現します。Trusted Ownership は、信頼されていないコンテンツをデフォルトで阻止します。重点的な強化は、living off the land の悪用を減らすための政府機関およびコミュニティのベストプラクティスに沿っており、意図を認識する制御により、攻撃者に侵入口を開くことなく正規のプロセスを継続して機能させることができます。&lt;/p&gt;&lt;p&gt;このアプローチは、living off the land 技法の軽減に関する現在のコミュニティおよび政府機関のガイダンスと密接に一致しています。CISA、NSA、FBI、&lt;a href="https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/identifying-and-mitigating-living-off-the-land-techniques#best-practice-recommendations" rel="noopener" target="_blank"&gt;オーストラリアサイバーセキュリティセンター&lt;/a&gt; などの機関は、組み込みツールの使用方法を制御し、それらが作用する信頼されていないコンテンツを制限することで、攻撃者が組み込みツールを利用する機会を減らすことを重視しています。共同ガイダンスでは、LOTL 攻撃がネイティブツールの悪用に依存していることを強調し、正規のシステムプロセスをブロックせずにこうした悪用を制限する制御の必要性を訴えています。&lt;/p&gt;&lt;p&gt;Ivanti のモデルは、このガイダンスを反映しています。Trusted Ownership は、攻撃者が依存する信頼されていないコンテンツを自動的にブロックし、少数の重点的な制限によって、追加の注意が必要な少数のツールに対応します。&lt;/p&gt;&lt;h2&gt;Trusted Ownership の実践：実際のシナリオ&lt;/h2&gt;&lt;p&gt;&lt;b&gt;Ivanti Application Control と Trusted Ownership が実際の運用でどのように機能するかを示す例をいくつか紹介します。&lt;/b&gt;&lt;/p&gt;&lt;ol&gt;&lt;li&gt;ポータブルアプリケーションがユーザープロファイルにコピーされます。Ivanti は、それがユーザー所有であるためブロックします。AppLocker は一致するルールがある場合にのみブロックします。適切なパスまたは発行元ルールがなければ、動作が異なる可能性があります。&lt;/li&gt;&lt;li&gt;メール添付ファイルが Downloads から PowerShell スクリプトを起動します。Ivanti はユーザー所有であるため拒否します。AppLocker はスクリプトルールに依存し、ブロックイベント時には PowerShell を制限付き言語モードに強制しますが、それでもスクリプトは実行されます。&lt;/li&gt;&lt;li&gt;rundll32 や mshta などの OS ツールの悪用。どちらのモデルでも、対象を絞った拒否による強化が必要です。Ivanti はこれをプロビナンス制御と組み合わせることで、一般的に必要な例外の数を削減します。AppLocker は精選された拒否セットに依存し、定期的な調整が必要です。&lt;/li&gt;&lt;li&gt;ベンダーのアップデートによって新しい署名済みファイルが配布されます。Ivanti は、Trusted Ownership により、信頼された展開チャネル経由で到着したアップデートを許可します。AppLocker は発行元ルールでこれに対応できますが、複数製品間での署名の再利用や通常とは異なるインストールパスにより、追加のメンテナンスや意図した以上に広範な信頼につながることがよくあります。&lt;/li&gt;&lt;li&gt;ユーザーが JAR をダウンロードし、Java で実行しようとします。Ivanti は、その JAR がユーザーによって持ち込まれ、Trusted Ownership に合格しないため、その試行をブロックします。必要に応じて、管理者は完全なコマンドラインとの照合により、承認済みの正確な呼び出しだけを許可できます。AppLocker は引数を照合できず、発行元、パス、ハッシュのルールに依存します。&lt;/li&gt;&lt;/ol&gt;&lt;h2&gt;まとめ&lt;/h2&gt;&lt;p&gt;プロビナンス制御は、アプリケーション制御を管理上の問題から信頼モデルへと移行させます。個々のファイルではなく、ソフトウェアがシステムに到達するプロセスを信頼することで、セキュリティをスケーラブルかつ実運用可能なものにします。&lt;/p&gt;&lt;p&gt;Trusted Ownership は、このアプローチにまさに合致します。これはブロックリストでも従来の許可リストでもなく、管理された IT プロセスを通じて到達したソフトウェアはデフォルトで許可され、そのプロセスの外部にあるものはすべてデフォルトで拒否されるモデルです。場当たり的なファイルではなく、出所と所有権に基づいて強制することで、&lt;a href="https://www.ivanti.com/ja/products/application-control"&gt;Ivanti Application Control&lt;/a&gt; と &lt;a href="https://www.ivanti.com/ja/products/app-control-and-privileged-management"&gt;Ivanti Neurons for App Control&lt;/a&gt; は、最新の攻撃手法や今日のソフトウェア配布とより適切に整合します。&lt;/p&gt;&lt;p&gt;アプリケーション制御をリスト管理の作業として扱い続ければ、管理負担を感じることになります。信頼境界として扱えば、スケーラビリティ、セキュリティ、運用上の実行可能性を得られます。&lt;/p&gt;</description><pubDate>Wed, 25 Feb 2026 14:25:15 Z</pubDate></item><item><guid isPermaLink="false">fc6d91b3-3e95-461f-96ec-015ce68cc16a</guid><link>https://www.ivanti.com/ja/blog/how-to-communicate-cyber-risk-strategy-to-ceos</link><atom:author><atom:name>デニス・コザック　(Dennis Kozak)</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/dennis-kozak</atom:uri></atom:author><category>セキュリティ</category><title>CEOがCISOに求めるサイバーセキュリティリスク管理戦略の伝え方</title><description>&lt;p&gt;ほとんどのCEOは、四半期のベンチマークや売上を小数点以下まで正確に述べることができます。しかし、自社のサイバーリスクエクスポージャーについて尋ねると、回答は途端に曖昧になります。今日のCEOがセキュリティを重視していないわけではありません。&lt;a href="https://www.ivanti.com/ja/network-security"&gt;サイバーセキュリティ&lt;/a&gt;は、取締役会や経営幹部にとって最重要課題の一つです。問題はより根深く、セキュリティリスクをビジネスリーダーに説明する方法が根本的に機能しておらず、事業成果への影響が見落とされている点にあります。&lt;/p&gt;&lt;p&gt;CISOとCEOの間で起こるコミュニケーション上の問題の多くは、能力不足が原因ではありません。よくある課題、すなわち「知識の呪い」から生じています。知識の呪いとは、専門家（この場合はセキュリティリーダー）が、会議に参加している全員が技術情報や用語について一定の理解を持っていると思い込んでしまう認知バイアスです。その結果、複雑なリスクを平易な言葉に分解し、現実のビジネス文脈で説明することができなくなります。&lt;/p&gt;&lt;p&gt;Ivantiの&lt;a href="https://www.ivanti.com/ja/resources/research-reports/state-of-cybersecurity-report"&gt;2026年サイバーセキュリティの現状レポート&lt;/a&gt;は、この認識のずれを浮き彫りにしています。セキュリティ専門家の約6割が、自社チームによる経営層へのリスクエクスポージャーの伝達は「ある程度有効」にとどまると回答しています。&lt;/p&gt;&lt;div class="flourish-embed flourish-chart" data-src="visualisation/27229530"&gt;&lt;/div&gt;&lt;p&gt;CEOとCISOが同じ言葉で話していないと、事業上重大な脆弱性が技術用語の陰に隠れてしまう可能性があります。コミュニケーションが機能しなくなると、組織は的外れな投資に時間とコストを費やし、侵害が発生して初めて対話を余儀なくされるまで、防御上のギャップに気づけないことがあります。&lt;/p&gt;&lt;p&gt;脅威レベルが高まり、AIを活用した攻撃が高度化し、データ侵害が毎週のように報じられるなか、CISOと経営層の間で明確にコミュニケーションを取ることの重要性は、かつてないほど高まっています。&lt;/p&gt;&lt;p&gt;このコミュニケーションギャップがなぜ続くのかを理解するには、根本的な課題と、成功を測定するために使われている指標の両方を検証する必要があります。&lt;/p&gt;&lt;h2&gt;サイバーリスクのコミュニケーションが失敗する理由：知識の呪い&lt;/h2&gt;&lt;p&gt;CEOとCISOの間にあるこの認識のずれは、データ不足が原因ではありません。むしろその逆です。CEOの立場から見ると、課題は注意力や意図の欠如ではありません。ダッシュボード、指標、略語、深刻度スコアを見せられても、それらの結果が事業全体にどのような影響を及ぼすのかを理解できないことが問題なのです。&lt;/p&gt;&lt;p&gt;セキュリティリーダーは、会議の参加者の多くが、CVSSスコア、&lt;a href="https://www.ivanti.com/blog/understanding-external-attack-surface-management" target="_blank" rel="noopener"&gt;攻撃対象領域&lt;/a&gt;、ゼロデイ脆弱性といった用語が持つ意味を理解していない可能性があると考える必要があります。CEOが求めているのは、指標、略語、深刻度スコアで埋め尽くされたダッシュボード以上のものです。&lt;/p&gt;&lt;p&gt;サイバーセキュリティの説明では、さらに一歩踏み込み、これらの結果が事業に及ぼす財務面、法務面、評判面の影響を示す必要があります。CISOは「今月587件の重大な脆弱性を検出しました」と報告するかもしれません。しかしCEOが本当に知る必要があるのは、「そのうちどれが顧客へのサービス提供能力を脅かしており、それに対処する計画は何か」ということです。&lt;/p&gt;&lt;h2&gt;CEOにとって重要なサイバーセキュリティKPI&lt;i&gt;&lt;/i&gt;&lt;/h2&gt;&lt;p&gt;有用なKPIは、脆弱性管理の取り組みとビジネスリスクを明確に結び付けます。しかし、Ivantiの&lt;a href="https://www.ivanti.com/ja/resources/research-reports/state-of-cybersecurity-report"&gt;サイバーセキュリティ調査&lt;/a&gt;によると、セキュリティチームが最もよく使用しているKPIは、リスクの文脈を反映できていません。&lt;/p&gt;&lt;p&gt;現在、サイバーセキュリティのエクスポージャースコアやその他のリスクベースの指標を追跡している企業は半数（51%）にとどまります。多くのセキュリティチームは、平均修復時間（47%）や修復済みエクスポージャーの割合（41%）といったプロセス指標に依然として依存しています。&lt;/p&gt;&lt;div class="flourish-embed flourish-chart" data-src="visualisation/26288727"&gt;&lt;/div&gt;&lt;p&gt;MTTR、パッチ適用速度、修復率といった指標はセキュリティチームにとって重要ですが、測定しているのは運用効率であり、事業上のエクスポージャーや潜在的な財務影響ではありません。これらを単独で見ると安心材料のように見える一方で、本当に問うべきことを覆い隠してしまいます。それは、&lt;i&gt;私たちはリスクを効果的に管理できているのか。&lt;/i&gt;&lt;/p&gt;&lt;p&gt;という問いです。速度とカバー範囲に焦点を当てたこれらの指標は、それ自体では良好に見えるかもしれません。しかし、現在の修復活動が実際にリスクポスチャーを改善しているかを示すには不十分です。脆弱性をどれだけ早く修復したか、どれだけ多く対処したかは、それほど重要ではありません。より重要なのは、&lt;i&gt;適切な&lt;/i&gt;問題に対処しているかどうかです。&lt;/p&gt;&lt;p&gt;セキュリティチーム、取締役会、経営幹部の間で共通理解を得るには、分かりにくい指標を現実の利害に結び付ける必要があります。CEOにとってこれは、自社に特有の最重要リスクについてCISOと認識を合わせることを意味します。たとえば、&lt;i&gt;高度な不正手口、PCI-DSSやSOXのような厳格なコンプライアンス要件、顧客の金融データを狙うランサムウェアの絶え間ない脅威に頻繁に直面している金融機関なのか。&lt;/i&gt;&lt;i&gt;機密性の高い患者データを保護するために厳格なコンプライアンス基準を維持しながら、拡大する接続医療機器ネットワークの安全確保に取り組む医療機関なのか。&lt;/i&gt;&lt;/p&gt;&lt;p&gt;技術的な指標だけに依存した経営層向けセキュリティブリーフィングと、文脈やビジネスへの影響を加えたブリーフィングの違いを見てみましょう。&lt;/p&gt;&lt;h4&gt;CISOが伝えること：&lt;/h4&gt;&lt;ul&gt;&lt;li&gt;「11,000件の脆弱性を発見しました。」&lt;/li&gt;&lt;li&gt;「MTTRは25日から15日に短縮されました。」&lt;/li&gt;&lt;li&gt;「重大なCVEの修復率は88%に達しました。」&lt;/li&gt;&lt;/ul&gt;&lt;h4&gt;CEOが実際に知る必要があること：&lt;/h4&gt;&lt;ul&gt;&lt;li&gt;「収益を生み出すシステムに影響を及ぼす可能性のある重大な脆弱性を10件特定しました。」&lt;/li&gt;&lt;li&gt;「今日攻撃を受けた場合でも、昨年は48時間かかっていた重要業務の復旧を6時間で実施できます。」&lt;/li&gt;&lt;li&gt;「この保護により、追加のコンプライアンスリスクを負うことなくEUへの事業拡大を進められます。」&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;経営層レベルのリスクアペタイト・フレームワークの構築&lt;/h2&gt;&lt;p&gt;経営層とのコミュニケーションには、リスクをどのように定義し、測定し、議論するかについて、共有されたフレームワークと共通の参照点が必要です。一貫性の欠如や混乱をなくすには、すべてのステークホルダーが&lt;i&gt;&lt;/i&gt;&lt;a href="https://www.ivanti.com/resources/whitepapers/how-to-define-and-implement-risk-appetite" target="_blank" rel="noopener"&gt;&lt;i&gt;リスクアペタイト・フレームワーク&lt;/i&gt;&lt;/a&gt;&lt;i&gt;の策定と運用に関与する必要があります。&lt;/i&gt;&lt;/p&gt;&lt;p&gt;こうした対話の大きな目的の一つは、サイバーセキュリティプログラムの目標は完全に「リスクゼロ」になることではない、とビジネスリーダーに理解してもらうことです。現代のどの組織にとっても、完全にリスクのない状態になることは不可能です。つまりCEOは、自社の&lt;a href="https://www.ivanti.com/ja/blog/risk-appetite"&gt;リスクアペタイト&lt;/a&gt;とリスクポスチャーを区別できなければなりません。&lt;/p&gt;&lt;p&gt;1. &lt;b&gt;リスクアペタイト：&lt;/b&gt;組織が全体的な目標を追求するうえで、現時点でどの程度のリスクを許容する意思があるか。&lt;/p&gt;&lt;p&gt;2. &lt;b&gt;リスクポスチャー：&lt;/b&gt;組織が現在さらされているリスクエクスポージャーの実態。&lt;/p&gt;&lt;p&gt;現在ではほとんどの組織が、どの程度のサイバーリスクを受け入れる意思があるのかを正式に定義する必要性を認識しています。&lt;a href="https://www.ivanti.com/ja/resources/research-reports/state-of-cybersecurity-report"&gt;Ivantiの調査&lt;/a&gt;では、80%を超える組織が文書化されたリスクアペタイト・フレームワークを持っていることが示されています。&lt;/p&gt;&lt;p&gt;しかし、日々の業務でこうしたフレームワークが厳密に守られていると回答した組織は半数未満です。フレームワークが文書上は存在していても、実際の意思決定を導いていない場合、組織のリスクアペタイトとリスクポスチャーが一致していない可能性が非常に高くなります。&lt;/p&gt;&lt;div class="flourish-embed flourish-chart" data-src="visualisation/27229780"&gt;&lt;/div&gt;&lt;p&gt;&lt;/p&gt;&lt;div class="flourish-embed flourish-chart" data-src="visualisation/27229775"&gt;&lt;/div&gt;&lt;h2&gt;エクスポージャー管理がコミュニケーションギャップを埋める仕組み&lt;/h2&gt;&lt;p&gt;&lt;a href="https://www.ivanti.com/ja/exposure-management"&gt;エクスポージャー管理&lt;/a&gt;とは、攻撃対象領域全体にわたる潜在的な脅威の範囲を継続的に特定し、優先順位付けし、検証するリスクベースのアプローチです。エクスポージャー管理を実践することで、セキュリティリーダーと経営層は、サイバーセキュリティをビジネスクリティカルなリスク中心に再構築する、単一の包括的な戦略のもとで連携できます。&lt;/p&gt;&lt;p&gt;すべての脆弱性を同等に扱うのではなく、エクスポージャー管理では、次の問いを通じて、&lt;a href="https://www.ivanti.com/blog/vulnerability-prioritization-guide" target="_blank" rel="noopener"&gt;組織にとって最も高いリスクを特定し、優先順位を付けること&lt;/a&gt;に焦点を当てます。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;現在のエクスポージャーのうち、脅威アクターが実際に悪用しているものはどれか。&lt;/li&gt;&lt;li&gt;現在の事業運営に基づいて、どの資産を優先すべきか。&lt;/li&gt;&lt;li&gt;侵害された場合、評判、顧客、法務面の損害という観点で最も大きな影響を及ぼす資産はどれか。&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Ivantiの調査レポートによると、現在では約3分の2の組織がエクスポージャー管理に投資しており、リーダー層の理解も前年比で高まっています。しかし、実行面では依然として遅れがあります。自社の&lt;a href="https://www.ivanti.com/ja/blog/how-to-implement-quantitative-risk-assessment"&gt;リスクエクスポージャー評価&lt;/a&gt;能力を「優れている」と評価している組織は、約4分の1にすぎません。&lt;/p&gt;&lt;div class="flourish-embed flourish-chart" data-src="visualisation/27230019"&gt;&lt;/div&gt;&lt;p&gt;このギャップを解消し、エクスポージャー管理を効果的に運用に組み込むには、CISOは経営層とのコミュニケーションを次の3つの原則に基づけるべきです。&lt;/p&gt;&lt;p&gt;&lt;b&gt;1. 技術的なシグナルをビジネス文脈に置き換える。&lt;/b&gt;脆弱性の件数を報告するのではなく、どのエクスポージャーが収益を生み出すシステム、顧客データ、規制対象環境に影響するのかを説明します。&lt;/p&gt;&lt;p&gt;&lt;b&gt;2. 新たな脅威は量ではなく影響度で優先順位付けする。&lt;/b&gt;経営層は、新しい攻撃手法を一つひとつ追跡する必要はありません。事業に実質的な混乱をもたらす可能性のある状況と、それに対応する組織の準備状況を理解する必要があります。&lt;/p&gt;&lt;p&gt;&lt;b&gt;3. スプレッドシートではなくシナリオを使う。&lt;/b&gt;データに裏付けられ、原因、影響、結果を結び付けるストーリーは、リーダーがリスクを腹落ちさせ、より迅速に意思決定する助けになります。&lt;/p&gt;&lt;p&gt;このアプローチにより、リスク軽減戦略は受動的な防御から、先回りした意思決定へと移行します。&lt;/p&gt;&lt;h2&gt;今後の方向性&lt;/h2&gt;&lt;p&gt;経営層とセキュリティリーダーが同じ言葉で話せるようになれば、知識の呪いを打ち破ることができます。そしてサイバーセキュリティは、事業価値を守り、成長を可能にし、セキュリティの強みを競争優位へと変える戦略的な推進力になります。&lt;/p&gt;&lt;p&gt;知識の呪いは打ち破ることができます。一つの指標をビジネスの言葉に置き換え、一つのビジネス視点の対話を重ね、一つの明確な意思決定を行うことから始まります。&lt;/p&gt;</description><pubDate>Tue, 17 Feb 2026 13:00:01 Z</pubDate></item><item><guid isPermaLink="false">affec4ae-06a2-4d02-9266-bcdb0163259f</guid><link>https://www.ivanti.com/ja/blog/exposure-management-vs-vulnerability-management</link><atom:author><atom:name>William Graf</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/william-graf</atom:uri></atom:author><category>セキュリティ</category><title>エクスポージャー管理と脆弱性管理：真のリスク低減を実現するのはどちらか？</title><description>&lt;p&gt;脆弱性管理は長年にわたり、組織とサイバーセキュリティ業界を支えてきました。これは有効な取り組みであり、企業が攻撃対象領域を守り、脅威アクターによる脆弱性の悪用を防ぐうえで役立ってきました。&lt;/p&gt;

&lt;p&gt;しかし、テクノロジーとITインフラは進化しています。脆弱性管理だけでは、この進化に伴う課題に対応しきれなくなっています。今、&lt;a href="https://www.ivanti.com/ja/exposure-management"&gt;エクスポージャー管理&lt;/a&gt;は、脆弱性管理ではカバーしきれない領域を補い、エンドポイントセキュリティに対してさらに包括的なアプローチを提供します。&lt;/p&gt;

&lt;p&gt;&lt;img alt="" src="https://static.ivanti.com/sites/marketing/media/images/blog/2026/01/em_vs_vm_hero_diagram_1.png"&gt;&lt;/p&gt;

&lt;p&gt;両者の違いを詳しく見て、組織をどのように保護すべきかを検討しましょう。&lt;/p&gt;

&lt;h2&gt;脆弱性管理とは何か？&lt;/h2&gt;

&lt;p&gt;脆弱性管理とは、攻撃者が組織への侵入に利用し得る脆弱性を、継続的かつプロアクティブに特定、評価、優先順位付け、修復するサイバーセキュリティの取り組みです。&lt;/p&gt;

&lt;p&gt;ただし、脆弱性管理には次の2種類がある点を理解しておくことが重要です。&lt;/p&gt;

&lt;table&gt;
	&lt;tbody&gt;
		&lt;tr&gt;
			&lt;td&gt;
			&lt;p&gt;&lt;strong&gt;従来型の脆弱性管理 &lt;/strong&gt;&lt;/p&gt;
			&lt;/td&gt;
			&lt;td&gt;
			&lt;p&gt;&lt;strong&gt;リスクベースの脆弱性管理 &lt;/strong&gt;&lt;/p&gt;
			&lt;/td&gt;
		&lt;/tr&gt;
		&lt;tr&gt;
			&lt;td&gt;
			&lt;p&gt;できるだけ多くの脆弱性を修復しようとするアプローチです。多くの場合、多大な労力を要し、成功に対する現実的でない期待を生む一方で、誤った安心感をもたらします。&lt;/p&gt;
			&lt;/td&gt;
			&lt;td&gt;
			&lt;p&gt;脆弱性の優先順位付けにリスクを考慮する、進化した脆弱性管理の取り組みです。これにより、組織は現実世界で脅威となる重大な脆弱性にパッチを適用でき、脅威アクターから組織を保護しながら、強固なセキュリティ態勢を維持し、リソースを効果的に管理できます。&lt;/p&gt;
			&lt;/td&gt;
		&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;&lt;a href="https://www.ivanti.com/ja/products/risk-based-vulnerability-management"&gt;リスクベースの脆弱性管理&lt;/a&gt;のアプローチは、従来型の脆弱性管理を上回り、組織に次のようなメリットをもたらします。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;プロアクティブなセキュリティのために脆弱性を継続的に監視します。&lt;/li&gt;
	&lt;li&gt;実際に悪用されているエクスポージャーを特定します。&lt;/li&gt;
	&lt;li&gt;効果的な修復作業を可能にします。&lt;/li&gt;
	&lt;li&gt;リスクを低減します。&lt;/li&gt;
	&lt;li&gt;組織のコンプライアンス達成を支援します。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;リスクベースの脆弱性管理は多くの領域をカバーしますが、組織が安全を維持するために必要なサイバーセキュリティへの包括的なアプローチまでは提供できません。そこで重要になるのがエクスポージャー管理です。&lt;/p&gt;

&lt;h2&gt;エクスポージャー管理とは何か？&lt;/h2&gt;

&lt;p&gt;エクスポージャー管理とは、攻撃対象領域全体にわたる包括的な可視性を提供する、進化し続けるサイバーセキュリティの取り組みです。リスクベースの優先順位付けや修復などを含め、組織がどこでエクスポージャーを抱えている可能性があるかを、IT部門とセキュリティ部門が正確に把握できるようにします。エクスポージャー管理は、組織が自ら定めた&lt;a href="https://www.ivanti.com/ja/blog/risk-appetite"&gt;リスク許容度&lt;/a&gt;を維持することに重点を置きます。そのため、次の4つの段階で構成されます。&lt;/p&gt;

&lt;p&gt;&lt;img alt="graphic of 4 circles" src="https://static.ivanti.com/sites/marketing/media/images/blog/2026/01/em_vs_vm_hero_diagram_2.png"&gt;&lt;/p&gt;

&lt;p&gt;リスクベースの脆弱性管理と同様に、エクスポージャー管理は、現実世界のリスクに基づいて、どの脆弱性やエクスポージャーに最初に対処すべきかを優先順位付けするのに役立ちます。さらに、各組織のビジネスに最も関連性の高い要素も考慮します。このサイバーセキュリティアプローチにより、最もリスクの高いエクスポージャーを、攻撃者に悪用される前にプロアクティブに修復できます。&lt;/p&gt;

&lt;h2&gt;エクスポージャー管理と脆弱性管理：違いは何か？&lt;/h2&gt;

&lt;p&gt;エクスポージャー管理は、従来の脆弱性管理の先にある次の進化形です。脆弱性管理が主にサーバーやエンドポイントの弱点を特定し対処することに重点を置くのに対し、エクスポージャー管理は攻撃対象領域全体にわたる完全な可視性を提供することで、その範囲を拡張します。&lt;/p&gt;

&lt;p&gt;主な違いには、次のようなものがあります。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;エクスポージャー管理は、より新しい種類の資産を対象に設計されています：現代のIT環境はますます複雑化しており、Software-as-a-Service（SaaS）アプリケーション、IoTデバイス、クラウドインフラなどの資産も含まれるようになっています。エクスポージャー管理は、こうした&lt;a href="https://www.ivanti.com/ja/products/external-attack-surface-management"&gt;新しい種類の資産&lt;/a&gt;を考慮するように設計されており、IT部門とセキュリティ部門が組織内のあらゆる場所に存在するリスクを特定できるようにします。これにより、エクスポージャー管理は、すべての潜在的な侵入口を包括的に理解できるようにします。その結果、組織はこれまで以上に効果的にリスクを管理し、低減できます。&lt;/li&gt;
	&lt;li&gt;エクスポージャー管理は現実を踏まえ、リスク許容度に基づくアプローチを推進します：繰り返しになりますが、脆弱性管理は脆弱性へのパッチ適用を中心としています。リスクベースの脆弱性管理はリスクの優先順位付けと修復のオーケストレーションを提供しますが、組織がすべての脆弱性にパッチを適用することは現実的ではないという事実までは十分に考慮していません。リスク許容度とは、組織がどれだけのリスクを受け入れる意思があるかを自ら定めた指標です。これははるかに現実的なアプローチであり、チーム全体で成功を一貫して測定するための共通KPIを達成できるよう、組織全体を結束させます。&lt;/li&gt;
	&lt;li&gt;エクスポージャー管理はCVEとCVSSを超えます：脆弱性管理は主に&lt;a href="https://www.ivanti.com/blog/common-vulnerability-scoring-system-cvss" rel="noopener" target="_blank"&gt;共通脆弱性識別子（CVE）&lt;/a&gt;に重点を置きます。CVEはほとんどの組織にとって重要な対象ですが、脅威アクターが組織に被害を与えるために利用できる要因はそれだけではありません。ハッカーは、脆弱性管理ではカバーされない次のようなエクスポージャーも利用して、組織に侵入する可能性があります。&lt;/li&gt;
	&lt;li&gt;設定ミス。&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/ja/products/application-security-posture-management"&gt;アプリケーションセキュリティ&lt;/a&gt;の問題。&lt;/li&gt;
	&lt;li&gt;ITシステムポリシー。&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/ja/products/app-control-and-privileged-management"&gt;特権アクセス制御&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;包括的なアプローチに立ち返ると、エクスポージャー管理はこうした最新の資産をすべてカバーします。さらに、脆弱性管理は修復の優先順位付けにおいて、共通脆弱性評価システム（CVSS）に大きく依存しています。CVSSは重大度を測る有効な指標ではありますが、リスクを調整した視点としては十分とはいえません。&lt;/p&gt;

&lt;p&gt;リスクは、脆弱性が悪用されているか、ランサムウェアやマルウェアとの関連があるか、現在注目を集めているかといった要素を含むため、念頭に置くべき重要な要因です。リスクを考慮しないと、CVSSによって誤った緊急性が生まれ、IT部門とセキュリティ部門は実際には緊急性の高くない脆弱性に時間とリソースを浪費してしまいます。&lt;/p&gt;

&lt;h2&gt;組織を保護する方法&lt;/h2&gt;

&lt;p&gt;ここまで、エクスポージャー管理と脆弱性管理の違いを見てきました。次は、エクスポージャー管理がもたらす利点を活用する段階です。Ivantiの&lt;a href="https://www.ivanti.com/ja/exposure-management"&gt;エクスポージャー管理&lt;/a&gt;ポートフォリオが、IT部門とセキュリティ部門をどのように強化できるかをご覧ください。&lt;/p&gt;
</description><pubDate>Thu, 29 Jan 2026 13:00:01 Z</pubDate></item><item><guid isPermaLink="false">c38b906d-5485-42e3-8450-96feabe1ff57</guid><link>https://www.ivanti.com/ja/blog/dll-hijacking-prevention</link><atom:author><atom:name>Mariah Shotts</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/mariah-shotts</atom:uri></atom:author><category>エンドポイント管理(UEM)</category><category>セキュリティ</category><title>DLLハイジャック：リスク、実例、攻撃を防ぐ方法</title><description>&lt;p&gt;最近、&lt;a href="https://www.cve.org/CVERecord?id=CVE-2025-56383" rel="noopener" target="_blank"&gt;CVE-2025-56383&lt;/a&gt;（2025年9月26日公開）をめぐって注目が集まっています。これはNotepad++ v8.8.3におけるハイジャックの脆弱性で、DLLファイルが差し替えられることで悪意のあるコードが実行される可能性があります。&lt;/p&gt;&lt;p&gt;このCVEについては複数の関係者から異議が唱えられていますが、ここではその是非についてコメントするものではありません。本稿では、DLLハイジャックに焦点を当て、組織に及ぼす現実的な脅威について解説します。DLLハイジャックとは何か、そしてDLLを安全に保つために取れる対策を見ていきましょう。&lt;/p&gt;&lt;h2&gt;DLLハイジャックとは何か、どのように発生するのか&lt;/h2&gt;&lt;p&gt;DLLハイジャック（DLLプリロード攻撃とも呼ばれます）とは、Windowsアプリケーション内の正規で信頼されたダイナミックリンクライブラリ（DLL）ファイルが、悪意のあるファイルに置き換えられるセキュリティ上の脆弱性です。&lt;/p&gt;&lt;p&gt;この手法は、複数のプログラムで使用されるコードやデータを含むDLLファイルをアプリケーションが読み込む仕組みを悪用します。悪意のあるDLLを読み込ませることで、脅威アクターは正規アプリケーションと同じ権限で独自のコードを実行でき、権限昇格、永続化、防御回避につながる可能性があります。&lt;/p&gt;&lt;p&gt;プログラムの起動時には、特定の機能を実行するために、通常は信頼されたシステムディレクトリから複数のDLLを読み込む必要があります。しかし、アプリケーションがDLLの検索場所を適切に管理していない場合、安全でない場所や予測可能な場所（現在の作業ディレクトリやネットワーク共有など）から悪意のあるDLLを読み込んでしまう可能性があります。これは、アプリケーションがDLLへのフルパスを指定していない場合や、攻撃者がアクセスまたは変更できるディレクトリ内でDLLを検索する場合に発生し得ます。&lt;/p&gt;&lt;p&gt;&lt;img alt="Flowchart showing DLL loading sequence. A purple box labeled “Application starts and requests DLL” connects to three folders: “Current Working Directory,” “Network Share,” and “System32.” The Current Working Directory points to a red box labeled “Malicious DLL” with a warning icon, while Network Share and System32 point to orange boxes labeled “Legitimate DLL” with checkmark icons." src="https://static.ivanti.com/sites/marketing/media/images/blog/2025/12/diagram1-dll-hijackcing.png"&gt;&lt;/p&gt;&lt;p&gt;この種の攻撃は新しいものではありませんが、手法がシンプルであるため、現在も有効です。また、この特定の問題はWindowsアプリケーションに関するものですが、同様の脆弱性は他のオペレーティングシステム（共有ライブラリの動的読み込みを使用するLinuxやmacOSなど）にも影響する可能性がある点に注意が必要です。&lt;/p&gt;&lt;p&gt;DLLハイジャックは、次のような複数のセキュリティリスクをもたらします。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;データ窃取：&lt;/strong&gt;悪意のあるDLLは、パスワードや個人情報などの機密データを傍受し、盗み出す可能性があります。&lt;/li&gt;&lt;li&gt;&lt;strong&gt;システム侵害：&lt;/strong&gt;攻撃者がシステムを制御し、さらなる攻撃や追加のマルウェアのインストールにつながる可能性があります。&lt;/li&gt;&lt;li&gt;&lt;strong&gt;マルウェア：&lt;/strong&gt;悪意のあるDLLがマルウェア拡散の経路となり、システムやネットワークの他の部分に感染を広げる可能性があります。&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;DLLはさまざまな方法でハイジャックされる可能性があります。代表的な手法は次のとおりです。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;安全でないDLL検索順序：&lt;/strong&gt;攻撃者は、正規DLLの場所よりも先に検索されるディレクトリに悪意のあるDLLを配置します。&lt;/li&gt;&lt;li&gt;&lt;strong&gt;相対パスの操作：&lt;/strong&gt;アプリケーションが相対パスを使用する場合に、悪意のあるDLLが読み込まれます。&lt;/li&gt;&lt;li&gt;&lt;strong&gt;DLLリダイレクト：&lt;/strong&gt;パス操作などの手法により、DLLの読み込みプロセスをリダイレクトします。&lt;/li&gt;&lt;li&gt;&lt;strong&gt;脆弱な権限設定：&lt;/strong&gt;攻撃者は、権限設定が不十分なディレクトリ内で正規DLLを悪意のあるDLLに置き換えます。&lt;/li&gt;&lt;li&gt;&lt;strong&gt;ファントムDLLハイジャック：&lt;/strong&gt;攻撃者は、存在しないDLLを読み込もうとするアプリケーションを悪用し、検索対象のディレクトリに同名の悪意のあるDLLを配置します。&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;img alt="Circular diagram divided into six colored segments around a center labeled “DLL Hijacking Techniques.” Segments include “Phantom DLL Hijacking,” “Insecure DLL Search Order,” “Relative Path Manipulation,” “DLL Redirection,” “Weak Permissions,” each with a small icon representing the concept." src="https://static.ivanti.com/sites/marketing/media/images/blog/2025/12/diagram2-dll-hijackcing.png"&gt;こうした潜在的な脆弱性は、この種の攻撃を防ぐうえで、安全なコーディング手法とディレクトリ権限管理がいかに重要であるかを示しています。&lt;/p&gt;&lt;h2&gt;DLLハイジャックを防ぎ、DLLを安全に保護する方法&lt;/h2&gt;&lt;p&gt;DLLハイジャックは依然として脅威ですが、より安全でセキュアなIT環境を実現するために、リスクを軽減できるベストプラクティスを導入できます。&lt;/p&gt;&lt;p&gt;&lt;img alt="Five concentric circles in gradient colors from orange to purple, representing security layers. The innermost circle reads “Secure DLL Loading,” followed by “Integrity Checks,” “User Permissions,” “App Control and Security Software,” and the outermost circle labeled “Patch Management.”" src="https://static.ivanti.com/sites/marketing/media/images/blog/2025/12/diagram3-dll-hijackcing.png"&gt;&lt;/p&gt;&lt;h3&gt;安全なDLL読み込み：&lt;/h3&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;フルパスを使用する：&lt;/strong&gt;DLLを読み込む際は、必ずDLLへのフルパスを指定します。これにより、アプリケーションは安全でないディレクトリではなく、信頼された場所からDLLを読み込むようになります。&lt;/li&gt;&lt;li&gt;&lt;strong&gt;安全な検索パスを設定する：&lt;/strong&gt;WindowsのSetDllDirectory関数を使用して、信頼されたディレクトリを検索パスに追加し、安全でないディレクトリを除外します。これにより、アプリケーションが想定外の場所からDLLを読み込むことを防ぎやすくなります。&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;ファイル整合性チェック：&lt;/h3&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;デジタル署名：&lt;/strong&gt;DLLがデジタル署名されていることを確認し、DLLを読み込む前に署名を検証します。これにより、DLLが改ざんされていないことを確認しやすくなります。&lt;/li&gt;&lt;li&gt;&lt;strong&gt;ハッシュ検証：&lt;/strong&gt;暗号学的ハッシュ関数を使用して、DLLファイルの整合性を検証します。DLLのハッシュが期待値と一致しない場合、そのファイルは変更されている可能性があります。&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;ユーザー権限：&lt;/h3&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;最小権限の原則：&lt;/strong&gt;アプリケーションは必要最小限の権限で実行します。これにより、悪意のあるコードが有害な操作を実行するために使用できる権限が少なくなるため、DLLハイジャックによる潜在的な被害を抑えられます。&lt;/li&gt;&lt;li&gt;&lt;strong&gt;ユーザーアカウント制御（UAC）：&lt;/strong&gt;WindowsシステムでUACを有効にし、昇格された権限でアプリケーションを実行する前にユーザーへ許可を求めるようにします。これにより、システムファイルへの不正な変更を防ぎやすくなります。&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;アプリケーション制御と権限管理：&lt;/h3&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;既知で信頼されたアプリケーション：&lt;/strong&gt;アプリケーション制御により、既知で信頼されたアプリケーションのみを起動可能にし、未承認アプリケーションが持ち込まれるリスクを排除します。&lt;/li&gt;&lt;li&gt;&lt;strong&gt;権限制御：&lt;/strong&gt;効果的な権限管理は、DLLハイジャックを防ぐうえで重要です。アプリケーションが起動に必要な適切な権利と権限を持つようにすることで、未承認ユーザーが悪意のあるファイルを持ち込む能力を制限できます。この制御は重要な障壁として機能し、攻撃者がDLL検索メカニズムを悪用するために必要なアクセスを制限することで、環境のセキュリティを強化します。&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;セキュリティソフトウェア：&lt;/h3&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;アンチウイルスおよびアンチマルウェア：&lt;/strong&gt;信頼できるアンチウイルスおよびアンチマルウェアソフトウェアを使用して、悪意のあるDLLの読み込みを検知・防止します。これらのツールは、既知の悪意のあるファイルや挙動をスキャンできます。&lt;/li&gt;&lt;li&gt;&lt;strong&gt;侵入検知システム（IDS）：&lt;/strong&gt;IDSを導入し、DLLファイルへの予期しない変更や、安全でない場所からDLLを読み込もうとする試みなど、通常とは異なるアクティビティを監視します。&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;パッチ管理：&lt;/h3&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;ソフトウェアを最新の状態に保つ：&lt;/strong&gt;アプリケーションとオペレーティングシステムを最新のセキュリティパッチで定期的に更新します。多くのDLLハイジャック脆弱性は更新によって修正されるため、最新の状態を維持することで既知の脅威から保護しやすくなります。&lt;/li&gt;&lt;li&gt;&lt;strong&gt;パッチ適用の自動化：&lt;/strong&gt;すべてのシステムを手動介入なしで最新の状態に保つには、&lt;a href="https://www.ivanti.com/ja/products/ivanti-neurons-for-patch-management"&gt;自動パッチ管理ツール&lt;/a&gt;を使用します。これにより、攻撃者が既知の脆弱性（DLLハイジャックに利用され得るものを含む）を悪用できる機会を減らせます。このプロアクティブなアプローチは、アプリケーションとオペレーティングシステムの整合性維持に役立ち、攻撃者が悪意のあるDLLを挿入することをはるかに困難にします。&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;これらのベストプラクティスを導入することで、DLLハイジャックのリスクを大幅に低減し、アプリケーションとシステム全体のセキュリティを強化できます。&lt;/p&gt;&lt;h2&gt;適切なツールと対策を組み合わせてDLLハイジャックを防ぐ&lt;/h2&gt;&lt;p&gt;DLLハイジャックは長年にわたって継続的に使われてきた攻撃手法であり、今なお有効であることから、今後も組織にとって課題であり続けるでしょう。&lt;/p&gt;&lt;p&gt;上記のベストプラクティスに、&lt;a href="https://www.ivanti.com/ja/products/application-control"&gt;Ivanti Neurons for App Control&lt;/a&gt;のような実績あるソリューションを組み合わせることで、組織を将来の脅威に備えさせ、DLLの保護を支援できます。Trusted Ownershipのような機能は、項目の所有者が承認済みの信頼できる所有者リストと一致することを確認し、ハイジャックされたDLLの実行を検知して拒否します。&lt;/p&gt;&lt;p&gt;また、アプリを最新の状態に保ち、既知の脆弱性への露出を抑えましょう。&lt;a href="https://www.ivanti.com/ja/products/ivanti-neurons-for-patch-management"&gt;Ivanti Neurons for Patch Management&lt;/a&gt;でパッチ適用を自動化することで、人為的ミスのリスクを排除し、システムが自動的に更新され保護されるようにします。&lt;/p&gt;</description><pubDate>Wed, 17 Dec 2025 14:00:02 Z</pubDate></item><item><guid isPermaLink="false">f6a5175c-2d31-4247-8a4c-bf76709fd433</guid><link>https://www.ivanti.com/ja/blog/itam-cybersecurity</link><atom:author><atom:name>Julian Critchfield</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/julian-critchfield</atom:uri></atom:author><category>セキュリティ</category><category>ITサービス管理とIT資産管理</category><title>ITAM：サイバー脅威防御における想定外の第一線</title><description>&lt;p&gt;サイバーセキュリティの話題になると、多くの人はファイアウォール、侵入検知システム、最先端のエンドポイント保護を思い浮かべます。しかし、こうした高度な防御の土台には、不可欠でありながら見過ごされがちな基盤があります。それが、&lt;a href="https://www.ivanti.com/ja/products/it-asset-management"&gt;堅牢なIT資産管理（ITAM）&lt;/a&gt;です。&lt;/p&gt;&lt;p&gt;危険性が高まるデジタル環境の中で中堅企業や大企業を導くCIOにとって、ITAMは運用上の明確性をもたらすだけでなく、サイバー脅威防御の強力な第一線となります。&lt;/p&gt;&lt;p&gt;以下では、包括的なITAMが組織のテクノロジー環境に対する重要な可視性をどのように提供し、進化するサイバー脅威に対する防御を強化し、規制コンプライアンスを支援し、セキュリティ運用を加速するのかを見ていきます。ITAMを戦略の中核に据えることで、高額なコストを伴う侵害を防ぎ、真のサイバーレジリエンスを構築する方法をご確認ください。&lt;/p&gt;&lt;blockquote&gt;&lt;p&gt;世界のサイバー攻撃は前年比で&lt;a href="https://nordlayer.com/blog/cybersecurity-statistics-of-2024/" rel="noopener" target="_blank"&gt;30%増加&lt;/a&gt;し、ランサムウェア攻撃は現在、1日平均20～25件の重大インシデントに達しています。&lt;/p&gt;&lt;/blockquote&gt;&lt;h2&gt;ITAMが重要な理由：サイバーセキュリティの課題は不十分な可視性から始まる&lt;/h2&gt;&lt;p&gt;サイバー脅威はほぼ例外なく、組織が把握できていない弱点を悪用します。シャドーIT、旧式のデバイス、不正なソフトウェア、未承認のアクセスポイントは、従来のセキュリティでは見落とされがちな目に見えない脆弱性です。包括的な資産インベントリは、単なる管理の徹底ではありません。効果的なサイバーリスク管理の出発点です。&lt;/p&gt;&lt;blockquote&gt;&lt;p&gt;&lt;a href="https://www.securitysolutionsmedia.com/2024/02/02/lack-of-visibility-still-a-major-cause-of-cyber-risk-exabeam-idc-report/" rel="noopener" target="_blank"&gt;組織の90%&lt;/a&gt;が強力な検知能力を有していると主張しているにもかかわらず、57%は完全な可視性の欠如により重大なセキュリティインシデントを経験しています。&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;次の点を考えてみてください。&lt;a href="https://www.verizon.com/business/resources/Tbd7/reports/2023-data-breach-investigations-report-dbir.pdf" rel="noopener" target="_blank"&gt;2023年データ侵害調査レポート&lt;/a&gt;で、Verizonは侵入インシデントの相当な割合が放置された資産に起因していると指摘しました。忘れられていたためにサーバーにパッチが適用されず、エンドポイントはライフサイクルを可視化できないままプロビジョニングされる、といった状況です。&lt;/p&gt;&lt;p&gt;ここでITAMは、非常に価値の高い早期警戒システムとして機能します。すべてのハードウェア、ソフトウェア、クラウド資産をリアルタイムで継続的に更新されるマップとして提供することで、ITリーダーは攻撃者より先にリスクを発見できます。&lt;/p&gt;&lt;h2&gt;サイバーレジリエンスにおけるITAMのメリット&lt;/h2&gt;&lt;p&gt;以下では、堅牢なITAMがもたらすさまざまなメリットが、組織のセキュリティ体制をどのように強化するのかを見ていきます。&lt;/p&gt;&lt;h3&gt;ライフサイクル管理により弱点を排除&lt;/h3&gt;&lt;p&gt;資産がリスクをもたらすのは、取得時だけではありません。オンボーディング、保守、更新から最終的な廃棄に至るライフサイクル全体には、管理不備が発生しやすく、サイバー攻撃者の侵入口となり得る機会が数多く存在します。ベンダーサポートのない旧式システム、ミッションクリティカルなアプリを稼働し続けるサポート終了ソフトウェア、データ消去なしで廃棄されたデバイスなどは、複雑な環境でよく見られます。&lt;/p&gt;&lt;blockquote&gt;&lt;p&gt;組織の45%は、&lt;a href="https://www.cybersecurity-insiders.com/2024-application-security-report-fortinet/" rel="noopener" target="_blank"&gt;自信を持てておらず&lt;/a&gt;、使用中のすべてのアプリケーションを把握できていないため、攻撃者に悪用される死角が生じています。&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;堅牢なITAMにより、すべての資産が追跡され、定期的に評価され、安全に廃棄されます。これにより、偶発的な露出だけでなく、レガシーインフラを標的とする高度な攻撃も防ぐことができます。&lt;/p&gt;&lt;h3&gt;規制コンプライアンスにより統制を証明し、罰則を回避&lt;/h3&gt;&lt;p&gt;CIOは、IT資産に対する統制を実証することを求める規制環境に、ますます直面しています。&lt;a href="https://www.ivanti.com/blog/nist-zero-trust" target="_blank" rel="noopener"&gt;NIST&lt;/a&gt;、ISO 27001、GDPRなどのフレームワークはいずれも、機密データと重要インフラを効果的に管理するための前提条件として、資産の可視性を重視しています。成熟したITAMの実践はこれらの要件に直接対応し、監査や規制当局からの照会に必要な文書化と証明可能な監督を提供します。&lt;/p&gt;&lt;blockquote&gt;&lt;p&gt;&lt;a href="https://www.cybersecurity-insiders.com/2024-attack-surface-threat-intelligence-report-cogility-tacitred/" rel="noopener" target="_blank"&gt;侵害の80%以上&lt;/a&gt;は攻撃対象領域管理のギャップに関連しており、その背景には脆弱なインターネット公開資産や不十分な資産インベントリ運用があります。&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;たとえばGDPRでは、個人データを処理する脆弱な資産を迅速に特定して修正できることは、優れたセキュリティ対策であるだけでなく、法的な必要条件でもあります。&lt;/p&gt;&lt;h3&gt;ITAMとセキュリティの連携：単なるインベントリ追跡を超えて&lt;/h3&gt;&lt;p&gt;真のITAMは、リストを管理するだけにとどまりません。統合された資産管理は、コンテキストをセキュリティ運用ツールに直接提供します。脆弱性スキャナーは、露出を検出するために正確なインベントリに依存しています。インシデント対応では、どのシステムが関係しているかを正確に把握することが不可欠です。セキュリティポリシーの適用には、資産の役割と関係性を明確に理解することが求められます。&lt;/p&gt;&lt;p&gt;一例として、ある金融機関ではITAMデータをSIEMプラットフォームに統合したことで、侵害発生時にセキュリティチームが影響を受けた資産を即座に特定して隔離できるようになり、インシデント対応時間が半減しました。この価値は測定可能であり、再現性があります。&lt;/p&gt;&lt;h2&gt;レジリエントなサイバー防御には堅牢な資産管理が不可欠&lt;/h2&gt;&lt;p&gt;IT資産管理は、単なる運用上の衛生管理ではありません。プロアクティブでレジリエントなサイバーセキュリティ戦略に不可欠な要素です。CIOにとって、堅牢な&lt;a href="https://www.ivanti.com/ja/products/it-asset-management"&gt;ITAMソリューション&lt;/a&gt;への投資は、表面的なセキュリティと真のリスク低減を分ける要因となり得ます。&lt;/p&gt;&lt;p&gt;当社のITAMソリューションが、組織のセキュリティ体制を基盤からどのように強化できるかをご確認になりたい場合は、今すぐ&lt;a href="https://www.ivanti.com/ja/lp/demo"&gt;当社チームにお問い合わせ&lt;/a&gt;いただき、真のサイバーレジリエンス構築に向けた第一歩を踏み出してください。&lt;/p&gt;</description><pubDate>Tue, 16 Dec 2025 14:00:02 Z</pubDate></item><item><guid isPermaLink="false">179e89de-4b5a-4bfa-8b94-6c4e3b9097ee</guid><link>https://www.ivanti.com/ja/blog/shadow-ai</link><atom:author><atom:name>Daniel Spicer</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/daniel-spicer</atom:uri></atom:author><category>セキュリティ</category><title>シャドーAIは職場のセキュリティ態勢を静かに変えつつあるのか？</title><description>&lt;p&gt;職場におけるAIツールの利用は急速に拡大しています。かつては高度に専門化された技術職の領域だったものが、今では一般的になっています。Ivantiの&lt;a href="https://www.ivanti.com/ja/resources/research-reports/tech-at-work"&gt;2025年版Technology at Workレポート&lt;/a&gt;によると、オフィスワーカーの42%がChatGPTなどの生成AIツールを職場で使用していると回答しており、前年から16ポイント増加しています。&lt;/p&gt;&lt;p&gt;問題は、こうした生産性向上が非公式な形で起きていることです。生成AIツールを使用していると回答した人のうち46%は、使用しているツールの一部または全部が雇用主から提供されたものでは&lt;em&gt;ない&lt;/em&gt;と述べています。また、3人に1人の従業員は、AI生産性ツールの利用を雇用主に知らせていません。&lt;/p&gt;&lt;div class="flourish-embed flourish-chart" data-src="visualisation/22346584"&gt;&lt;/div&gt;&lt;p&gt;生成AIツールは生産性を大きく高める可能性があります。しかし、特に雇用主の監督なしに使用される場合、データセキュリティ上のリスクにもなります。&lt;/p&gt;&lt;h2&gt;シャドーAIとは&lt;/h2&gt;&lt;p&gt;承認されていないAIの利用は、シャドーIT（IT部門の承認なしにテクノロジーを使用すること）の一種にほかなりません。&lt;/p&gt;&lt;p&gt;シャドーAIがもたらすリスクは、他のシャドーITリスクと似ていますが、そこに懸念がさらに加わります。それは、生成AIが効果を発揮するために必要とする膨大な量の専有データです。無料の生成AIツール（一部の有料ツールも同様）は、モデルのトレーニングに組織のデータや従業員の検索内容を使用する場合があり、データ漏えいやコンプライアンス違反のリスクを増幅させます。&lt;/p&gt;&lt;p&gt;共有されたChatGPTの会話が&lt;a href="https://arstechnica.com/tech-policy/2025/08/chatgpt-users-shocked-to-learn-their-chats-were-in-google-search-results/" rel="noopener" target="_blank"&gt;検索エンジンにクロール可能だった&lt;/a&gt;という最近の発覚（OpenAIはすぐに方針を変更しました）は、適切な管理がなければ、第三者が望ましくない形でデータを使用し得ることへの警鐘となるはずです。ChatGPTを含む一部の無料ツールはセキュリティポリシーに準拠するよう設定できますが、従業員がそれらをひそかに使用している場合、それは不可能です。&lt;/p&gt;&lt;p&gt;ChatGPTのような無料ツールだけがシャドーAIのリスクではありません。意外な発生源は、実は既存のソフトウェアです。AI機能の追加が急速に進む中、以前はIT部門が承認していたツールが新たなリスクをもたらす可能性があります。情報セキュリティチームがこれらの新機能を把握し評価していなければ、実質的にサードパーティリスク管理プロセスを迂回してしまうことになります。&lt;/p&gt;&lt;h2&gt;AIにリスク優先アプローチが不可欠な理由&lt;/h2&gt;&lt;p&gt;生成AIであれ他のツールであれ、シャドーITは、ツールをテストしたり業務を遂行したりするための明確で合理的な方法がないことから生じます。AIがなくなることはない以上、企業は導入に先回りして取り組む必要があります。ツールを禁止しても、従業員が生産性を高め、仕事をしやすくするために使おうとすることを止められるわけではないからです。&lt;/p&gt;&lt;p&gt;私は業務時間の大半を、AIツールがもたらすリスクを含め、リスク評価に費やしています。多くの場合、ビジネスを改善する機会に関連してリスクを評価する必要があります。今回で言えば、従業員の生産性向上と、従業員満足度やより戦略的なプロジェクトに取り組む時間の確保といった二次的な影響です。&lt;/p&gt;&lt;p&gt;要するに、私たちが問うべきなのは、従業員が求めているツールを導入し、そのメリットを得ながら、リスクを許容可能なレベルに抑える方法はあるのか、ということです。&lt;/p&gt;&lt;p&gt;そこで重要になるのが、&lt;a href="https://www.ivanti.com/ja/resources/research-reports/proactive-security"&gt;リスク優先アプローチ&lt;/a&gt;です。AI導入におけるリスク優先アプローチでは、AIに入力する必要があるデータと、第三者がそのデータをどのように扱うかに焦点を当てます。このアプローチはベンダーリスク管理に似ており、組織は確立された手法やプロセスを活用しつつ、AIに特化した質問に合わせて調整できます。&lt;/p&gt;&lt;p&gt;&lt;img alt="Horizontal color gradient arrow illustrates a spectrum from &amp;quot;Reactive response&amp;quot; to &amp;quot;Proactive response.&amp;quot; On the left, &amp;quot;Reflexive bans of AI tools&amp;quot; result in &amp;quot;Circumvention&amp;quot; and &amp;quot;Unknown risk.&amp;quot; On the right, &amp;quot;Risk-first approach&amp;quot; results in &amp;quot;Employee engagement,&amp;quot; &amp;quot;Safe, sanctioned adoption,&amp;quot; and &amp;quot;Known, managed risk.&amp;quot;" src="https://static.ivanti.com/sites/marketing/media/images/blog/2025/12/183216-shadow_ai_and_the_risk_first_approach_b.jpg"&gt;&lt;/p&gt;&lt;p&gt;確認すべき主な質問は次のとおりです。&lt;/p&gt;&lt;ol&gt;&lt;li&gt;私たちのデータはAIモデルのトレーニングに使用されるのか。&lt;/li&gt;&lt;li&gt;私たちのデータはどのくらいの期間保持されるのか。&lt;/li&gt;&lt;li&gt;私たちのデータが公開されるリスクを低減するために、どのような保護策があるのか。&lt;/li&gt;&lt;li&gt;AIを使用して生成された知的財産の権利は誰に帰属するのか。&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;AIの無秩序な拡散を最小限に抑えることは、この取り組みにおいて極めて重要です。専門化されたAIツールを導入するベンダーが増え、さらにベンダーを追加してそのAIツールに自社データへのアクセスを許可するほど、リスクは高まります。これは、コストや契約の変更なしに突然AIを導入する既存ツールにも当てはまり、AIツールの正確なインベントリを維持することを難しくします。&lt;/p&gt;&lt;h2&gt;IvantiにおけるAIガバナンスフレームワークの導入&lt;/h2&gt;&lt;p&gt;Ivantiでは、&lt;a href="https://www.ivanti.com/ja/resources/research-reports/dex-security"&gt;従業員エンゲージメント&lt;/a&gt;を出発点かつ到達点とするリスク優先アプローチで、シャドーAIに対処しています。&lt;/p&gt;&lt;p&gt;&lt;img alt="Four connected colored boxes form a process flowchart: &amp;quot;Employee engagement&amp;quot; leads to &amp;quot;Pathways to request AI tool approval,&amp;quot; then &amp;quot;Risk assessment,&amp;quot; and finally &amp;quot;Adoption and periodic review,&amp;quot; with an arrow looping back from the last step to the first." src="https://static.ivanti.com/sites/marketing/media/images/blog/2025/12/183216-shadow_ai_and_the_risk_first_approach_c.jpg"&gt;&lt;/p&gt;&lt;h3&gt;AI利用を見える化する&lt;/h3&gt;&lt;p&gt;シャドーAIを推奨することは決してありませんが、それを使用している従業員は、AIをワークフローに統合する方法について共有すべき貴重な知見を持っています。そのため、すべてのAI利用を禁止するのではなく、従業員が業務で使用するAIツールを申請する明確な手段を確保し、オープンな対話の機会を定期的に設ける必要があります。&lt;/p&gt;&lt;p&gt;オープンな対話を促進することで、従業員は自分たちの成功に役立つツールについて安心して話し合えるようになり、最終的にはそれらのツール（または同等のツール）を安全に使用するようになります。これは、制限を回避しようとするのではなく、従業員が適切なガバナンスの策定に積極的なパートナーとして関わる機会になります。&lt;/p&gt;&lt;h3&gt;AIの実装と導入に対する慎重なアプローチ &lt;/h3&gt;&lt;p&gt;ツールが承認されたら、適切に実装されていること、そしてどのデータへのアクセスを許可したのかを把握していることが重要です。これは、生成AIツールが組織にもたらすデータガバナンスとセキュリティリスクを考えると、特に重要です。データガバナンスの観点からAIを見ることで、AIリスクの多くの側面に対処しやすくなります。&lt;/p&gt;&lt;p&gt;Ivantiでは慎重なアプローチを採用しています。専任チームを置き、他のチームと連携して生成AIツールの管理されたテストを実施します。その後、フィードバックループを確立し、混乱を避けるため導入を段階的に進めます。&lt;/p&gt;&lt;h3&gt;AIツールのフィードバックループを構築する&lt;/h3&gt;&lt;p&gt;継続的に確認すべきことは次のとおりです。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Ivantiの従業員はAIをどのように使用しているのか。&lt;/li&gt;&lt;li&gt;そのAIを有用だと感じているのか。&lt;/li&gt;&lt;li&gt;どのようなフィードバックがあるのか。&lt;/li&gt;&lt;li&gt;そのツールをどのように改善できるのか。&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;こうした継続的な対話により、従業員の生産性ニーズを満たしながら、責任ある形でAIを使用できるようになります。&lt;/p&gt;&lt;p&gt;AIブームに安易に乗ることが目的ではありません。重要なのは、それがビジネスにとって、そして利用する人々にとって価値があるかを見極めることです。シャドーAIは一人の生産性を高めます。しかし、その生産性を組織全体に広げることができれば、会社全体にとって意味のある改善につながります。&lt;/p&gt;&lt;h2&gt;シャドーAIに先回りして対処する&lt;/h2&gt;&lt;p&gt;ここで一貫しているテーマは、AI、特にシャドーAIが新たで懸念すべきリスクをもたらす一方で、今後も存在し続けるということです。見えないところでAIを使用している従業員に悪意があるわけではありません。むしろ、たとえ方法が適切でないとしても、ビジネスに貢献しようとしているのです。 &lt;/p&gt;&lt;p&gt;先回りした&lt;a href="https://www.ivanti.com/blog/ai-cybersecurity-best-practices-meeting-a-double-edged-challenge" target="_blank" rel="noopener"&gt;AI導入へのリスク優先アプローチ&lt;/a&gt;は、この現実を認識するものです。回避を促すだけの事後的な禁止ではなく、従業員がAIで解決しようとしている課題を理解するために関わり、当社のセキュリティおよびデータプライバシー要件を満たす安全な選択肢を提供する必要があります。 &lt;/p&gt;</description><pubDate>Mon, 15 Dec 2025 14:00:01 Z</pubDate></item><item><guid isPermaLink="false">b4c53df9-a5ad-4f9b-9002-059dcc7bbdc0</guid><link>https://www.ivanti.com/ja/blog/selinux-enterprise-protection</link><atom:author><atom:name>Senthil Venkatachalam</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/senthil-venkatachalam</atom:uri></atom:author><category>セキュリティ</category><title>エンタープライズセキュリティにおいて SELinux が重要な理由</title><description>&lt;p&gt;サイバーセキュリティ製品を評価する際、ダッシュボード、アラート、連携機能といった表面的な機能に目が向きがちです。しかし本当の強さは、多くの場合さらに深い、アーキテクチャそのものにあります。厳格なセキュリティ設計原則を体現する組み込み機能の一つが、Security-Enhanced Linux（SELinux）です。&amp;nbsp;&lt;/p&gt;&lt;p&gt;SELinux は、もともと米国国家安全保障局（NSA）によって開発され、オープンソースコミュニティに公開された、Linux カーネルに組み込まれた強制アクセス制御（MAC）フレームワークです。アプリケーション、サービス、ユーザーがシステムリソースとどのように相互作用するかを管理する、ポリシー主導の厳格なルールを適用し、権限昇格、ラテラルムーブメント、ゼロデイエクスプロイトに対する強力な防御となります。&amp;nbsp;&lt;/p&gt;&lt;p&gt;評価しているサイバーセキュリティ製品に SELinux が含まれている場合、特に強制モードで動作している場合は、アーキテクチャの成熟度とプロアクティブな脅威封じ込めを示す有力な指標となります。&amp;nbsp;&lt;/p&gt;&lt;h2&gt;SELinux の違いと優位性&amp;nbsp;&lt;/h2&gt;&lt;p&gt;SELinux はすべてのプロセスとファイルにセキュリティコンテキストのラベルを付与し、事前定義されたポリシーを使用して、それらがどのように相互作用するかを制御します。ユーザー権限に依存する従来のアクセス制御とは異なり、SELinux は root（管理者）権限を持つユーザーやプロセスを含め、すべてのユーザーとプロセスにセキュリティポリシーを適用します。&amp;nbsp;&lt;/p&gt;&lt;p&gt;これは非常に重要です。攻撃者が root アクセスを悪用してラテラルムーブメントを行ったり、データを持ち出したり、セキュリティ制御を無効化したりすることを防ぐためです。SELinux は、root の「万能権限」のような立場を実質的に取り除き、権限ではなくポリシーによって定義されたセキュリティ境界を適用します。&amp;nbsp;&lt;/p&gt;&lt;p&gt;つまり、攻撃者が特権（つまり root）アクセスを取得した場合でも、SELinux は事前設定されたポリシーから逸脱する不正な操作の実行を防ぐことができます。このレベルのセキュリティは検知にとどまらず、オペレーティングシステムレベルでの防止までを包含します。&amp;nbsp;&lt;/p&gt;&lt;h2&gt;SELinux の仕組み&amp;nbsp;&lt;/h2&gt;&lt;p&gt;SELinux は複数のモードで動作します。&amp;nbsp;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;無効:&lt;/strong&gt; アクティブではなく、セキュリティの強制は行われません。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;許容:&lt;/strong&gt; 違反をログに記録しますがブロックはしません。テストに有用です。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;強制:&lt;/strong&gt; ポリシーに基づいて不正な操作を能動的にブロックします。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;厳格な強制:&lt;/strong&gt; デフォルトで適用される厳格なポリシーと組み合わせた強制モードを指します。&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;SELinux を厳格な強制モードで実行する製品は、システムのプロセスとリソースをリアルタイムで保護します。攻撃対象領域が最小化されるため、攻撃者がシステム内を移動することは大幅に困難になります。すべてのユーザー、サービス、デーモンは、強制的な最小権限アクセス制御の対象となります。厳格な強制は通常、政府、金融、防衛などの高セキュリティ環境で使用されます。こうした環境では、デフォルトで信頼されるプロセスはなく、すべての相互作用がポリシーによって明示的に許可される必要があります。&amp;nbsp;&lt;/p&gt;&lt;p&gt;お客様自身が SELinux を設定することはありませんが、Ivanti のようなベンダーが製品の強化に SELinux をどのように活用しているかを理解しておくことは有益です。&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;1. 許容モードから開始:&lt;/strong&gt; まず、何もブロックせずに SELinux ポリシー下でのシステムの挙動を観察します。&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;2. 広範なテスト:&lt;/strong&gt; 違反をログに記録し、正当な操作を特定し、誤検知を避けるためにポリシーを改善します。&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;3. カスタムポリシーの開発:&lt;/strong&gt; ポリシーは製品のアーキテクチャとユースケースに合わせて調整されます。&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;4. 強制モードでのラボ検証:&lt;/strong&gt; リリース前に、実環境を想定した条件下で、SELinux を強制モードおよび厳格な強制モードでテストします。&amp;nbsp;&lt;/p&gt;&lt;p&gt;このプロセスにより、SELinux は機能を妨げることなくセキュリティを強化し、ユーザーはパフォーマンスを犠牲にせずに最適な保護を得られます。さらに、上記のプロセスはリリースごとに実施されます。つまり、ソフトウェアが新しいバージョンへ進化するたびに、SELinux ポリシーのテスト、調整、反復をソフトウェア製品の新バージョンごとに行う必要があります。&amp;nbsp;&lt;/p&gt;&lt;p&gt;このプロセスには時間がかかり、適切に実行するには相当な開発リソースが必要です。SELinux を厳格な強制で構成するのは、セキュリティに最も真摯に取り組み、先進的な姿勢を持つベンダーだけです。&amp;nbsp;&lt;/p&gt;&lt;h2&gt;実例：Oracle Linux の導入&lt;/h2&gt;&lt;p&gt;Oracle Linux は SELinux の強制モードをサポートしており、Oracle データベース環境や Oracle Cloud Infrastructure 上のワークロードを保護するために広く使用されています。SELinux は、複雑なエンタープライズ導入環境においても、プロセスの分離、最小権限の適用、機密データの不正アクセスからの保護を支援します。&amp;nbsp;&lt;/p&gt;&lt;p&gt;購入を検討する側にとって、これは SELinux が有効化された Oracle Linux 上に構築された製品（&lt;a href="https://www.ivanti.com/ja/products/connect-secure-vpn"&gt;Ivanti Connect Secure&lt;/a&gt; を含む）が、多くの種類の攻撃に対してすでに強化されていることを意味します。（詳細については &lt;a href="https://docs.oracle.com/en/learn/ol-selinux/" rel="noopener" target="_blank"&gt;Oracle 公式ガイド&lt;/a&gt; を参照してください。）&amp;nbsp;&lt;/p&gt;&lt;h2&gt;ビジネス価値をもたらすセキュリティテクノロジー&amp;nbsp;&lt;/h2&gt;&lt;p&gt;SELinux がサイバーセキュリティソリューションに組み込まれている場合、そのテクノロジーはエンタープライズの優先事項に合致する戦略的メリットをもたらします。&amp;nbsp;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;監査とコンプライアンス対応:&lt;/strong&gt; SELinux は、成功したか拒否されたかにかかわらず、すべてのアクセス試行をログに記録し、充実した監査証跡を作成します。SELinux の強制適用と監査証跡は、CIS Level-1/2 Hardening、STIG、NIST-800、およびシステム強化を求めるその他の規制要件への対応に役立ちます。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;きめ細かなアクセス制御:&lt;/strong&gt; プロセスレベルできめ細かなルールが適用され、root ユーザーであってもアクセスが制限されます。これにより、権限昇格や内部脅威のリスクが低減されます。これは、機密データや複雑なユーザーロールを扱う環境では特に重要です。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;攻撃対象領域の削減:&lt;/strong&gt; SELinux はプロセスを分離し、最小権限アクセスを適用することで、システム内のラテラルムーブメントを防ぎます。この封じ込め戦略は、侵害が発生した場合の被害範囲を限定するうえで重要です。SELinux は OS レベルで不正な操作をブロックするため、ゼロデイを含む脆弱性を攻撃者が悪用することを困難にします。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;エンタープライズグレードの保証:&lt;/strong&gt; Ivanti のように製品で SELinux を使用するベンダーは、セキュリティのベストプラクティスに対する強いコミットメントを示しています。このアプローチはリスク管理を支援し、信頼性を高め、競争の激しい市場でソリューションを明確に差別化します。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;運用の安定性:&lt;/strong&gt; ポリシーが適切に調整されていれば、SELinux はバックグラウンドで静かに動作し、パフォーマンスに影響を与えることなくセキュリティを適用します。これは、稼働時間が重要なミッションクリティカルな環境に最適です。&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;h2&gt;SELinux の価値に関するまとめ&lt;/h2&gt;&lt;p&gt;サイバーセキュリティ製品を評価する購入者は、表面的な機能にとどまらず、システムの中核で何が保護しているのかを確認する必要があります。SELinux は、内部で静かに実効性のある保護を適用するテクノロジーの一つであり、不正な操作（特権ユーザーによるものを含む）をブロックし、脅威が拡大する前に封じ込めます。&amp;nbsp;&lt;/p&gt;&lt;p&gt;製品に SELinux が搭載されていることは、強化されたアーキテクチャ、プロアクティブな脅威封じ込め、そしてシステムの完全性を真剣に重視するベンダーであることを示します。お客様自身が設定することはありませんが、エクスプロイトの試みが展開に至らず阻止されるたびに、その恩恵を受けることになります。&amp;nbsp;&lt;/p&gt;&lt;h2&gt;セキュリティに対する Ivanti のコミットメント&lt;/h2&gt;&lt;p&gt;Ivanti は、2024 年に CISA の「&lt;a href="https://www.ivanti.com/blog/the-secure-by-design-pledge-a-commitment-to-creating-a-safer-digital-future" target="_blank" rel="noopener"&gt;Secure by Design&lt;/a&gt;」誓約に最初期に署名した企業の一つです。この取り組みの一環として、Ivanti は Connect Secure 製品の強化、オペレーティングシステムの最新化、開発のあらゆるレイヤーへのセキュリティの組み込みに大きく投資してきました。&amp;nbsp;&amp;nbsp;&lt;/p&gt;&lt;p&gt;Ivanti の開発理念の中核にあるのが Secure Software Development Lifecycle（SSDLC）であり、Secure Software Design の 7 つの重要要素である Security as Code（SaC）、Secure by Default、Least Privilege、Separation of Duties（SoD）、Minimize Attack Surface Area（ASA）、Complete Mediation、Failing Securely を実現します。さらに Ivanti は、OWASP Application Security Verification Standards（ASVS）への準拠を義務付ける、独自の厳格な Secure Application Development Standard にも従っています。これらの厳格なフレームワークにより、すべての製品機能がセキュリティを主要な考慮事項として設計・実装され、お客様に業界最高水準のベンチマークを満たすソリューションを提供できます。&amp;nbsp;&lt;/p&gt;</description><pubDate>Thu, 23 Oct 2025 14:03:35 Z</pubDate></item><item><guid isPermaLink="false">fc421fdc-9cde-4e7a-93ac-4de91ff20352</guid><link>https://www.ivanti.com/ja/blog/proactive-cybersecurity-measures</link><category>セキュリティ</category><title>プロアクティブなサイバーセキュリティとは？組織を守るための対策</title><description>&lt;p&gt;Ivanti の 2025 年版サイバーセキュリティ状況レポートでは、まったく意外ではない事実が明らかになりました。それは、当社が調査したすべての脅威ベクトルと脆弱性において、&lt;a href="https://www.ivanti.com/ja/resources/research-reports/state-of-cybersecurity-report"&gt;組織が大きな準備態勢のギャップを報告している&lt;/a&gt;ということです。つまり、認識している脅威レベルと準備態勢の度合いとの間にギャップがあるということです。&lt;/p&gt;

&lt;div class="flourish-embed flourish-chart" data-src="visualisation/21795381"&gt;&lt;/div&gt;

&lt;p&gt;セキュリティチームが攻撃に迅速に対応し、復旧できるようレジリエンスの構築にリソースを割くのは当然ですが、こうした準備態勢のギャップを埋めるには、プロアクティブなサイバーセキュリティ対策が必要です。&lt;/p&gt;

&lt;h2&gt;事後対応型とプロアクティブなサイバーセキュリティの違いとは？&lt;/h2&gt;

&lt;p&gt;プロアクティブなサイバーセキュリティとは、&lt;em&gt;サイバー攻撃が発生する前に&lt;/em&gt;セキュリティ態勢を強化し、&lt;a href="https://www.ivanti.com/ja/blog/the-8-best-practices-for-reducing-your-organization-s-attack-surface"&gt;攻撃対象領域を縮小する&lt;/a&gt;ために行う取り組みを指します。一方、事後対応型のサイバーセキュリティは、すでにシステムに侵入した攻撃を中断し、封じ込め、発生し得る被害を最小限に抑えるものです。&lt;/p&gt;

&lt;p&gt;この 2 つは決して相反するものではありません。プロアクティブなセキュリティはリスクを低減しますが、完全に排除するわけではありません。「事後対応型」という言葉にはやや否定的な響きがあるかもしれませんが、リスクにさらされる範囲をどれだけ絞り込んだとしても、攻撃に対応できる能力は極めて重要です。&lt;/p&gt;

&lt;h2&gt;プロアクティブなサイバーセキュリティ対策の例&lt;/h2&gt;

&lt;p&gt;プロアクティブなセキュリティは、設計図というよりも考え方です。リスクが現実化するはるか前からエクスポージャーを最小限に抑えるための手を打つことが、セキュリティにかける時間とリソースの最も有効な使い方である、という考え方です。&lt;/p&gt;

&lt;p&gt;とはいえ、その考え方を実践するために構築できる具体的な機能があります。たとえば、脆弱性スキャン、攻撃対象領域管理、脆弱性管理、エクスポージャー検証、パッチ管理、構成管理、ユーザー教育などです。ただし、これらに限定されるわけではありません。&lt;/p&gt;

&lt;h3&gt;攻撃対象領域管理&lt;/h3&gt;

&lt;p&gt;攻撃対象領域管理の目的は、ハッカーが組織の IT 環境にアクセスするために利用し得る、デジタル、物理、人に関するすべての侵入口を把握することです。&lt;/p&gt;

&lt;p&gt;この&lt;a href="https://www.ivanti.com/ja/glossary/attack-surface"&gt;攻撃対象領域&lt;/a&gt;には、既知および未知のデバイスが含まれますが、環境はデバイスだけにとどまりません。企業に関係する人々が使用するアプリケーション、ソフトウェア、ソーシャルメディアアカウント、その他のデジタル空間や資産も含まれます。&lt;/p&gt;

&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;関連情報：&lt;/strong&gt;&lt;a href="/ja/resources/v/doc/ivi/2870/4280f64b5d84" target="_blank"&gt;攻撃対象領域チェックリスト&lt;/a&gt;&lt;/p&gt;
&lt;/blockquote&gt;

&lt;h3&gt;脆弱性スキャン&lt;/h3&gt;

&lt;p&gt;脆弱性スキャンは、その名のとおりです。専用のスキャナーがネットワークや IT 資産を評価して悪用され得る脆弱性を検出し、セキュリティチームが対応できるよう通知します。既知の脆弱性は数千にのぼり、日々新たに発見されているため、脆弱性スキャンは自動化されている場合に最も効果を発揮します。&lt;/p&gt;

&lt;p&gt;外部脆弱性スキャンでは、ネットワークを外部から評価し、ハッカーがネットワークに侵入する可能性のある経路を特定しようとします。内部スキャンでは、すでにネットワークに侵入した人物の視点に立ち、内部から悪用できる脆弱性を洗い出します。&lt;/p&gt;

&lt;h3&gt;脆弱性管理&lt;/h3&gt;

&lt;p&gt;脆弱性スキャンと攻撃対象領域管理は、より長期的で包括的なサイクルである&lt;a href="https://www.ivanti.com/ja/products/risk-based-vulnerability-management"&gt;脆弱性管理&lt;/a&gt;に情報を提供します。脆弱性管理は、脆弱性を特定し、一定の優先度レベルに分類したうえで、チームが最適な解決方法を判断する継続的なプロセスです。&lt;/p&gt;

&lt;p&gt;脆弱性管理の一般的なアプローチは、&lt;a href="https://www.ivanti.com/blog/common-vulnerability-scoring-system-cvss" rel="noopener" target="_blank"&gt;深刻度に基づいて優先順位を付ける&lt;/a&gt;ことですが、この方法では一部の脆弱性が過度に重視される一方で、別の脆弱性が見落とされる可能性があります。脅威のコンテキスト、つまり「&lt;em&gt;この脆弱性は現在悪用されているか？&lt;/em&gt;」と、リスクのコンテキスト、つまり「&lt;em&gt;この脆弱性が悪用された場合、自社にどれほどの悪影響があるか？&lt;/em&gt;」を重ね合わせることで、真の優先度がより明確に見えてきます。&lt;/p&gt;

&lt;h3&gt;エクスポージャー検証&lt;/h3&gt;

&lt;p&gt;エクスポージャー検証は、攻撃シナリオを実行することで、攻撃の実行可能性と対策の強度をテストします。このアプローチはオフェンシブセキュリティとも呼ばれます。最も一般的な方法は、ペネトレーションテストとレッドチーミングです。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;ペネトレーションテスト&lt;/strong&gt;（またはペンテスト）では、倫理的ハッカーがシステムへの侵入を試み、うまく機能している点やさらなる改善が必要な領域についてフィードバックを提供します。ペンテストは、自動化ツールを使用して実施することもできます。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;レッドチーミング&lt;/strong&gt;は、ペンテストと同様に、倫理的ハッカーに計画的なサイバー攻撃を実施させ、防御を改善できる箇所を見つけることを目的とします。レッドチーミングはシナリオベースのシミュレーションであるのに対し、ペンテストはできるだけ多くの異なる脆弱性を探すものです。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;敵対的エクスポージャー検証（AEV）も新たな実践手法として登場しています。これは、ソフトウェアを使用して攻撃シミュレーションを継続的かつ自律的に実行し、エクスポージャーの存在を証明するものです。&lt;/p&gt;

&lt;h3&gt;パッチ管理&lt;/h3&gt;

&lt;p&gt;攻撃対象領域管理と脆弱性スキャンによって脆弱性を特定し、脆弱性管理によって優先順位を付け、さらにエクスポージャー検証で検証した後に問題となるのは、&lt;em&gt;どのように対応するか&lt;/em&gt;&lt;a href="https://www.ivanti.com/ja/products/ivanti-neurons-for-patch-management"&gt;パッチ管理&lt;/a&gt;は、脆弱性、特にパッチが存在するソフトウェア脆弱性に対応し、それを解消する方法の 1 つです。&lt;/p&gt;

&lt;p&gt;パッチ管理は自動化に非常に適した領域であり、特にリスクベースの脆弱性管理と組み合わせると効果的です。検出から意思決定、展開までを自動的に進めるワークフローにより、修復までの平均時間を短縮し、人的ミスを最小限に抑えられます。&lt;/p&gt;

&lt;p&gt;パッチ管理には、重要な死角が 1 つあります。それはシャドー IT です。従業員が使用しているソフトウェアを正確に把握していなければ、パッチ適用のコンプライアンスを徹底することはできません。だからこそ、攻撃対象領域管理における検出の要素が極めて重要なのです。&lt;/p&gt;

&lt;h3&gt;構成管理&lt;/h3&gt;

&lt;p&gt;構成管理は、パッチ管理と同様に、特定された脆弱性に対応する方法です。ただしこの場合は、デバイス上で実行されるソフトウェアではなく、デバイス自体に関わる脆弱性が対象となります。構成とは、多要素認証や暗号化の強制など、デバイスレベルで設定されるプロアクティブなサイバーセキュリティ対策を指します。これらの対策はエンドユーザーが個別に適用することもできますが、最も効果的なのは、&lt;a href="https://www.ivanti.com/ja/solutions/secure-unified-endpoint-management"&gt;エンドポイント管理ソフトウェア&lt;/a&gt;を使用して適用を徹底することです。&lt;/p&gt;

&lt;p&gt;ここでも、パッチ管理と同様に、シャドー IT が状況を複雑にします。未知の未管理デバイスが組織のセキュリティ基準に準拠しているかどうかは、確認する術がありません。そしてパッチ管理と同じく、攻撃対象領域管理における検出の要素が重要です。これまで把握されていなかったデバイスを特定して管理下に置くことで、IT チームはコンプライアンスを徹底できます。&lt;/p&gt;

&lt;h3&gt;ユーザー教育&lt;/h3&gt;

&lt;p&gt;攻撃対象領域はデジタルだけではありません。人という要素も含まれます。フィッシングやその他のソーシャルエンジニアリングは、人の脆弱性を悪用し、しばしばデジタル上のエクスポージャー（ソフトウェア脆弱性、不適切な構成など）と組み合わせて攻撃を仕掛けます。デジタル脆弱性を修復するのと同じように、従業員を教育することはエクスポージャーの最小化に役立ちます。&lt;/p&gt;

&lt;h2&gt;プロアクティブなサイバーセキュリティ対策への支持を得る&lt;/h2&gt;

&lt;p&gt;プロアクティブなサイバーセキュリティ対策への支持を得ることは、ある意味では事後対応型のサイバーセキュリティ対策よりも難しいものです。脅威がまだ現実化していないため、一時的な業務中断や、少なくとも短期的には生産性を妨げるその他の事柄など、必要なトレードオフをセキュリティ部門以外の関係者が理解しにくいからです。ユーザー教育は多忙なスケジュールから時間を割く必要があります。パッチの展開によってアプリケーションが一時的に利用できなくなったり、トラブルシューティングが必要になったりすることもあります。&lt;/p&gt;

&lt;p&gt;こうした対策への支持を獲得し維持するために、セキュリティチームは修復によって生じ得る混乱を最小限に抑えることを意識する必要があります。たとえば、&lt;a href="https://www.ivanti.com/ja/blog/ring-deployment"&gt;リング展開&lt;/a&gt;を使用する方法があります。これは、ソフトウェア更新を段階的に大きな「リング」へ展開し、各段階で問題を特定してトラブルシューティングを行ったうえで、最終的に全ユーザーベースへ拡大する手法です。&lt;/p&gt;

&lt;p&gt;&lt;a href="/ja/resources/v/doc/ivi/2873/4eb345cbbd7a" target="_blank"&gt;リスク評価演習&lt;/a&gt;も、まだ現実化していない脅威を他の関係者に実感してもらううえで有効です。自社のエクスポージャーと関連リスクのコストを客観的に測定すること、特にそのエクスポージャーを金額で定量化できる場合には、プロアクティブなセキュリティに対する渋々の受け入れと真の支持を分ける決め手になる可能性があります。&lt;/p&gt;

&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;関連情報：&lt;/strong&gt;&lt;a href="/ja/resources/v/doc/ivi/2873/4eb345cbbd7a" target="_blank"&gt;サイバーリスクを客観的に評価する：データドリブンなリスク評価ガイド&lt;/a&gt;&lt;/p&gt;
&lt;/blockquote&gt;

&lt;h2&gt;プロアクティブなサイバーセキュリティが重要な理由&lt;/h2&gt;

&lt;p&gt;プロアクティブなサイバーセキュリティ戦略は、事後対応型セキュリティと対立するものではありません。健全な組織は、リスクが現実化する前&lt;em&gt;と&lt;/em&gt;後の双方でリスクに対処する強固な能力を備えています。しかし、予防的な取り組みはリスク態勢を改善し、リスクが現実化する機会をより少なく、より遠ざけることにつながります。攻撃対象領域の管理、パッチ適用、適切な構成、ユーザーの意識向上といったプロアクティブなサイバーセキュリティ対策は、組織の長期的なセキュリティへの明確な投資です。&lt;/p&gt;
</description><pubDate>Mon, 04 Aug 2025 19:26:10 Z</pubDate></item><item><guid isPermaLink="false">3552a481-c882-4527-847e-55d574837832</guid><link>https://www.ivanti.com/ja/blog/software-supply-chain-attack-risk</link><category>セキュリティ</category><title>ソフトウェア サプライチェーン攻撃を無視できない理由</title><description>&lt;p&gt;&lt;a href="https://www.ivanti.com/ja/resources/research-reports/state-of-cybersecurity-report"&gt;Ivanti の 2025 年サイバーセキュリティ ステータスレポート&lt;/a&gt;は、&lt;strong&gt;ソフトウェア サプライチェーンの脅威に対する防御策を整備していると考える組織は、3 社のうち 1 社のみである&lt;/strong&gt;ことを明らかにしています。 サードパーティとの依存関係を攻撃者が狙うケースが増えています。組織がサプライチェーン攻撃を放置していると、それがサイバーセキュリティにとって大きな弱点となるおそれがあります。&lt;/p&gt;

&lt;hr&gt;
&lt;div class="flourish-embed flourish-chart" data-src="visualisation/21911225"&gt;&lt;/div&gt;

&lt;hr&gt;
&lt;h2&gt;増加するソフトウェア サプライチェーン攻撃のリスク&lt;/h2&gt;

&lt;p&gt;攻撃対象領域は急速に広がっています。そのターゲットとなっているのは主に組織のソフトウェア サプライチェーンです。 現代の企業では、社内の技術的なインフラストラクチャが多くのソフトウェア アプリケーション、ツール、依存関係に依拠しています。 &lt;a href="https://www.bettercloud.com/resources/state-of-saas/?utm_source=press-release&amp;amp;utm_medium=link&amp;amp;utm_campaign=state-of-saas-2024" rel="noopener" target="_blank"&gt;BetterCloud&lt;/a&gt; の 2024 年レポートによると、1 つの組織につき平均 112 の SaaS アプリケーションが使用されています。 そしてウェブはますます複雑になっています。 各ソフトウェア アプリケーションには平均して &lt;a href="https://www.sonatype.com/state-of-the-software-supply-chain/introduction" rel="noopener" target="_blank"&gt;150 の依存関係&lt;/a&gt;があります（そのうち 90% は間接的な依存関係です）。これが脆弱性の大部分を占めているのです。&lt;/p&gt;

&lt;p&gt;過去数年間でサードパーティとの依存関係を標的とする脅威アクターの数は急増しており、2024 年には&lt;a href="https://www.rsaconference.com/library/blog/the-hidden-danger-in-your-software-understanding-supply-chain-attacks#:~:text=The%20rise%20of%20attacks%20targeting,chains%20experiencing%20cyberattacks%20in%202024." rel="noopener" target="_blank"&gt;すべての&lt;/a&gt;ソフトウェア サプライチェーンの &lt;em&gt;75%&lt;/em&gt; が攻撃を報告しています。 攻撃者がサプライヤーのコードに悪用できる弱点を探すようになり、ソフトウェア サプライチェーンの脅威もより巧妙化しているにもかかわらず、 セキュリティチームは、すべてのソフトウェア コンポーネントを適切に検査するのに苦労することがよくあります。&lt;/p&gt;

&lt;hr&gt;
&lt;div class="flourish-embed flourish-chart" data-src="visualisation/21911185"&gt;&lt;/div&gt;

&lt;hr&gt;
&lt;p&gt;Ivanti のサイバーセキュリティ調査によると、組織のリーダーの 84% がソフトウェア サプライチェーンの監視は「非常に重要」であると考えているのに対し、ほぼ半数 (48%) は、自社のサプライチェーンで最も脆弱なコンポーネントを依然として特定できていないと答えています。 デューデリジェンスがこのように欠如していると、企業は大きな金銭的リスクおよびレピュテーションリスクを負うことになります。&lt;/p&gt;

&lt;h2&gt;一般的なソフトウェア サプライチェーン攻撃の種類&lt;/h2&gt;

&lt;p&gt;調査会社&lt;/p&gt;

&lt;p&gt;&lt;a href="https://www.gartner.com/en/cybersecurity/topics/cybersecurity-trends" rel="noopener" target="_blank"&gt;ガートナーによると&lt;/a&gt;、ソフトウェア サプライチェーン攻撃を経験する組織は 2025 年には 45% に上ると見られています。 ここでは、攻撃者が標的とする最も一般的な種類のソフトウェア サプライチェーンの脆弱性の概要を説明しましょう。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;アップストリームサーバー攻撃&lt;/strong&gt;は、最も一般的なサプライチェーン攻撃です。 ハッカーが、コードリポジトリなどユーザーの「アップストリーム（上流）」に位置するシステムを侵害し、悪意のあるペイロード/マルウェアを注入する場合に発生します。 このペイロードは、ソフトウェア アップデートなどを通じて「ダウンストリーム（下流）」のユーザーに拡散されます。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;ミッドストリーム攻撃&lt;/strong&gt;とは、攻撃者が元のコードベースではなく、ソフトウェア開発ツールなどの中間システムを侵害するインシデントを指します。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;依存関係かく乱攻撃&lt;/strong&gt;は、開発者またはシステムを騙して、外部ソースから侵害されたソフトウェア依存関係をダウンロードさせようとするものです。 一般的な攻撃方法の中には、信頼できる内部ライブラリに似た名前を持つ、悪意のあるソフトウェアをアップロードさせるものもあり、 正当な依存関係の代わりに悪意のあるバージョンがソフトウェアのビルドに組み込まれることが多くあります。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;コード署名証明書攻撃&lt;/strong&gt;は、ソフトウェアのセキュリティと信頼性を検証するためのデジタルコード署名証明書に、ハッカーが悪意のあるソフトウェアを挿入したときに発生します。 これらの攻撃は、脅威アクターがソーシャルエンジニアリングやその他の戦術を使用して開発環境を侵害したときに発生します。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;CI/CD インフラストラクチャ攻撃&lt;/strong&gt;は、悪意のある目的で本物の GitHub リポジトリを複製するなど、マルウェアを導入して自動化された開発パイプラインを標的にするものです。&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;サプライチェーン攻撃の最近の事例&lt;/h2&gt;

&lt;p&gt;こうした種類の攻撃が実際に発生した事例は、ニュースを深掘りせずとも枚挙に暇がありません。 過去数年間に世界的な注目を集めたサプライチェーン攻撃の事例をいくつかご紹介しましょう。&lt;/p&gt;

&lt;ol&gt;
	&lt;li&gt;
	&lt;h3&gt;Okta 社へのソーシャルエンジニアリング攻撃&lt;/h3&gt;

	&lt;ul&gt;
		&lt;li&gt;&amp;nbsp;2023 年 10 月、ID およびアクセス管理を行うサービスプロバイダー Okta は、顧客サポートシステムへの &lt;a href="https://sec.okta.com/articles/harfiles/" rel="noopener" target="_blank"&gt;重大なデータ侵害&lt;/a&gt;を経験しています。これは、Okta の顧客 4 名が同社の IT サービスデスクを狙ったソーシャルエンジニアリング攻撃の被害に遭ったというものです。 攻撃者は、これらの管理者の資格情報を使用して複数のダウンストリーム攻撃を開始し、1Password、BeyondTrust、Cloudflare など、何千もの &lt;a href="https://blogs.manageengine.com/it-security/2024/01/25/understanding-the-okta-supply-chain-attack-of-2023-a-comprehensive-analysis.html" rel="noopener" target="_blank"&gt;Okta 顧客&lt;/a&gt;のデータに不正アクセスを行っています。&lt;/li&gt;
	&lt;/ul&gt;
	&lt;/li&gt;
	&lt;li&gt;
	&lt;h3&gt;Kaseya 社へのランサムウェア攻撃&lt;/h3&gt;

	&lt;ul&gt;
		&lt;li&gt;2021 年 7 月のこの事件では、ハッカーが &lt;a href="https://www.forbes.com/councils/forbestechcouncil/2022/01/25/the2021-kaseyaattack-highlighted-the-seven-deadly-sins-of-future-ransomware-attacks/" rel="noopener" target="_blank"&gt;Kaseya&lt;/a&gt; 社のリモート管理ツールに存在する 6 つのゼロデイ脆弱性を悪用しています。これらの脆弱性を利用し、ソフトウェア更新に乗じて悪意のあるランサムウェア ペイロードを送り込み、数百のマネージド サービス プロバイダー (MSP) とその顧客を感染させました。 この攻撃により、世界中で約 2,000 社の業務が停止し、攻撃者が 7,000 万ドルという巨額の身代金 (最終的には支払われませんでした) を要求したことが&lt;a href="https://www.reuters.com/technology/kaseya-ransomware-attack-sets-off-race-hack-service-providers-researchers-2021-08-03/" rel="noopener" target="_blank"&gt;話題&lt;/a&gt;になりました。&lt;/li&gt;
	&lt;/ul&gt;
	&lt;/li&gt;
	&lt;li&gt;
	&lt;h3&gt;Codecov 社への CI/CD 攻撃&lt;/h3&gt;

	&lt;ul&gt;
		&lt;li&gt;2021 年 1 月、当時 29,000 人以上の顧客が使用していた人気のコードテストツール &lt;a href="https://www.reuters.com/technology/codecov-hackers-breached-hundreds-restricted-customer-sites-sources-2021-04-19/" rel="noopener" target="_blank"&gt;Codecov&lt;/a&gt; に悪意のある人物が侵入しました。 攻撃者は Codecov の Bash Uploader スクリプトに不正アクセスし、悪意のあるコードを挿入し、このコードが Codecov の顧客によって CI/CD パイプラインで使用されました。 Codecov 社は攻撃を 2021 年 4 月になるまで検知せず、報告もなされませんでした。つまり、悪意のあるこの人物は数か月にわたって顧客システムに含まれる数千の機密データにアクセスしていた可能性があります。&lt;/li&gt;
		&lt;li&gt;これらのサプライ チェーン侵害はいずれも、攻撃を受けたプロバイダーとその何千もの顧客とそれ以外の人々に、連鎖的かつ広範囲にわたる損害を引き起こしました。&amp;nbsp;&amp;nbsp;&lt;/li&gt;
	&lt;/ul&gt;
	&lt;/li&gt;
&lt;/ol&gt;

&lt;h2&gt;サプライチェーン攻撃が及ぼす深刻な影響&lt;/h2&gt;

&lt;p&gt;ソフトウェア サプライチェーン攻撃によって生じる被害の規模は見過ごすことができません。 上記の攻撃はいずれも、重大な経済的損害と評判の悪化をもたらし、多くの組織がベンダーのセキュリティに対するアプローチを再検討するきっかけとなりました。&lt;/p&gt;

&lt;h3&gt;財務への影響&lt;/h3&gt;

&lt;p&gt;調査会社&lt;/p&gt;

&lt;p&gt;&lt;a href="https://world.einnews.com/pr_news/659375862/software-supply-chain-attacks-to-cost-the-world-60-billion-by-2025" rel="noopener" target="_blank"&gt;Cyber​​security Ventures&lt;/a&gt; では、ソフトウェア サプライチェーン攻撃によって企業が被る世界全体の年間コストについて、2025 年には 600 億ドル、 2031 年には 1,380 億ドルという驚異的な数字に達すると予測しています。 これらの損失には、収益の損失、修復費用、訴訟費用、コンプライアンス違反に対する罰金の可能性など、あらゆる損失が含まれます。 2023 年のデータ侵害を受けて、&lt;a href="https://blogs.manageengine.com/it-security/2024/01/25/understanding-the-okta-supply-chain-attack-of-2023-a-comprehensive-analysis.html#:~:text=Following%20the%20data%20breach%2C%20Okta,access%20to%20sensitive%20customer%20data." rel="noopener" target="_blank"&gt;Okta 社の株価は11％下落しています&lt;/a&gt;。 2022 年に別の大規模なデータ侵害が発生した後、影響を受けた株主が訴訟を起こし、Okta 社は &lt;a href="https://www.benzinga.com/opinion/24/09/40884059/oktas-costly-cyber-security-failures-a-60-million-lesson-in-transparency" rel="noopener" target="_blank"&gt;6,000 万ドル&lt;/a&gt;の支払いを余儀なくされました。&lt;/p&gt;

&lt;h3&gt;業務への影響&lt;/h3&gt;

&lt;p&gt;サプライチェーン攻撃では、何千もの顧客が混乱やシステムの停止に見舞われ、重要な業務が停止し、遅延が発生して他のベンダーにも影響が及ぶ可能性があります。 Kaseya 社への侵害の影響を受けた機関をいくつか見てみましょう。 スウェーデンでは、その週末に食品大手小売業者が&lt;a href="https://www.bbc.com/news/technology-57707530" rel="noopener" target="_blank"&gt;800店舗の閉鎖&lt;/a&gt;を余儀なくされ、国鉄も混乱に見舞われました。 ニュージーランドでは、&lt;a href="https://www.cnbc.com/2021/07/05/revil-hackers-behind-massive-ransomware-outbreak-drop-demand-to-50m.html" rel="noopener" target="_blank"&gt;学校 11 校と 100 以上の保育園&lt;/a&gt;のオンライン業務がすべて停止し、問題が解決するまで&lt;a href="https://www.rnz.co.nz/news/national/446225/kaseya-ransomware-attack-hits-new-zealand-kindergartens" rel="noopener" target="_blank"&gt;紙とペン&lt;/a&gt;に頼らざるを得なくなりました。&lt;/p&gt;

&lt;h3&gt;風評被害&lt;/h3&gt;

&lt;p&gt;事件が公となって企業の評判が損なわれると、顧客や株主からの信頼が失われる可能性があります。 企業が何年もかけて築き上げたベンダーや顧客の忠誠心を失う可能性もあるのです。 2023年3月、ハッカーがアプリケーションに悪意のあるコードを挿入したために人気のビジネスコミュニケーション ソフトウェア「3CX」が侵害を受けました。60 万人以上の顧客の機密データが漏洩した可能性があったことから、数か月にわたって悪い意味でメディアの注目を集め、世論の反発を招きました。&lt;/p&gt;

&lt;h2&gt;責任の所在は？ 技術上の負債と共同責任&lt;/h2&gt;

&lt;p&gt;ソフトウェア サプライチェーンの脅威は頻度と深刻度を増すと予想されています。企業は明確な説明責任を確立し、サードパーティ ベンダーとソフトウェア サプライチェーンにもサイバーセキュリティに関する厳格なセキュリティ ベストプラクティスの遵守を求めることが重要になっています。&lt;/p&gt;

&lt;p&gt;ソフトウェア セキュリティの所有者は？&amp;nbsp;&lt;/p&gt;

&lt;p&gt;現時点では、サードパーティベンダーのセキュリティを評価するための厳格で標準化されたプロセスを持たない組織が数多く存在します。 さらに、多くの顧客とベンダーの間では、サードパーティ製ソフトウェアのセキュリティ管理の責任を誰が負うかについてさえコンセンサスが得られていません。&lt;/p&gt;

&lt;hr&gt;
&lt;div class="flourish-embed flourish-chart" data-src="visualisation/21911177"&gt;&lt;/div&gt;

&lt;hr&gt;
&lt;p&gt;&lt;a href="https://www.ivanti.com/ja/resources/research-reports/state-of-cybersecurity-report"&gt;サイバーセキュリティ 動向ステータスレポート&lt;/a&gt;では、さまざまなレベルのサイバーセキュリティ能力を持つ組織を分析し、サイバーセキュリティの成熟度を測る 「Cybersecurity Maturity Scale（成熟度スケール）」を作成しています。 このスケールは、成熟度の低い組織 (レベル 1 およびレベル 2) から、より高度なサイバーセキュリティ機能を備えた組織までをカバーしています。 (レベル 4)&lt;/p&gt;

&lt;p&gt;この調査を通じて、成熟度の低い組織ではサイバーセキュリティはベンダーのみの責任であると考えていることが分かっています。 それに対して、サイバーセキュリティ対策のレベルが高い企業では、ソフトウェアベンダーと顧客の間で責任を共有することが提案されています。&lt;/p&gt;

&lt;h2&gt;ソフトウェア サプライチェーンの脅威に対する防御方法&lt;/h2&gt;

&lt;p&gt;ソフトウェア サプライチェーンのセキュリティは、包括的かつ積極的なサイバーセキュリティ戦略において重要な位置を占めます。&lt;/p&gt;

&lt;p&gt;ソフトウェア サプライチェーンを強化し、潜在的な攻撃から防御するには、攻撃対象領域をすべてのサードパーティ ベンダーとコンポーネントまで拡大して組織全体の一部として扱うことが必要です。 ここでは、組織がサプライチェーン攻撃をより効果的に防止し、潜在的なサプライチェーンの脅威を検出して対応する準備を整えるための重要な推奨事項について説明しましょう。&amp;nbsp;&lt;/p&gt;

&lt;h3&gt;1. 厳格なベンダー管理とリスク評価&lt;/h3&gt;

&lt;p&gt;ソフトウェアベンダーと提携する前に、十分な調査を行いましょう。 業界の規格に適合し、脆弱性開示ポリシーを公開しているベンダーを見つけましょう。 定期的な監査、コードレビュー、ベンダーと顧客の双方による積極的な評価が、リスクを軽減するための鍵となります。&lt;/p&gt;

&lt;p&gt;Ivanti の調査では、最高レベルのサイバーセキュリティを備える組織は、サードパーティベンダーのサイバーセキュリティを評価する際に次の点についてデューデリジェンスを実施する可能性が高いことが分かりました。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;セキュリティ評価質問票（SAQ）を評価に組み込む&amp;nbsp;&lt;/li&gt;
	&lt;li&gt;ISO 27001 や SOC 2 など、ベンダーのセキュリティ認証を検討する&amp;nbsp;&lt;/li&gt;
	&lt;li&gt;業界固有のコンプライアンス標準を見直す&amp;nbsp;&lt;/li&gt;
	&lt;li&gt;ベンダーが潜在的なセキュリティ侵害に対処するためのインシデント対応計画およびプロセスを備えていることを確認する&amp;nbsp;&lt;/li&gt;
	&lt;li&gt;ソフトウェア部品表 (SBOM) を求めて、ソフトウェアで使用されているオープンソースおよびサードパーティのコンポーネントを把握する&lt;/li&gt;
&lt;/ul&gt;

&lt;hr&gt;
&lt;div class="flourish-embed flourish-chart" data-src="visualisation/21911179"&gt;&lt;/div&gt;

&lt;hr&gt;
&lt;h3&gt;2. すべての依存関係について継続的な監視とプロアクティブな修復を行う&lt;/h3&gt;

&lt;p&gt;自動化された脅威検出ツールおよびプロセスを採用し、すべてのソフトウェア コンポーネントを監視および評価することが重要です。 特にオープンソース ソフトウェア コンポーネントの依存関係は見落とされることが多く、定期的に監視・更新しないと大きな脆弱性リスクとなります。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://www.ivanti.com/ja/ai/itsm"&gt;AI と自動化ツール&lt;/a&gt;は、デバイス、アプリケーション、ネットワークのパフォーマンスに関するリアルタイムの分析情報を提供し、潜在的な問題を検出することができます。 &lt;a href="https://www.ivanti.com/ja/products/ivanti-neurons-healing"&gt;自己修復&lt;/a&gt;および自動修復ソリューションは、人間の介入を最小限に抑えるか、人間がまったく介入せずに問題を効果的に解決する方法となります。&lt;/p&gt;

&lt;h3&gt;3. サードパーティベンダーとの定期的なコミュニケーション&lt;/h3&gt;

&lt;p&gt;ソフトウェア サプライチェーンのセキュリティに対する相互責任を確立するための基礎となるのは、顧客とサードパーティベンダー間の頻繁でオープンなコミュニケーションです。 セキュリティチームと IT チームは、ソフトウェアの更新、既知の脆弱性を修正するパッチ、新たなセキュリティの脅威について常に最新情報を把握しておかなければなりません。&lt;/p&gt;

&lt;h2&gt;ソフトウェア サプライチェーンのセキュリティについて詳しく知る&lt;/h2&gt;

&lt;p&gt;さらに詳しく知るには？ &lt;a href="https://www.ivanti.com/ja/resources/research-reports/state-of-cybersecurity-report"&gt;サイバーセキュリティ 動向ステータスレポート&lt;/a&gt;の全文をお読みください。現時点でのサイバーセキュリティの喫緊の脅威と積極的なリスク管理戦略に関する詳細な情報を把握することができます。&lt;/p&gt;
</description><pubDate>Mon, 05 May 2025 12:34:43 Z</pubDate></item><item><guid isPermaLink="false">df884c0a-ecd0-440c-8993-086b465b0b90</guid><link>https://www.ivanti.com/ja/blog/how-to-implement-quantitative-risk-assessment</link><category>セキュリティ</category><title>定量的リスク評価からアクションへと移行するには</title><description>&lt;p&gt;定量的リスク評価は、リスク分析に対する客観的なアプローチとなります。ただし、リスクを理解することは最初のステップにすぎません。 ここでは、評価の結果を解釈し、その洞察を現実の環境で意味のある意思決定にどのように変換するかについて詳しく説明します。&lt;/p&gt;

&lt;p&gt;（ここでは定量的リスク分析の実行方法については取り上げません。このプロセスは、Ivanti の&lt;a href="/ja/resources/v/doc/ivi/2873/4eb345cbbd7a" target="_blank"&gt;&lt;em&gt;「データ駆動型リスク評価ガイド」&lt;/em&gt;&lt;/a&gt;で詳しく説明されています。）&lt;/p&gt;

&lt;h2&gt;リスクの定量化について理解する&lt;/h2&gt;

&lt;p&gt;もとより、定量的リスク評価とは？&lt;/p&gt;

&lt;h3&gt;リスクの定量化とは？&lt;/h3&gt;

&lt;p&gt;定量的リスク評価（QRA と略されることもあります）は、サイバーセキュリティリスクの潜在的な影響と発生可能性に基づいて、リスクにドル換算の価値を割り当てるというもので、 次のような疑問を投げかけます。&lt;em&gt;「この脆弱性によってこの資産がリスクに晒された場合に発生する損害は？」&lt;/em&gt; リスクを重大度ごとにカテゴリー分類する定性的手法とは対照的に、定量的なアプローチでは、より客観的な実像を把握します。&lt;/p&gt;

&lt;p&gt;なぜこれが重要なのでしょうか？ 定性的なサイバーセキュリティリスク評価では、解釈に大きな幅があります。 リスクをビジネスの尺度であるドルとセントに置き換えると、こうした曖昧さの多くが解消されます。セキュリティ責任者以外の人にとって、「高い」リスクが実際にどのような意味を持つのか理解しやすくなるのです。&lt;/p&gt;

&lt;h3&gt;より広範なサイバーセキュリティ戦略にリスク定量化を適用するには？&lt;/h3&gt;

&lt;p&gt;リスクの定量化は、リスク管理に不可欠なツールですが、最終目標ではなく、 リスク軽減の意思決定を行うための基盤となるものです。&lt;/p&gt;

&lt;p&gt;たとえば、「ベンダーが暗号化されていないクラウド通信を使用することで 150 万ドルの損害が発生する可能性がある」といったリスク露出を提示できれば、そうしたリスクに対応するための選択肢が検討できるようになります。この点については、後半でさらに詳しく説明します。&lt;/p&gt;

&lt;h2&gt;定量的リスク分析の解釈：重要な要素&lt;/h2&gt;

&lt;p&gt;定量的リスク分析では、結果を解釈するために理解しておくべき重要な要素がいくつかあります。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;資産価値 (AV)：&lt;/strong&gt; 保護されている資産が組織にとってどれだけの価値があるか。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;エクスポージャー係数 (EF)：&lt;/strong&gt; リスクが顕在化した場合に失われる、または損なわれる可能性のある資産価値の割合。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;年間発生率 (ARO)：&lt;/strong&gt; そのリスクが年間を通じて発生すると予想される頻度。 （発生頻度が 1 年に 1 回未満のリスクの場合、この値は 1 未満とすることができます。）&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;これら 3 つの数値を使って次の計算を行います。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;単一損失予測 (SLE)：&lt;/strong&gt; リスクが現実化した場合に 1 回の脅威で失われる金銭的価値。 この値は、式 &lt;strong&gt;資産価値 (AV) x エクスポージャー係数 (EF)&lt;/strong&gt; から算出されます。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;年間予想損失額 (ALE)：&lt;/strong&gt; リスクが現実化した場合に 1 年間で失われる金銭的価値。 この値は、式 &lt;strong&gt;単一損失予測 (SLE) x 年間発生率 (ARO)&lt;/strong&gt; から算出されます。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;残余年間予想損失額 (ALE)：&lt;/strong&gt;&lt;em&gt;リスク軽減策を適用した後&lt;/em&gt;、リスクが現実化した場合に 1 年間で失われる金銭的価値。 緩和策を講じることにより エクスポージャー係数 (EF)、年間発生率 (ARO)、またはその両方が削減されますが、それ以外の計算は同じままです。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;年間予想損失額 (ALE) はリスク分析における主要な結果で、リスク対策オプションを評価するために使用される最も重要な数値です。 ただし、年間予想損失額 (ALE) は完璧な数字ではなく、もう 1 つの重要な要素、つまり&lt;strong&gt;不確実性&lt;/strong&gt;が存在します。&lt;/p&gt;

&lt;p&gt;資産価値 (AV)、エクスポージャー係数 (EF)、年間発生率 (ARO) はすべて推定値です。 慎重な調査に基づいた非常に近い推定値であることが理想的ですが、それでも推定値であることには変わりありません。 これらの推定値に対する信頼度は、通常、信頼度レベル (例: 80%) とそれに続く未知数のリストで表されます。&lt;/p&gt;

&lt;h2&gt;実践へ：リスク対応&lt;/h2&gt;

&lt;p&gt;ここまで、定量的リスク評価の&lt;em&gt;解釈&lt;/em&gt;方法について説明しましたが、 リスク分析の最終的な目的は、そのリスクに対して何をすべきかを決定することです。&lt;/p&gt;

&lt;p&gt;すべてのリスク対応は、「避ける（回避）」、「受け入れる」、「移転する」、「軽減する」の 4 つのカテゴリーのいずれかに大別されます。&lt;/p&gt;

&lt;h3&gt;避ける（回避）&lt;/h3&gt;

&lt;p&gt;リスクの回避とは、リスクへのエクスポージャーを完全に排除することを意味します。 これは、実際にリスクをゼロにまで低減する唯一のリスク対応策となっています。 実際には、リスクを伴うプロセスまたはシステムをシャットダウンすることになります。&lt;/p&gt;

&lt;p&gt;回避は、基本的に究極の選択肢であり、これを実現する可能性はほとんどありません。 たとえば、外部との電子メールのやり取りをすべて停止することで、フィッシングのリスクをゼロにすることができます。 国家安全保障の問題に取り組んでいる人には、これは価値のある方法かもしれませんが、 その他の人にとっては、事業の運営が急停止することになるでしょう。&lt;/p&gt;

&lt;p&gt;リスク分析では、このような対応が支持される状況が2 つあります。年間予想損失額 (ALE) がきわめて極端であり、緩和戦略ではそれを許容レベルまで下げることができない場合、または、リスクを負うプロセスまたはシステムを 1：1 で代替できる手段があり、エクスポージャー係数 (EF) または 年間発生率 (ARO) をゼロにすることが可能な場合です。&lt;/p&gt;

&lt;h3&gt;受け入れる&lt;/h3&gt;

&lt;p&gt;リスクを受け入れるということは、無策を選択することを意味します。 一見すると非合理的に思えるかもしれませんが、真剣に検討する価値のある選択肢です。&lt;/p&gt;

&lt;p&gt;リスクを受け入れることが最善の選択肢となる非常に単純なシナリオが 1 つあります。それは、リスク軽減のコストが残余 ALE (つまり、リスク軽減後の年間予想損失額 (ALE)) を上回る場合です。 このような状況では、組織を保護するためのコストが、組織の損失よりも大きくなります。&lt;/p&gt;

&lt;p&gt;また、微妙な状況においては、リスク受け入れが合理的である場合もあります。 これらは、リスク軽減のための機会費用を考慮します。セキュリティチームに限定される場合でも、ビジネス全体の機会費用でも同じです&lt;/p&gt;

&lt;p&gt;セキュリティチームは、無限のリソースを有するわけではありません。 そのリスクを軽減することを選択すると、より懸念されるリスク対応からリソースを転用することになる場合、リスク受け入れは（たとえ不快であっても）合理的な選択肢となります。 特に、リスク緩和戦略に多くの手作業を要し、実装に多くのスタッフの作業時間が必要な場合、この取り組みに時間を取られて手薄になる作業があるはずです。&lt;/p&gt;

&lt;p&gt;より広範な機会費用も考慮する必要があります。これは、リスクを軽減または回避するために、企業が諦めなければならない機会なのです。 つまり、ビジネスチャンスが年間予想損失額 (ALE) よりも大きければ、リスク受け入れが合理的である場合もあるのです。 新しい市場にクラウド サービスを提供するために国外にデータセンターを開設する場合などは、これに該当します。 新たなセキュリティリスクが発生する可能性はありますが、ビジネス上のメリットは明らかです。&lt;/p&gt;

&lt;h3&gt;移転する&lt;/h3&gt;

&lt;p&gt;リスクの移転とは、通常はサイバーセキュリティ保険など、別の当事者に負担を負わせることを意味します。 リスクを保険に移転することは、概して、保険料が年間予想損失額 (ALE) よりも低い場合の選択肢となりますが、いくつか注意点があります。&lt;/p&gt;

&lt;p&gt;まず、保険でカバーされるのはセキュリティインシデントの&lt;em&gt;金銭的&lt;/em&gt;コストのみです。 セキュリティインシデントには、法的損害や風評被害も伴います。 あなたの組織の年間予想損失額 (ALE) がこれらの損害を考慮に入れて（これが理想的な方法です）ドル建てで換算値を割り出している場合、その数字を細分化して、当面の金銭的コストのみを対象とする必要があります。 金銭的リスクは高いが、法的リスクと風評被害のリスクは低い場合、リスクの移転は理にかなっています。&lt;/p&gt;

&lt;p&gt;第二に、保険では、何らかのセキュリティ制御を実施することが間違いなく求められます。繰り返し発生するインシデントに対しては保険の適用が停止される可能性もあります。 つまり、保険料に加えて、これらを管理するためのコストが必要となるため、計算が異なる可能性があります。 また、リスクを保険に移転することは、年間発生率 (ARO) が高いリスクに対しては一時的な措置でしかないと言えます。&lt;/p&gt;

&lt;h3&gt;軽減する&lt;/h3&gt;

&lt;p&gt;リスク軽減は最も積極的な対応であり、セキュリティ制御の適用、脆弱性の修正、誤った構成の修正などによってリスクを軽減します。&lt;/p&gt;

&lt;p&gt;軽減策を講じてもリスクを完全に排除することはできません。リスクを完全に排除するには、リスクをすべて回避するしか方法はありません。 それに対して軽減策では、エクスポージャー係数 (EF)、年間発生率 (ARO)、またはその両方を削減する手順を実行することでリスクを軽減し、 それを踏まえて、残余 ALE と呼ばれる新たな ALE (年間予想損失額) を算出します。&lt;/p&gt;

&lt;p&gt;一般的に、元の ALE と残余 ALE の差がリスク軽減策のコストよりも大きい場合、軽減策は強力な選択肢となります。&lt;/p&gt;

&lt;h2&gt;リスク許容度の組み込み（またはエッジケースの処理方法）&lt;/h2&gt;

&lt;p&gt;リスク評価を行なっても、必ずしも明確な対応策を選択できるようになるわけではありません。 2 つの選択肢にわずかな差しかなかったり、不確実性のレベルが高かったりするケースは常に存在します。 &lt;a href="https://www.ivanti.com/blog/risk-appetite" target="_blank"&gt;リスク許容&lt;/a&gt;を取り入れると、こうしたエッジケースを理解できるようになります。 リスク許容は、リスク分析に通常は含まれませんが、その分析を解釈するための便利な枠組みとなります。&lt;/p&gt;

&lt;p&gt;（組織でまだリスク選好度を文書化していない場合、編集可能なこの&lt;a href="https://www.ivanti.com/ja/ty/security/downloads/risk-appetite-statement"&gt;リスク許容度ステートメント テンプレート&lt;/a&gt;を使用して開始することができます。）&lt;/p&gt;

&lt;p&gt;リスク許容度とは、組織がその目的を遂行するために受け入れるリスクのレベルのことです。 &lt;strong&gt;リスク許容度が高い&lt;/strong&gt;ということは、より大きな利益を得るために大きなリスクを受け入れる用意があることを意味します。一方、&lt;strong&gt;リスク許容度が低い&lt;/strong&gt;ということは、リスクを可能な限り減らすことを好むことです。 リスク許容には複数の側面があります。運用リスクに対する許容度は高くとも、コンプライアンスリスクに対する許容度は低いこともあります。&lt;/p&gt;

&lt;p&gt;これらの各側面（セキュリティリスク、コンプライアンスリスク、イノベーションリスクなど）には、考慮すべき重要な要素がいくつかあります。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;リスクキャパシティ&lt;/strong&gt;は、組織が許容できる最大リスク量であり、通常は財務上のリソース、運営能力、規制上の制約によって決まります。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;リスク許容度&lt;/strong&gt;は、目標に対して許容可能な偏差のことです。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;リスク閾値&lt;/strong&gt;は、戦略の変更が必要であることを示す「越えてはならない一線」です。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;リスク許容度とキャパシティの間のしきい値、または異なる許容度間のしきい値でも、それを使用することで、適切なリスク対応がわかりにくいグレーゾーンを整理するのに役立ちます。&lt;/p&gt;

&lt;h2&gt;洞察をアクションに変換&lt;/h2&gt;

&lt;p&gt;定量的リスク評価を理解することは最初のステップに過ぎません。真の価値は、こうした洞察を活用してアクションを起こすことから生まれます。 リスクの回避、受け入れ、移転、軽減のいずれの場合でも、目標は同じです。つまり、セキュリティリスクとビジネスの優先順位のバランスを取り、決定的なアクションを講じられるようにすることです。&lt;/p&gt;
</description><pubDate>Tue, 15 Apr 2025 13:50:58 Z</pubDate></item><item><guid isPermaLink="false">67e44640-fa1a-41c1-817f-59d66abe11ed</guid><link>https://www.ivanti.com/ja/blog/risk-appetite</link><atom:author><atom:name>Robert Waters</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/robert-waters</atom:uri></atom:author><category>セキュリティ</category><title>リスク許容度を理解する – エクスポージャー管理の重要な要素</title><description>&lt;p&gt;リスクはビジネスにつきものです。 組織がリスクをどのように理解し、管理するかがすべてを左右するのです。&lt;/p&gt;

&lt;p&gt;運用上の課題から市場の変動、規制の変更、技術の進歩まで、会社は、成長を生み出す可能性も損失につながる可能性もあるさまざまな不確実性に直面しています。&lt;/p&gt;

&lt;p&gt;リスクを効果的に管理するには、企業は目標達成のためにどの程度のリスクを受け入れるかを判断できるような枠組みを確立しなければなりません。 そこで「リスク許容度」という概念が役に立つのです。&lt;/p&gt;

&lt;p&gt;ただし、リスク許容度を定義するには、会社が直面するすべてのリスクを把握し、理解する必要があります。 &lt;a href="https://www.ivanti.com/ja/glossary/exposure-management"&gt;エクスポージャー管理&lt;/a&gt;戦略のための基盤を築くセキュリティチームにとっても、その組織のリスク許容度を定義することは重要なステップとなります。&lt;/p&gt;

&lt;h2&gt;リスク許容度とは？&lt;/h2&gt;

&lt;p&gt;リスク許容度とは、組織がその目的を遂行するために受け入れるリスクのレベルのことです。 これを定義することで、組織がどのようなリスクをどの程度取るかについて、境界が設定されます。 A&amp;nbsp;&lt;em&gt;リスク許容度が高い&lt;/em&gt;ということは、より大きな利益を得るために大きなリスクを受け入れる用意があることを意味します。一方、&lt;em&gt;リスク許容度が低い&lt;/em&gt;ということは、その組織がリスクを可能な限り減らすことを好むことを意味します。&lt;/p&gt;

&lt;p&gt;最先端の研究開発に投資を行おうとするテクノロジー系スタートアップ企業について考えてみましょう。 不確実でも、潜在的な利益にそれだけの価値があると考えれば、斬新で画期的なイノベーションを実現するために高いリスク許容度を採用するかもしれません。 逆に、すでに世に認められた大企業では、リスク許容度が低いかもしれません。市場での地位や評判を大きく損なう可能性のあるプロジェクトを避け、着実な成長に重点を置く可能性があります。&lt;/p&gt;

&lt;h2&gt;リスク許容度は定量的かつ定性的&lt;/h2&gt;

&lt;p&gt;リスク許容度は決して静的なものではありません。業界、会社の規模と健全性、戦略目標、規制要件、市場全体の環境などの要因に基づいて調整されるべき動的な尺度です。&lt;/p&gt;

&lt;p&gt;リスク許容度は数字だけで測る問題でもありません。リスク選好度は定量的要因と定性的要因の両方を組み合わせたものなのです。&lt;/p&gt;

&lt;p&gt;許容できる損失の額、負債比率、目指す投資収益率（ROI）などの測定可能な要素を企業が有する場合もあれば、 企業の評判に影響が及ぶ可能性、倫理的な配慮、その決定が企業理念とどの程度一致しているかなど、主観的な側面も検討しなければならないかもしれません。&lt;/p&gt;

&lt;h2&gt;リスク許容度を定義することは、なぜ重要なのでしょうか？&lt;/h2&gt;

&lt;p&gt;組織が成功を望むなら、計算したうえでリスクを負うべきです。 ただし、リスク許容度を明確に理解していなければ、意思決定が一貫性を欠いたり、後手に回ったり過度に慎重になったりして、 機会損失やビジネスの損失につながる可能性があります。 リスク許容度を定義することがなぜ重要なのか、その理由を挙げましょう。&lt;/p&gt;

&lt;h3&gt;戦略とリスク管理を整合化するため&lt;/h3&gt;

&lt;p&gt;リスク許容度を明確に定義することで、&lt;a href="https://www.ivanti.com/blog/vulnerability-and-risk-management-how-to-simplify-the-process" target="_blank"&gt;リスク管理の実践&lt;/a&gt;を事業全体の目標に一致させた戦略的枠組みが実現します。 企業がどの程度のリスクを受け入れる意思があるかを把握していれば、自社のリスク許容度に見合った機会を追求し、過度のリスクを負う可能性を回避することができます。&lt;/p&gt;

&lt;h3&gt;意思決定を改善するため&lt;/h3&gt;

&lt;p&gt;リスク許容度を定義することで、責任者や管理者が許容可能なリスクを明確に理解し、情報に基づいた意思決定を行うことができるようになります。 また、リスクを取る行動/リスクを回避する行動の両方に対して期待されることを組織全体で設定し、管理者がさまざまなシナリオを使ってリスクと報酬のトレードオフを評価することができます。&lt;/p&gt;

&lt;h3&gt;ステークホルダーの信頼を築くため&lt;/h3&gt;

&lt;p&gt;リスク許容度が明確に定義されていれば、組織がリスク管理を重視していることを示すことができ、投資家、規制当局、従業員、その他の利害関係者に安心感を与えます。 また、リスクと報酬のバランスをとるための系統的かつ信頼できるアプローチを示すことで、ステークホルダーの信頼がさらに強化されます。&lt;/p&gt;

&lt;h3&gt;一貫性を促進するため&lt;/h3&gt;

&lt;p&gt;組織内の全員が、どの程度のリスクが許容されるのかについて「情報を得る」ことで、許容される行動を把握して一貫した意思決定が可能になります。 つまり、目的がくい違ったり、反対方向に進んだりする可能性が低くなります。 たとえば、法務部門とマーケティングチームが許容可能なリスクについて同じ考えを共有していなければ、法務部門はマーケティングチームの素晴らしいアイデアにブレーキをかけてしまう可能性があります。&lt;/p&gt;

&lt;h3&gt;効果的なリスク監視を支援するため&lt;/h3&gt;

&lt;p&gt;会社がリスク許容度を定義すると、財務から運用までを含めた企業全体でリスクレベルを監視するシステムを構築できます。 こうすれば、潜在的な問題を早期に発見し、活動が安全と見なされる範囲内、あるいは少なくとも許容範囲内にとどまるようにすることができます。 重要リスク指標（KRI）を設定して監視すると、誰かがその境界に接近している場合に早期に警​​告を発することができます。&lt;/p&gt;

&lt;h2&gt;会社はどのようにリスク許容度を定義するのでしょうか？&lt;/h2&gt;

&lt;p&gt;リスク許容度の定義にあたって、組織は通常、「リスク選好度ステートメント（RAS）」を作成します。 リスク許容度ステートメント（RAS）の導入部では、会社の戦略目標およびそれに関連するリスクが説明されます。&lt;/p&gt;

&lt;p&gt;業界をリードするようなソフトウェアプロバイダーを目指す会社について考えてみましょう。 ここでは、目標を達成するために不可欠な戦略目標のリストとともに、それに関連するリスクもリストアップしなければなりません。 たとえば、Ivanti の事業は、クラウドベースの IT サービスとセキュリティ管理ソリューションを提供することであり、 リスク許容度ステートメントでは、この事業分野に関わるすべてのリスクを列挙し、それらをどのように管理するかを会社として説明しなければなりません。&lt;/p&gt;

&lt;p&gt;あるソフトウェアプロバイダーのリスク許容度ステートメントの一部を例示しましょう。&lt;/p&gt;

&lt;blockquote&gt;
&lt;table&gt;
	&lt;thead&gt;
		&lt;tr&gt;
			&lt;th colspan="2" scope="col"&gt;
			&lt;p&gt;一般的なリスク許容度&lt;/p&gt;

			&lt;p&gt;[XYZ 社]は、リスクに対してバランスの取れたアプローチを採用し、すべてのリスクが等しいわけではなく、戦略目標を達成するためにはある程度のリスクが必要であることを認識しています。&lt;/p&gt;
			&lt;/th&gt;
		&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
		&lt;tr&gt;
			&lt;td&gt;イノベーション・リスク&lt;/td&gt;
			&lt;td&gt;私たちは、競争環境において製品を差別化する先進技術や革新的なソリューションへの投資に対して、高いリスク許容度を備えています。 そのためには、研究&amp;amp;開発や製品開発においてある程度の不確実性を受け入れる必要があることを、私たちは理解しています。&lt;/td&gt;
		&lt;/tr&gt;
		&lt;tr&gt;
			&lt;td&gt;運用リスク&lt;/td&gt;
			&lt;td&gt;私たちは、低～中程度のリスク選好度を維持しています。 オペレーショナル・エクセレンスを追求する一方で、私たちは提供基準を損なうことなく効率性とサービス品質を向上させる取り組みを優先しています。&lt;/td&gt;
		&lt;/tr&gt;
		&lt;tr&gt;
			&lt;td&gt;セキュリティリスク&lt;/td&gt;
			&lt;td&gt;セキュリティ上の脅威や侵害に対する私たちのリスク許容度は極めて低くなっています。 ネットワーク・セキュリティとデータ保護に対する当社のコミットメントは最重要であり、当社のシステムとお客様のデータを保護するために多額の投資を行っています。&lt;/td&gt;
		&lt;/tr&gt;
		&lt;tr&gt;
			&lt;td&gt;コンプライアンス・リスク&lt;/td&gt;
			&lt;td&gt;私たちは、法的・規制的要件に対するコンプライアンス違反に対するリスク許容度を低くしています。 すべての業務分野において、関連する法律、基準、ベストプラクティスを確実に遵守することが重要です。&lt;/td&gt;
		&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;/blockquote&gt;

&lt;p&gt;リスク許容度ステートメント（RAS）では、ビジネスを行う上で発生する日常的なリスクではなく、組織に最も大きな影響を与えるリスクを定義します。 そこで、複数のリスクシナリオを検討しなければなりません。たとえば、特定の戦略にはサプライチェーンリスクが伴う場合があります。ベンダーに縛られることによる影響や、サプライヤーが顧客データを適切に処理しなかった場合の規制違反の危険性などがこれに当たります。&lt;/p&gt;

&lt;p&gt;また、企業が引き受けることができる財務リスクの量も定義しなければなりません。 新しい製品やサービスを提供することが目的である場合、市場で失敗する可能性は常に存在します。&lt;/p&gt;

&lt;h2&gt;リスク許容度の構成要素&lt;/h2&gt;

&lt;p&gt;リスク許容度を定義する際に考慮すべき重要な要素を挙げましょう。&lt;/p&gt;

&lt;h3&gt;リスクキャパシティ（許容可能な最大リスク量）&lt;/h3&gt;

&lt;p&gt;これは、組織が負うことができるリスクの&lt;em&gt;最大&lt;/em&gt;量を指し、 通常は財務上のリソース、運営能力、規制上の制約によって決まります。 リスクキャパシティはリスク選好度とは異なります。一定レベルのリスクを負うだけの能力を持つ組織でも、リスク選好度に基づいてリスクを負わないことを選択する可能性があるのです。&lt;/p&gt;

&lt;h3&gt;リスク許容度&lt;/h3&gt;

&lt;p&gt;リスクキャパシティが、組織が耐えられるリスクの量を示すものであるのに対し、リスク許容度は目標に対して許容可能な偏差のことであり、 分野ごとに異なる許容度を設定することもできます。 たとえば、新製品に対するリスクは負っても、顧客データの管理に関してはリスクを回避する組織もあるかもしれません。&lt;/p&gt;

&lt;h3&gt;リスク閾値&lt;/h3&gt;

&lt;p&gt;リスク監視と重要リスク指標（KRI）についてz前述しましたが、これらは会社がリスク閾値、つまり「越えてはならない一線」を超えないようにするために使用されます。 リスク閾値を超えると、計画の変更、安全対策の強化、あるいは業務を完全に停止することが必要になる場合があります。&lt;/p&gt;

&lt;blockquote&gt;
&lt;p&gt;関連：Ivanti 調査レポート：&lt;a href="https://www.ivanti.com/ja/resources/research-reports/cybersecurity-risk-management"&gt;認識を一致させる：経営幹部陣におけるサイバーリスク管理&lt;/a&gt;&lt;/p&gt;
&lt;/blockquote&gt;

&lt;h2&gt;エクスポージャー管理にリスク許容度が重要である理由は？&lt;/h2&gt;

&lt;p&gt;かつて、デジタルリスクを軽減することは現在よりもはるかに簡単でした。 時は経過し、今や多くの大規模組織では攻撃対象領域が著しく拡大していています。 従業員が使用するデバイス/アプリケーション数とその使用場所が増えて職場環境が変化し、デジタル脅威の対象も拡大しています。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://www.ivanti.com/ja/resources/research-reports/attack-surface-management"&gt;Ivantiの調査&lt;/a&gt;では、IT専門家の半数以上が、今後12 か月の間に損害となるセキュリティインシデントを阻止できるようには思えないと回答していますが、攻撃対象領域の拡大もその一因となっています。 また、3人に1人以上が、1年前に比べると脅威を検出してインシデントに対応する備えが不十分であると回答しています。&lt;/p&gt;

&lt;p&gt;従来型の&lt;a href="https://www.ivanti.com/ja/ja/ja/products/risk-based-vulnerability-management"&gt;脆弱性管理&lt;/a&gt;では、長期にわたってソフトウェアやハードウェアの脆弱性やその他の共通脆弱性識別子（CVE）を事後的に修復することに重点を置いてきました。ただし、通常は断続的にスキャンを適用するのみにとどまります。 現在のサイバー脅威のシナリオにおいては、新たなアプローチが求められています。&lt;/p&gt;

&lt;p&gt;最新のエクスポージャー管理では、デジタル攻撃対象領域全体にわたってリスクと脆弱性を継続的かつ積極的に発見して修復することに重点を置いています。 リスクと脆弱性は、公開された IT 資産、セキュリティ保護がなされていないエンドポイントとアプリケーション、クラウドベースのリソース、その他あらゆるベクトルから発生するのです。 エクスポージャー管理とリスク選好度がこれほど密接に関係する理由は？&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;em&gt;許容可能なリスクレベルに基づいてエクスポージャーを評価する：&lt;/em&gt;エクスポージャー管理には、さまざまなエクスポージャーに関連するリスクレベルを定量化することが含まれます。 許容可能なリスクを定義することで、組織はさまざまなリスクが及ぼしうる影響をリスク選好度になぞらえることができます。&lt;/li&gt;
	&lt;li&gt;&lt;em&gt;リスクに基づいてリソースを配備する：&lt;/em&gt;組織は、自社の戦略にとって最大の脅威となるエクスポージャーに優先順位を付ける必要があります。こうした評価は、リスク選好度を明確に理解してはじめて行えるようになります。 優先順位を付けることによって、最も重要な問題を緩和するためにリソースを集中できるようになります。これには多くの場合、高度なリスクベースの脆弱性管理（RBVM）ツールが用いられます。&lt;/li&gt;
	&lt;li&gt;&lt;em&gt;リスク選好度を調整する：&lt;/em&gt;ビジネス環境の変化や新たなリスクの発生で、リスク選好度を調整しなければならない場合もあります。 こうした調整を行うにあたって、組織がエクスポージャー管理業務の中から得られるデータと洞察は、情報に基づいた意思決定を行うのに役立ちます。&lt;/li&gt;
	&lt;li&gt;&lt;em&gt;コンプライアンスの確保：&lt;/em&gt;多くの業界ではリスク管理に関連する規制要件があり、それが組織のリスク選好度に影響を及ぼします。 エクスポージャー管理には、コンプライアンスへの不適合を引き起こす可能性のあるリスクを特定し、対処することが含まれます。&lt;/li&gt;
&lt;/ul&gt;

&lt;blockquote&gt;
&lt;p&gt;関連：Ivanti 調査レポート：&lt;a href="https://www.ivanti.com/ja/resources/research-reports/attack-surface-management"&gt;攻撃対象領域の管理&lt;/a&gt;&lt;/p&gt;
&lt;/blockquote&gt;

&lt;h2&gt;エクスポージャー管理の観点からセキュリティリスクを見る&lt;/h2&gt;

&lt;p&gt;エクスポージャー管理と他のセキュリティ慣行との顕著な違いは、エクスポージャー管理では、組織に最も大きなリスクをもたらすリスクの修復を優先するだけでなく、どのリスクが組織のリスク許容度の範囲内に収まるかを積極的に定義することが含まれるという点です。 たとえば、ブラックフライデーに自社サイトを稼働させ続けるために、セキュリティリスクの増大を受け入れる電子商取引企業もあるかもしれません。その企業にとっては、価値あるトレードオフなのです。&lt;/p&gt;

&lt;p&gt;組織は、潜在的なすべてのリスクを即時に修復すべき危機と見なすのではなく、ビジネスニーズに基づいて優先順位を付けなければなりません。 この枠組みでは、大部分のリスクは悪いもの&lt;em&gt;ではありません&lt;/em&gt;。重要なのは、リスクにどのように対応・制御・軽減して許容可能なレベルにまで引き下げるかということです。&lt;/p&gt;
</description><pubDate>Mon, 10 Feb 2025 14:44:03 Z</pubDate></item><item><guid isPermaLink="false">f30dc054-512a-48fa-85b1-3d1dace3f7c5</guid><link>https://www.ivanti.com/ja/blog/security-by-default-the-crucial-complement-to-secure-by-design</link><atom:author><atom:name>スリニヴァス・ムッカマラ（Srinivas Mukkamala）</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/srinivas-mukkamala</atom:uri></atom:author><category>セキュリティ</category><title>セキュリティ・バイ・デフォルト: セキュア・バイ・デザインの重要な補完対策</title><description>&lt;p&gt;サイバーセキュリティのためのレガシーシステム (多くは 10 年以上前に設計されたものです) は、新しいタイプの攻撃者の能力や脆弱性に対応していません。また、人間が設定に依存しているという、多くのソフトウェアの弱点も考慮されていません。&amp;nbsp;&amp;nbsp;&lt;/p&gt;&lt;p&gt;この新たな現実に対する答えは、米国サイバーセキュリティ&amp;amp;・インフラセキュリティ庁 (CISA) が定めた&lt;a href="https://www.cisa.gov/securebydesign/pledge" rel="noopener" target="_blank"&gt;「セキュア・バイ・デザイン」&lt;/a&gt;の原則を 補完する「セキュリティ・バイ・デフォルト」と呼ばれるソフトウェア開発コンセプトです。&amp;nbsp;&amp;nbsp;&lt;/p&gt;&lt;p&gt;セキュア・バイ・デザインの原則では、ソフトウェアの設計と開発全体にわたってセキュリティを組み込むことを重視します。 デフォルトでセキュリティが確保されているため、製品は追加設定せずとも、そのままで本質的に安全です。 安全なログ管理や認証などのコア セキュリティ機能が事前に構成されているため、複雑な設定は必要ありません。&amp;nbsp;&lt;/p&gt;&lt;h2&gt;脅威は進化し、加速しています&amp;nbsp;&lt;/h2&gt;&lt;p&gt;最近まで、大部分のシステムの「被害の範囲」は限定的でした。ファイアウォールで包まれ、守られていたため、アクセスは組織内の少数の選ばれたユーザーに限定されていました。 攻撃者が弱点を探し出すために忍び寄り入り込める開かれた領域はなかったのです。 攻撃を自動化することはできませんでした。脆弱性を発見し、その脆弱性を突いたエクスプロイトを作成して武器に変え、その武器を用いた攻撃を展開するという攻撃プロセス全体には少なくとも数週間、多くの場合は数か月かかっていました。&amp;nbsp;&amp;nbsp;&lt;/p&gt;&lt;p&gt;つまり、攻撃の速度だけでなく規模も制限されていたのです。 攻撃者は組織を1つずつ標的にして、特定の制御を回避する方法を見つける必要がありました。 全体的な攻撃率は低く、攻撃が発生したとしても、攻撃者が費やさざるを得ない時間と労力のために、その影響は比較的抑えられていました。&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;関連項目: &lt;a href="https://www.ivanti.com/ja/blog/the-8-best-practices-for-reducing-your-organization-s-attack-surface"&gt;攻撃対象領域を削減するための組織向けベスト プラクティス 8 つ&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;「進化するサイバー脅威の状況」と言われますが、これは控えめな表現であると言わざるを得ません。自然や技術の進化がこれほど急速だったことはかつてなかったからです。 わずか数年で、この領域はデジタル版「サンダードーム」闘技場へと変貌を遂げ、無防備な人々がかつてないほど危険にさらされる場所となったのです。&amp;nbsp;&amp;nbsp;&lt;/p&gt;&lt;p&gt;これは、攻撃者が以下の 3 つの重要な開発を利用できるようになったためです。&amp;nbsp;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;現在の攻撃者は、脆弱性をすぐに武器に変えることができ、人工知能ツールによってそれがさらに簡単になっています。 情報を長く開示する時代は終わりました。 ダークウェブで簡単に入手できる自動スキャン ツールやエクスプロイト キットにより、技術に詳しくない攻撃者でもマルウェア攻撃に参加できるようになっています。 攻撃者が脆弱性を悪用する手口が巧妙化しているため、パッチがリリースされるよりも前にゼロデイ攻撃が発生する懸念が高まっています。&amp;nbsp;&lt;/li&gt;&lt;li&gt;クラウドが導入されたことによって、分散型クラウド インフラストラクチャがデータの保護と監視を困難なものにし、攻撃対象領域が拡大しています。 クラウド プロバイダーとユーザー間のセキュリティ責任共有モデルは、構成が誤っていたり、十分に理解されていなかったりすると、脆弱性につながる可能性があります。 さらに、クラウド アプリケーションでの通信は API に依存することが多く、適切に保護されていない場合は脆弱性が生じる可能性があります。&amp;nbsp;&lt;/li&gt;&lt;li&gt;ファイアウォールやウイルス対策などの従来のセキュリティ対策では対応できません。 ウイルス対策ソフトがまったく新しいゼロデイ脅威の検出に苦労しているときでも、ソーシャルエンジニアリングでファイアウォールが回避される可能性があります。 境界型セキュリティ アプローチはクラウド時代では時代遅れであり、IT インフラストラクチャ全体にわたってセキュア・バイ・デザインの原則を実装する必要があります。&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;悪意ある人物は、製品が起動した瞬間に弱点を探ったり、攻撃を開始したりする準備ができているのです。 製品は、電源がオンになって組織のネットワークに接続された瞬間から、強力なゼロデイ防御を備えていなければならないのです。&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;関連項目: &lt;a href="https://www.ivanti.com/ja/blog/secure-by-design-principles-are-more-important-than-ever"&gt;これまでになく重要な「Secure by Design」の原則&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;&lt;h2&gt;セキュリティ・バイ・デフォルトの3つの柱&amp;nbsp;&lt;/h2&gt;&lt;p&gt;セキュリティ・バイ・デフォルトの適切な実行は、3 つの基本的な柱に基づいています。&amp;nbsp;&lt;/p&gt;&lt;h3&gt;「シフトレフト」セキュリティ&amp;nbsp;&lt;/h3&gt;&lt;p&gt;&lt;a href="https://www.ivanti.com/glossary/shift-left"&gt;シフトレフト&lt;/a&gt;は、開発プロセスの早い段階での脆弱性検出に重点を置くことです。 開発者は、OWASP Top 10 (Web アプリケーションのセキュリティ脆弱性) や CWE Top 25 (一般的なソフトウェアの弱点) などの資料で特定されている一般的な落とし穴を回避して、安全なコードを作成しなければなりません。&amp;nbsp;&amp;nbsp;&lt;/p&gt;&lt;p&gt;これは、健康習慣と予防接種によって病気から人を守る予防医学に例えることができます。 開発者は最初から安全なコーディング手法に重点を置くことで、ソフトウェアに耐性と回復力を構築できるのです。&amp;nbsp;&lt;/p&gt;&lt;h3&gt;安全な構成の実現&amp;nbsp;&lt;/h3&gt;&lt;p&gt;人間が新しいソフトウェアを構成すると、ハッカーは喜びます。 誤った構成エラーを排除するために、ソフトウェア プロバイダーはデフォルトで安全な構成を実現しなければなりません。 これには、多要素認証 (MFA) やシングル サインオン (SSO)、およびハードコードされた資格情報 (パスワードやトークン) や、攻撃者に既に知られている脆弱性を持つデフォルト構成を避けることが含まれます。&amp;nbsp;&lt;/p&gt;&lt;p&gt;安全な構成を実施することで、ユーザーの経験や技術的な専門知識に関係なく、開発を通じて一貫したセキュリティが確保されます。 また、構成に関する決定を行う必要がないため、ユーザー エクスペリエンスも簡素化されます。&amp;nbsp;&amp;nbsp;&lt;/p&gt;&lt;h3&gt;ソフトウェアのサプライチェーンのセキュリティ確保&amp;nbsp;&lt;/h3&gt;&lt;p&gt;自動車や航空宇宙部門での製造と同様に、現代のソフトウェア開発は、サードパーティのライブラリとオープンソース コードに大きく依存する組立ラインになっています。 セキュリティ・バイ・デフォルトでは、開発者はこれらのコンポーネントのセキュリティに厳重な注意を払い、脆弱性が生じないようにしなければなりません。&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;関連項目: &lt;a href="https://www.ivanti.com/blog/the-secure-by-design-pledge-a-commitment-to-creating-a-safer-digital-future"&gt;セキュア・バイ・デザインの誓約: より安全なデジタルの未来を創造するための取り組み&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;&lt;h2&gt;セキュリティ・バイ・デフォルトの評価&amp;nbsp;&lt;/h2&gt;&lt;p&gt;現在、プロバイダーは計測器具とテレメトリを活用して、セキュリティ・バイ・デフォルト機能の性能を監視できます。 製品がオンプレミスの場合、テレメトリを有効にするには、ユーザーのネットワークからデータが出られるようにファイアウォールに穴を開ける必要があります。 クラウド内にあるデータは、テレメトリでプロバイダーに簡単に戻すことができます。&amp;nbsp;&amp;nbsp;&lt;/p&gt;&lt;p&gt;いずれの場合も、相互同意が必要です。ソフトウェアのユーザーは、プロバイダーがソフトウェアの動作を確認し、組み込まれたセキュリティ制御が実装されているかどうかを確認できるように、デフォルトのテレメトリを有効にする必要があります。 幸いなことに、これは、ユーザーがセキュリティ機能を有効にする必要がないことも意味します。 プロバイダーは、顧客の同意があればリモートでこれを行うことができます。&amp;nbsp;&lt;/p&gt;&lt;h2&gt;進化する脅威に先手を打つ&lt;/h2&gt;&lt;p&gt;好意的かつ熱心なサイバーセキュリティ専門家でも、活用できるデータと見識に頼らざるを得ません。 たとえば、&lt;a href="https://owasp.org/www-project-top-ten/" rel="noopener" target="_blank"&gt;OWASP Top 10&lt;/a&gt; や &lt;a href="https://cwe.mitre.org/top25/index.html" rel="noopener" target="_blank"&gt;CWE Top 25&lt;/a&gt; などの従来の脆弱性リストは、セキュリティを認識するための鍵となりますが、以下のような限界があります。&amp;nbsp;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;これらのリストが更新されても、発見から緩和策が講じられるまでには一定の脆弱性が残ります。 攻撃者は、まだリストに掲載されていない「外れた」脆弱性を標的にして、このギャップを悪用します。&amp;nbsp;&lt;/li&gt;&lt;li&gt;従来のリストは既知の脆弱性に焦点を当てているため、組織は「既知の未知」、つまり悪用される可能性があるがまだ特定されていない弱点の影響を受けやすくなります。&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&amp;nbsp;とはいえ、AIと機械学習は、これらのギャップを埋めることで、セキュリティ・バイ・デフォルトに革命を起こす可能性を秘めています。&amp;nbsp;&amp;nbsp;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;機械学習アルゴリズムは、膨大な量のセキュリティ データを分析してパターンを識別し、従来のリストにまだ含まれていないものも含め、潜在的な脆弱性を予測できます。&amp;nbsp;&amp;nbsp;&lt;/li&gt;&lt;li&gt;機械学習は、エクスプロイトの傾向とソフトウェアの動作を分析することで、まだ文書化されていなくとも悪用される可能性が高い「既知の未知」の脆弱性を特定できます。&amp;nbsp;&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;ソフトウェア開発ライフサイクル (SDLC) にAIを追加する&amp;nbsp;&lt;/h3&gt;&lt;p&gt;AIと機械学習によって、セキュリティ・バイ・デフォルトの原則をソフトウェア開発サイクルに組み込む方法を変えることもできます。&amp;nbsp;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&amp;nbsp;&lt;strong&gt;自動化された脆弱性検出:&lt;/strong&gt; AI ツールは、既知の脆弱性と未知の脆弱性のいずれについてもコードを継続的にスキャンできるため、ソフトウェア開発ライフサイクル (SDLC) の早い段階で対処できます。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;プロアクティブなセキュリティ モデリング:&lt;/strong&gt; AI は攻撃パターンを分析することで脅威を予測できます。これによって、プロアクティブなセキュリティ モデリングを用いて、こうした脅威に対する防御機能が組み込まれたソフトウェアを構築できます。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;インテリジェントな開発者支援:&lt;/strong&gt; AI はコードを分析し、開発チームに安全なコーディング手法についてリアルタイムで提案を行うことができます。&amp;nbsp;&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;自己修復ソフトウェアによるセキュリティ・バイ・デフォルト&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;/h3&gt;&lt;p&gt;セキュリティ・バイ・デフォルトに関心を持つ開発者の目標の 1 つは、それ自身が脆弱性を積極的に識別して修正する機能を内包するソフトウェアを作成することです。 このコンセプトは、製造業で使用される &lt;a href="https://en.wikipedia.org/wiki/Genetic_algorithm" rel="noopener" target="_blank"&gt;遺伝的アルゴリズム&lt;/a&gt; にヒントを得たもので、システムが時間の経過とともに自己最適化し、改善できるようにします。&amp;nbsp;&lt;/p&gt;&lt;p&gt;これによって「セキュリティ・バイ・デフォルト」は、静的コンセプトから動的で自己監視、自己修復の機能を備える動的コンセプトへと変化し、エンタープライズ ソフトウェアに組み込まれます。 そして自ら脆弱性を修正し、脅威を阻止し、さらには新たな攻撃を開発者に報告する能力さえも獲得することになります。&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;関連項目: &lt;a href="https://www.ivanti.com/ja/webinars/2024/practical-demo-protect-all-endpoints-with-secure-uem-countermeasures"&gt;実践デモ: 安全な UEM 対策ですべてのエンドポイントを保護する&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;&lt;h2&gt;正しい方向へと踏み出す&amp;nbsp;&lt;/h2&gt;&lt;p&gt;少し前に、私は「デジタル セキュリティ問題を解決するために産業界と政府が協力する官民パートナーシップ」が必要であることについて&lt;a href="https://www.ivanti.com/blog/it-s-time-for-digital-privacy-and-safety-to-be-a-government-priority"&gt;書きました&lt;/a&gt;。セキュア・バイ・デザインの原則の作成と、それを推進するための CISA と産業界のリーダーによる取り組みは、サイバー脅威に対して緊急に必要とされる共同防御を構築する上で大きな前進です。&amp;nbsp;&lt;/p&gt;&lt;p&gt;これらの対策を実行するかどうかは、個々のソフトウェアプロバイダーと開発者次第ではありますが。 セキュリティ・バイ・デフォルトの実践に従うことは、より安全なソフトウェアの開発と提供、そしてサイバーセキュリティの戦いで優位に立つために重要な役割を果たします。&amp;nbsp;&lt;/p&gt;</description><pubDate>Fri, 13 Sep 2024 12:00:00 Z</pubDate></item><item><guid isPermaLink="false">1f012398-88b2-47f9-b093-e76d6e085c72</guid><link>https://www.ivanti.com/ja/blog/secure-by-design-principles-are-more-important-than-ever</link><atom:author><atom:name>Mike Riemer</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/mike-riemer</atom:uri></atom:author><category>セキュリティ</category><title>これまでになく重要なセキュア・バイ・デザインの原則</title><description>&lt;p&gt;セキュア・バイ・デザインの概念は、ソフトウェアを設計する以前にセキュリティを組み込むことを意味します。この概念はソフトウェア開発の方法を抜本的に変革しています。&amp;nbsp; &amp;nbsp;&lt;/p&gt;&lt;p&gt;従来ソフトウェアは、多くの場合、製品の開発後に「ボルトオン セキュリティ」と呼ばれる機能を追加する設計になっていますが、 それはソリューションにセキュリティが組み込まれていないことを意味します。 コアとなる製品と追加機能が結合している場合、その箇所が変曲点となって攻撃の対象となります。&amp;nbsp;&lt;/p&gt;&lt;p&gt;ソフトウェア プロバイダーが&lt;a href="https://www.cisa.gov/securebydesign/pledge" rel="noopener" target="_blank"&gt;セキュア・バイ・デザイン&lt;/a&gt;の原則に取り組むのが非常に重要なのはこのためです。Ivanti は、米国サイバーセキュリティ &amp;amp;・インフラセキュリティ庁 (CISA) &amp;nbsp;の セキュア・バイ・デザインの誓約に初めて署名した企業です。&lt;/p&gt;&lt;p&gt;誓約書に署名したプロバイダーは、CISA が定めた原則に従うことを約束します。 これらの原則は、初期の構想から最終的な展開まで、ソリューションの中核にセキュリティ対策を組み込むことに重点を置いています。 こうすることで、ソリューションは使用開始と同時に攻撃に対する本質的な耐性を備え、顧客による導入後に脆弱性を修正する必要がなくなります。被害を食い止めるには手遅れという、ありがちな状況を回避します。&amp;nbsp;&lt;/p&gt;&lt;hr&gt;&lt;p&gt;関連項目: &lt;a href="https://www.ivanti.com/blog/the-secure-by-design-pledge-a-commitment-to-creating-a-safer-digital-future" target="_blank"&gt;セキュア・バイ・デザインの誓約: より安全なデジタルの未来を創造するための取り組み&amp;nbsp;&lt;/a&gt;&lt;/p&gt;&lt;h2&gt;安全なデザインの基本原則&amp;nbsp;&lt;/h2&gt;&lt;p&gt;デジタル技術の進歩につきまとう脅威、それはサイバー攻撃が進化してデジタル技術を巧妙に利用してきたことです。 現在、サイバー攻撃はハイブリッドネットワーク全体に広がり、企業を脅かし、混乱させ、顧客の信頼を損ない、企業の収益に大きな打撃を与える脅威となっています。 CISA の立場からすると、サイバー攻撃は国家安全保障に対するきわめて現実的な脅威でもあります。&amp;nbsp;&lt;/p&gt;&lt;p&gt;セキュア・バイ・デザインは、セキュリティはソフトウェアの最も初期の計画段階から設計されるべきであるという新しい基本的なセキュリティ設計原則を重視します。これは、利益や政治、あるいはその両方を動機とする現代の攻撃者に対するより強力な防御につながります。 &amp;nbsp;&lt;br&gt;
&amp;nbsp;&lt;br&gt;
誓約署名企業としての観点から、Ivanti はセキュア・バイ・デザインの原則に適合するために求められるあらゆる措置を講じることが重要であると考えます。 プロバイダーは、以下の点について自問する必要があります。メモリ安全性のために&lt;a href="https://csrc.nist.gov/Projects/ssdf" rel="noopener" target="_blank"&gt;セキュアソフトウェア開発フレームワーク (SSDF) &lt;/a&gt;の観点から設計されたプログラミング言語を使用しているか？ 潜在的な脆弱性を特定するために、定期的に脅威モデリングを実行しているか？ サードパーティのライブラリまたはコンポーネントを使用しているか？ それらのセキュリティ体制は？ &amp;nbsp;&lt;/p&gt;&lt;p&gt;これらの問いに答えるには、ソフトウェア開発ライフサイクル (SDLC) 全体を通じてセキュリティに重点を置く必要があります。これには以下が含まれます。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;コードが記述されるまで待つのではなく、プロセス全体にセキュア・バイ・デザインの原則を取り入れることで、計画と設計全体を通じてセキュリティに重点が置かれるようにします。 これは、潜在的な脅威について考え、ソフトウェアに防御を設計することを意味します。&amp;nbsp;&lt;/li&gt;&lt;li&gt;開発を通じて包括的なセキュリティ テストを組み込むことで、脆弱性を早期に発見します。 これにより、ソフトウェア開発ライフサイクル (SDLC) 中またはリリース後に行うコストと複雑さを回避します。&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;これは、早期のセキュリティテストを行う「シフトレフト」アプローチ以上の対策となります。 Secure by Design の原則を適用することで、開発者はコードセット内で静的アプリケーション セキュリティ テストと動的アプリケーション セキュリティ テストを実行し、テストや脅威モデリングを最後に行うのではなく、SDLC プロセス全体でユニット テストと統合テストを実施できるようになっています。 開発者はこのようにして、ほぼ毎日テストツールを使用することに慣れていきます。&amp;nbsp;&lt;/p&gt;&lt;hr&gt;&lt;p&gt;関連項目: &lt;a href="https://www.ivanti.com/blog/3-key-takeaways-from-a-business-roundtable-with-u-s-cybersecurity-leaders" target="_blank"&gt;団体「Business Roundtable With U.S.」から得られた3つの教訓 サイバーセキュリティのリーダー&amp;nbsp;&lt;/a&gt;&lt;/p&gt;&lt;h2&gt;安全なソフトウェア以上のもの&amp;nbsp;&lt;/h2&gt;&lt;p&gt;セキュア・バイ・デザインの原則を実践することは、セキュアコードの作成とテスト以上のことを意味します。 安全な組織の上に強力な防御を構築し、サイバーセキュリティに対する総合的なアプローチを取ることなのです。 これには以下のような対策が含まれます。&amp;nbsp;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;弱点の特定:&lt;/strong&gt; ソフトウェア コードだけでなく、組織内のどこに脆弱性が存在するかを理解することが重要です。 これは、従業員のトレーニング プログラムからセキュリティ ソフトウェアのパッチ適用、企業全体のセキュリティ体制に至るまで、サイバーセキュリティのさまざまな側面を分析し、最適化することを意味します。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;保護と監視:&lt;/strong&gt; 組織は、リスクを積極的に、さらには予防的に管理するために、強力なサイバーセキュリティ ツールを導入する必要があります。 これには、疑わしい活動を検出するための監視システムや、サイバー攻撃を最初から拒否するためのファイアウォールなどの安全対策が含まれます。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;インシデント対応:&lt;/strong&gt; サイバー攻撃に対処するための明確な計画が不可欠です。 攻撃を検出し、その影響を評価し、セキュリティ対策を回復および改善するための手順をまとめておく必要があります。&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;セキュア・バイ・デザインの原則に基づいて安全なソフトウェア システムを実装することは、さらに他の意味もあります。セキュア・バイ・デザインが話題に上るとき、多くの場合、事実上の「セキュリティ・バイ・デフォルト」アプローチを指しています。 これらは補完的な概念です。 セキュア・バイ・デザインが開発ライフサイクル全体にわたってセキュリティの上で考慮すべき事項が製品に組み込まれていることを意味するのに対し、「セキュリティ・バイ・デフォルト」は、ユーザーが詳細な構成を行う必要がなく、最終製品に安全のための設定が施されていることを意味します。 安全なログ管理やソフトウェア認証プロファイルなどの対策がすでに設定されており、下位互換性よりも将来を見据えたセキュリティを優先しています。&amp;nbsp;&amp;nbsp;&lt;/p&gt;&lt;hr&gt;&lt;p&gt;関連項目: &lt;a href="https://www.ivanti.com/ja/webinars/2024/practical-demo-protect-all-endpoints-with-secure-uem-countermeasures" target="_blank"&gt;実践デモ: 安全な UEM 対策ですべてのエンドポイントを保護する&amp;nbsp;&lt;/a&gt;&lt;/p&gt;&lt;h2&gt;セキュア・バイ・デザインによる顧客のメリット&amp;nbsp;&lt;/h2&gt;&lt;p&gt;ソフトウェア プロバイダーがセキュア・バイ・デザインの原則に従ったソリューションとプラットフォームを提供する場合、最も重要なメリットは顧客が体験するメリットです。&amp;nbsp;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;保護の強化:&lt;/strong&gt; セキュリティ機能が最初からソフトウェアに組み込まれていると、ソフトウェアはより強力になり、脆弱性も低減します。また、ソフトウェアが稼働しているネットワークも同様です。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;DEXの強化:&lt;/strong&gt; 開発中からセキュリティとテストに重点を置くことによって、より安定感があり、中断に強く、より最適化された製品が実現し、従業員のエクスペリエンスが向上します。&amp;nbsp;&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;最大投資収益率 (ROI) 向上:&lt;/strong&gt; より安全な製品により、ダウンタイムとパッチ適用が最小限に抑えられ、ユーザーの生産性を保つことができます。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;合理化されたコンプライアンス:&lt;/strong&gt; セキュア・バイ・デザイン ソフトウェアを使用すると、厳格なデータ プライバシーとセキュリティ要件を簡単に遵守できるようになり、コンプライアンス適合のために必要な時間とリソースが削減され、制裁を回避できます。&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;評判の向上:&lt;/strong&gt; セキュリティを最優先に考える企業は信頼性があるとみなされ、顧客の信頼と忠誠心を高めることができます。&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;</description><pubDate>Thu, 18 Jul 2024 07:36:39 Z</pubDate></item><item><guid isPermaLink="false">847529e7-1ff1-4c15-a8c0-9ed24b47be18</guid><link>https://www.ivanti.com/ja/blog/the-8-best-practices-for-reducing-your-organization-s-attack-surface</link><atom:author><atom:name>Robert Waters</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/robert-waters</atom:uri></atom:author><category>セキュリティ</category><title>組織の攻撃対象領域を減らすための 8 つのベストプラクティス</title><description>&lt;p&gt;攻撃対象領域の拡大がサイバーセキュリティリスクの増大につながります。 したがって、論理的には、攻撃対象領域の縮小はサイバーセキュリティリスクの低減につながります。&lt;/p&gt;

&lt;p&gt;攻撃対象領域管理ソリューションの中には、この取り組みを支援する修正機能を備えているものもありますが、修正は反応的な行動です。 セキュリティやリスク管理に関するあらゆることと同様に、能動的であることが理想的です。&lt;/p&gt;

&lt;p&gt;良い点は、攻撃対象領域の戦いにおいて、ASM ソリューションだけがセキュリティチームの武器ではないということです。 IT 環境の露出を減らし、サイバー攻撃を未然に防ぐために、組織が講じることのできる手段は数多くあります。&lt;/p&gt;

&lt;h2&gt;組織の攻撃対象領域を減らす方法&lt;/h2&gt;

&lt;p&gt;悪意ある主体以外のすべての人にとって残念なことですが、攻撃対象領域をすべてなくすことはできません。しかし、この投稿で詳しく説明する以下のベストプラクティスのセキュリティ統制は、攻撃対象領域を大幅に縮小するのに役立つでしょう。&lt;/p&gt;

&lt;ol&gt;
	&lt;li&gt;&lt;a href="#one"&gt;複雑さを低減する&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;
	&lt;p&gt;&lt;a href="#two"&gt;論理的、物理的アクセス制御にゼロトラスト戦略を採用する&lt;/a&gt;&lt;/p&gt;
	&lt;/li&gt;
	&lt;li&gt;
	&lt;p&gt;&lt;a href="#three"&gt;リスクに基づく脆弱性管理へと進化する&lt;/a&gt;&lt;/p&gt;
	&lt;/li&gt;
	&lt;li&gt;
	&lt;p&gt;&lt;a href="#four"&gt;ネットワークセグメンテーションとマイクロセグメンテーションを導入する&lt;/a&gt;&lt;/p&gt;
	&lt;/li&gt;
	&lt;li&gt;
	&lt;p&gt;&lt;a href="#five"&gt;ソフトウェアおよび資産の構成を強化する&lt;/a&gt;&lt;/p&gt;
	&lt;/li&gt;
	&lt;li&gt;
	&lt;p&gt;&lt;a href="#six"&gt;ポリシーコンプライアンスを施行する&lt;/a&gt;&lt;/p&gt;
	&lt;/li&gt;
	&lt;li&gt;
	&lt;p&gt;&lt;a href="#seven"&gt;サイバーセキュリティのポリシーとベストプラクティスについて全従業員を教育する&lt;/a&gt;&lt;/p&gt;
	&lt;/li&gt;
	&lt;li&gt;
	&lt;p&gt;&lt;a href="#eight"&gt;デジタル従業員体験 (DEX) を改善する&lt;/a&gt;&lt;/p&gt;
	&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;&lt;a href="https://www.ivanti.com/glossary/attack-surface" target="_blank"&gt;攻撃対象領域用語集&lt;/a&gt;で述べたように、異なる攻撃ベクトルは、技術的には複数の種類の攻撃対象領域 (デジタル、物理的、人的) に該当する可能性があります。 同様に、この記事のベストプラクティスの多くは、複数の種類の攻撃対象領域を減らすのに役立ちます。&lt;/p&gt;

&lt;p&gt;そのため、各ベストプラクティスには、特定のベストプラクティスが主にどの種類の攻撃対象に対応しているかを示すチェックリストが付属しています。&lt;/p&gt;

&lt;h2 id="one"&gt;#1: 複雑さを低減する&lt;/h2&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;table border="1" cellpadding="1" cellspacing="1"&gt;
	&lt;tbody&gt;
		&lt;tr&gt;
			&lt;td&gt;デジタル攻撃対象領域&lt;/td&gt;
			&lt;td&gt;物理攻撃対象領域&lt;/td&gt;
			&lt;td&gt;人的攻撃対象領域&lt;/td&gt;
		&lt;/tr&gt;
		&lt;tr&gt;
			&lt;td&gt;X&lt;/td&gt;
			&lt;td&gt;X&lt;/td&gt;
			&lt;td&gt;&lt;/td&gt;
		&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;p&gt;複雑さを軽減することで、サイバーセキュリティの攻撃対象領域を減らします。 当然だと そして、そうなのです。 しかし、多くの企業はこの一見単純なステップで長い間失敗してきました。 不明瞭だったからではなく、常に簡単なことではなかったからです。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://www.randori.com/reports/the-state-of-attack-surface-management-2022/" rel="noopener" target="_blank"&gt;Randori と ESG&lt;/a&gt; の調査によると、過去 1 年間に 10 社に 7 社の組織が、インターネットに接続した不明な、管理されていない、または管理が不十分な資産によって危険にさらされていたことが明らかになりました。サイバー資産攻撃対象領域管理 (CAASM) ソリューションにより、このような組織は、未承認、未管理の資産も含め、すべての資産を特定し、このような資産のセキュリティ保護、管理、さらには企業ネットワークからの削除もできるようになります。&lt;/p&gt;

&lt;p&gt;エンドポイントデバイスからネットワークインフラストラクチャに至るまで、未使用または不要な資産もネットワークから削除し、適切に除却するべきです。&lt;/p&gt;

&lt;p&gt;ソフトウェアアプリケーションを構成するコードもまた、複雑さが攻撃対象領域の拡大に寄与する領域です。 開発チームと協力して、悪意のある主体にさらされる実行コードの量を最小限に抑える機会がどこにあるのかを特定し、それによって攻撃対象領域を減らします。&lt;/p&gt;

&lt;h2 id="two"&gt;#2: 論理的、物理的アクセス制御にゼロトラスト戦略を採用する&lt;/h2&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;table border="1" cellpadding="1" cellspacing="1"&gt;
	&lt;tbody&gt;
		&lt;tr&gt;
			&lt;td&gt;デジタル攻撃対象領域&lt;/td&gt;
			&lt;td&gt;物理攻撃対象領域&lt;/td&gt;
			&lt;td&gt;人的攻撃対象領域&lt;/td&gt;
		&lt;/tr&gt;
		&lt;tr&gt;
			&lt;td&gt;X&lt;/td&gt;
			&lt;td&gt;X&lt;/td&gt;
			&lt;td&gt;&lt;/td&gt;
		&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;p&gt;米国国立標準技術研究所 (NIST) は、&lt;a href="https://csrc.nist.gov/glossary/term/zero_trust" rel="noopener" target="_blank"&gt;ゼロトラスト&lt;/a&gt;を以下のように定義しています。&lt;/p&gt;

&lt;blockquote&gt;
&lt;p&gt;「危険にさらされていると見なされているネットワークで、情報システムやサービスにおいて、正確で最小特権の要求ごとのアクセス決定を実施する際の不確実性を最小化するために設計された概念とアイデアの集合。」&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;言い換えれば、すべてのアクセス要求に対して、「&lt;a href="https://www.nist.gov/blogs/taking-measure/zero-trust-cybersecurity-never-trust-always-verify" rel="noopener" target="_blank"&gt;決して信用せず、常に検証する&lt;/a&gt;」ということです。&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Ivanti がどのように &lt;a href="/ja/resources/v/doc/ivi/2694/fa2e133f20a8"&gt;NIST CSF in&amp;nbsp;The NIST Cybersecurity Framework (CSF): CSF Controls　に対する Ivanti のソリューション&lt;/a&gt;を採用するお手伝いができるのかをご覧ください。&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;論理アクセス制御への&lt;a href="https://www.ivanti.com/network-security/zero-trust-security"&gt;ゼロトラスト&lt;/a&gt;アプローチを取ることは、継続的に態勢とコンプライアンスを検証し、最小限の特権アクセスを提供することにより、組織の攻撃対象領域を縮小し、データ侵害の可能性を低減します。&lt;/p&gt;

&lt;p&gt;ゼロトラストは製品ではなく戦略ですが、ゼロトラスト戦略を&lt;em&gt;導入&lt;/em&gt;するのに役立つ製品もあります。 これらの製品の中で最も重要なものは、&lt;a href="https://www.gartner.com/en/information-technology/glossary/secure-access-service-edge-sase" rel="noopener" target="_blank"&gt;セキュアアクセスサービスエッジ (SASE) &lt;/a&gt;フレームワークに含まれる製品です。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;ソフトウェア定義ワイドエリアネットワーク (SD-WAN)&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/blog/ivanti-announces-lookout-casb-swg-partnership-for-ivanti-neurons-for-zero-trust-access"&gt;セキュア Web ゲートウェイ (SWG)&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/blog/ivanti-announces-lookout-casb-swg-partnership-for-ivanti-neurons-for-zero-trust-access"&gt;クラウドアクセスセキュリティブローカー (CASB)&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;次世代ファイアウォール (NGFW)&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/products/ivanti-neurons-zero-trust-access"&gt;ゼロトラストネットワークアクセス (ZTNA)&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;また、一般的にはこのような見方はされていませんが、ゼロトラスト戦略は論理的なアクセス制御にとどまらず、物理的なアクセス制御にまで拡大できます。 施設の保護された区域に誰かを立ち入らせるときは、決して信用せず、常に検証することを忘れないでください。 この目的のために、アクセスカードやバイオメトリクスのようなメカニズムを使用できます。&lt;/p&gt;

&lt;h2 id="three"&gt;リスクに基づく脆弱性管理へと進化する&lt;/h2&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;table border="1" cellpadding="1" cellspacing="1"&gt;
	&lt;tbody&gt;
		&lt;tr&gt;
			&lt;td&gt;デジタル攻撃対象領域&lt;/td&gt;
			&lt;td&gt;物理攻撃対象領域&lt;/td&gt;
			&lt;td&gt;人的攻撃対象領域&lt;/td&gt;
		&lt;/tr&gt;
		&lt;tr&gt;
			&lt;td&gt;X&lt;/td&gt;
			&lt;td&gt;&lt;/td&gt;
			&lt;td&gt;&lt;/td&gt;
		&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;p&gt;まず、悪い点です。&lt;a href="https://nvd.nist.gov/general/nvd-dashboard" rel="noopener" target="_blank"&gt;US National Vulnerability Database (US NVD)&lt;/a&gt; には 16 万件以上の脆弱性が含まれており、毎日数十件が追加されています。 しかし、朗報があります。脆弱性の大半は悪用されたことがありません。つまり、サイバー攻撃に使われることはなく、攻撃対象領域にはならないということです。&lt;/p&gt;

&lt;p&gt;実際、Securin、Cyber Security Works (CSW)、Ivanti、Cyware による&lt;a href="https://www.securin.io/ransomware/" rel="noopener" target="_blank"&gt;ランサムウェアの調査&lt;/a&gt;レポートでは、16 万件以上の脆弱性のうち、アクティブなエクスプロイトのトレンドにあったのはわずか 180 件でした。&lt;/p&gt;

&lt;p&gt;&lt;em&gt;NVD の全脆弱性と組織を危険にさらす脆弱性の比較&lt;/em&gt;&lt;/p&gt;

&lt;figure&gt;&lt;img&gt;
&lt;figcaption&gt;米国 NVD に含まれる全脆弱性のうち、組織に直接的なリスクをもたらすアクティブなエクスプロイトのトレンドは約 0.1% に過ぎない&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p&gt;&lt;a href="https://www.ivanti.com/ja/ja/ja/resources/v/doc/ivi/2706/51fc9059c79d"&gt;脆弱性管理へのレガシーなアプローチ&lt;/a&gt;は、&lt;a href="https://www.first.org/cvss/specification-document" rel="noopener" target="_blank"&gt;共通脆弱性スコアリングシステム（CVSS）&lt;/a&gt;の陳腐で静的なリスクスコアに依存しているため、悪用される脆弱性を正確に分類することはできません。 また、&lt;a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog" rel="noopener" target="_blank"&gt;Cybersecurity &amp;amp; Infrastructure Security Agency Known Exploited Vulnerabilities (CISA KEV) Catalog&lt;/a&gt; は正しい方向への一歩ではありますが、不完全であり、組織の環境における資産の重要性を考慮していません。&lt;/p&gt;

&lt;p&gt;真のリスクベースのアプローチが必要です。&lt;a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog" rel="noopener" target="_blank"&gt;リスクベースの脆弱性管理（RBVM）&lt;/a&gt;は、その名前が示すように、組織にもたらすリスクに基づいて、脆弱性を修正するための優先順位を決定するサイバーセキュリティ戦略です。&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;&lt;a href="https://www.ivanti.com/resources/v/doc/ivi/2705/11190ce11e80"&gt;究極のリスクベースパッチガイド&lt;/a&gt;&amp;nbsp;を読んで、リスクベースのアプローチへと修復戦略を進化させる方法を発見してください。&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://www.ivanti.com/products/risk-based-vulnerability-management"&gt;RBVM ツール&lt;/a&gt;は、&lt;a href="https://www.ivanti.com/resources/v/doc/ivi/2752/ce5acd862b13"&gt;脆弱性スキャナー&lt;/a&gt;、&lt;a href="https://www.ivanti.com/services/penetration-testing"&gt;侵入テスト&lt;/a&gt;、&lt;a href="https://www.ivanti.com/products/ivanti-neurons-for-vulnerability-knowledge-base"&gt;脅威インテリジェンスツール&lt;/a&gt;、およびその他のセキュリティソースからデータを取り込み、それを使用してリスクを測定し、修正活動の優先順位を決定します。&lt;/p&gt;

&lt;p&gt;RBVM ツールのインテリジェンスを手にした組織は、最もリスクの高い脆弱性を修正することで、攻撃対象領域を縮小 ほとんどの場合、インフラストラクチャ側では&lt;a href="https://www.ivanti.com/ja/webinars/2024/practical-demo-minimize-threat-exposure-with-rbvm-patch-management"&gt;悪用された脆弱性&lt;/a&gt;にパッチを適用し、アプリケーションスタックでは&lt;a href="https://www.ivanti.com/products/application-security-posture-management"&gt;脆弱なコード&lt;/a&gt;を修正する。&lt;/p&gt;

&lt;h2 id="four"&gt;ネットワークセグメンテーションとマイクロセグメンテーションを導入する&lt;/h2&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;table border="1" cellpadding="1" cellspacing="1"&gt;
	&lt;tbody&gt;
		&lt;tr&gt;
			&lt;td&gt;デジタル攻撃対象領域&lt;/td&gt;
			&lt;td&gt;物理攻撃対象領域&lt;/td&gt;
			&lt;td&gt;人的攻撃対象領域&lt;/td&gt;
		&lt;/tr&gt;
		&lt;tr&gt;
			&lt;td&gt;X&lt;/td&gt;
			&lt;td&gt;&lt;/td&gt;
			&lt;td&gt;&lt;/td&gt;
		&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;p&gt;もう一度、NIST の用語集から引用すると、&lt;a href="https://www.nist.gov/itl/smallbusinesscyber/cybersecurity-basics/glossary" rel="noopener" target="_blank"&gt;ネットワークセグメンテーション&lt;/a&gt;は次のように定義されます。&lt;/p&gt;

&lt;blockquote&gt;
&lt;p&gt;たとえば、不要なトラフィックを拒否するように設定されたファイアウォールで保護された、ネットワーク上の個別のエリアを作成することによって、ネットワークをサブネットワークに分割します。 ネットワークセグメンテーションは、マルウェアやその他の脅威をネットワークの限られた部分に隔離することで、その被害を最小限に抑えます。&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;この定義から、セグメンテーションによって攻撃者をネットワークの特定の部分からブロックすることで、攻撃対象領域をいかに減らせるのかがわかります。 &lt;a href="https://www.techtarget.com/searchnetworking/definition/network-segmentation?Offer=abMeterCharCount_var2" rel="noopener" target="_blank"&gt;従来のネットワークセグメンテーション&lt;/a&gt;がネットワークレベルでの攻撃者の垂直移動を阻止するのに対し、&lt;a href="https://www.techtarget.com/searchnetworking/tip/How-to-implement-network-segmentation-for-better-security?Offer=abMeterCharCount_var2" rel="noopener" target="_blank"&gt;マイクロセグメンテーション&lt;/a&gt;はワークロードレベルでの攻撃者の水平移動を阻止します。&lt;/p&gt;

&lt;p&gt;具体的には、&lt;a href="https://www.techtarget.com/searchnetworking/definition/microsegmentation?Offer=abMeterCharCount_var2" rel="noopener" target="_blank"&gt;マイクロセグメンテーション&lt;/a&gt;は、ネットワークのセグメンテーションを超え、ネットワーク別ではなく、アプリケーションやデバイス別といった、より粒度の高い方法でポリシーを施行します。&lt;/p&gt;

&lt;p&gt;たとえば、ある IoT デバイスがアプリケーションサーバーとしか通信できず、他の IoT デバイスとは通信できないように制限をかけたり、ある部署の誰かが他の部署のシステムにアクセスできないようにしたりできます。&lt;/p&gt;

&lt;h2 id="five"&gt;#5: ソフトウェアおよび資産の構成を強化する&lt;/h2&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;table border="1" cellpadding="1" cellspacing="1"&gt;
	&lt;tbody&gt;
		&lt;tr&gt;
			&lt;td&gt;デジタル攻撃対象領域&lt;/td&gt;
			&lt;td&gt;物理攻撃対象領域&lt;/td&gt;
			&lt;td&gt;人的攻撃対象領域&lt;/td&gt;
		&lt;/tr&gt;
		&lt;tr&gt;
			&lt;td&gt;X&lt;/td&gt;
			&lt;td&gt;&lt;/td&gt;
			&lt;td&gt;&lt;/td&gt;
		&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;p&gt;オペレーティングシステム、アプリケーション、およびサーバーやエンドユーザー、ネットワーク、IoT デバイスなどの企業資産は、通常、未設定か、セキュリティよりも導入や利用のしやすさを優先したデフォルトの設定で提供されます。 &lt;a href="https://learn.cisecurity.org/cis-controls-download" rel="noopener" target="_blank"&gt;CIS Critical Security Controls (CIS Controls) v8&lt;/a&gt; によると、デフォルトの状態のままにしておくと、次のような悪用が可能です。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;基本的な&lt;/li&gt;
	&lt;li&gt;開いているサービスとポート&lt;/li&gt;
	&lt;li&gt;デフォルトのアカウントまたはパスワード&lt;/li&gt;
	&lt;li&gt;構成済みのドメインネームシステム（DNS）設定&lt;/li&gt;
	&lt;li&gt;古い (脆弱性) プロトコル&lt;/li&gt;
	&lt;li&gt;不要なソフトウェアのプリインストール&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;このような構成は攻撃対象領域を拡大することは明らかです。 この状況を改善するために、&lt;a href="https://learn.cisecurity.org/cis-controls-download" rel="noopener" target="_blank"&gt;CIS Controls v8&lt;/a&gt; の「Control 4: 企業資産とソフトウェアの安全な構成」では、ソフトウェアと資産のセキュリティが低下しないように、強力な初期構成を開発、適用し、その構成を継続的に管理維持することを推奨しています。&lt;/p&gt;

&lt;p&gt;この取り組みを支援するために、チームが活用できる無料のリソースやツールを紹介します。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;a href="https://www.cisecurity.org/cis-benchmarks" rel="noopener" target="_blank"&gt;CIS ベンチマークリスト&lt;/a&gt; - 25 以上のベンダー製品ファミリーの推奨構成&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://ncp.nist.gov/repository" rel="noopener" target="_blank"&gt;NIST National Checklist Program (NCP)&lt;/a&gt; - ソフトウェアのセキュリティ構成を設定するためのガイダンスを提供するチェックリストの集合。&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://learn.cisecurity.org/cis-cat-lite" rel="noopener" target="_blank"&gt;CIS-CAT Lite&lt;/a&gt; - さまざまな技術に対応したセキュアな設定の実装を支援する評価ツール。&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 id="six"&gt;#6: ポリシーコンプライアンスを施行する&lt;/h2&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;table border="1" cellpadding="1" cellspacing="1"&gt;
	&lt;tbody&gt;
		&lt;tr&gt;
			&lt;td&gt;デジタル攻撃対象領域&lt;/td&gt;
			&lt;td&gt;物理攻撃対象領域&lt;/td&gt;
			&lt;td&gt;人的攻撃対象領域&lt;/td&gt;
		&lt;/tr&gt;
		&lt;tr&gt;
			&lt;td&gt;X&lt;/td&gt;
			&lt;td&gt;X&lt;/td&gt;
			&lt;td&gt;&lt;/td&gt;
		&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;p&gt;特に、&lt;a href="https://www.ivanti.com/ja/ja/ja/resources/research-reports/everywhere-work-report"&gt;Everywhere Work&lt;/a&gt; の時代には、これまで以上に多くの従業員がハイブリッドやリモートで働くようになっており、エンドポイントがほとんどの攻撃サーフェスの規模に大きく寄与していることは周知の事実です。現在、&lt;a href="https://www.ivanti.com/ja/ja/ja/resources/library?eol=ar"&gt;政府職員の 10 人に 7 人&lt;/a&gt;が、少なくとも一部の時間、バーチャル勤務をしています。&lt;/p&gt;

&lt;p&gt;オフィスの中にいる従業員に IT とセキュリティのポリシーを守らせるのは大変なことです。その 70% が世界中に散らばっているのならなおさらです。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://www.ivanti.com/products/ivanti-neurons-for-unified-endpoint-management"&gt;統合エンドポイント管理 (UEM)&lt;/a&gt; ツールは、ポリシーを自動的に実施することにより、普遍的なポリシーコンプライアンスを保証します。 この事実は、IT やセキュリティの専門家にとって驚くべきことではなく、多くの専門家は現時点では UEM を商品と考えています。 実際、&lt;a href="https://www.gartner.com/account/signin?method=initialize&amp;amp;TARGET=http%3A%2F%2Fwww.gartner.com%2Fdocument%2F4017175" rel="noopener" target="_blank"&gt;Gartner は、2025 年までに顧客の 90% がクラウドベースの UEM ツールで資産の大半を管理するようになると予測&lt;/a&gt;しています。&lt;/p&gt;

&lt;p&gt;とはいえ、UEM は IT およびセキュリティポリシーコンプライアンスを実施するための最良の選択肢です。だから、このリストから外すのは惜しいと思われます。&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;&lt;a href="https://www.ivanti.com/resources/v/doc/ivi/2508/b7d55619d0ee"&gt;統合エンドポイント管理の究極ガイド&lt;/a&gt;を読んで、最新の UEM ソリューションの主なビジネス上の利点とエンドポイントセキュリティのユースケースについて学んでください。&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;さらに、最新の UEM ツールは、コンプライアンス以外にも、攻撃対象領域の特定、管理、削減に役立ついくつかの機能を提供しています。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;ネットワーク上のすべてのデバイスを検出することで、IT 資産を完全に可視化します。これは、CAASM ソリューションを持たない組織のための ASM 機能です。&lt;/li&gt;
	&lt;li&gt;適切なソフトウェアとアクセス許可をデバイスに提供し、必要に応じてソフトウェアを自動的に更新します。ユーザーによる操作は必要ありません。&lt;/li&gt;
	&lt;li&gt;あらゆる種類のデバイスを、入社から退職までのライフサイクル全体にわたって管理し、使用されなくなったデバイスが適切に処分されるようにします。&lt;/li&gt;
	&lt;li&gt;デバイスの構成を自動的に強化します (この機能の重要性については、&lt;a href="#five"&gt;#5: ソフトウェアと資産の構成強化&lt;/a&gt;を参照してください)。&lt;/li&gt;
	&lt;li&gt;&lt;a href="#two"&gt;ゼロトラストアクセス&lt;/a&gt;、および ID、セキュリティ、およびリモートアクセスツールとの&lt;a href="https://www.gartner.com/reviews/market/unified-endpoint-management-tools" rel="noopener" target="_blank"&gt;統合&lt;/a&gt;による、コンテキスト認証、脆弱性、ポリシー、構成、およびデータ管理をサポートします。 たとえば、&lt;a href="https://www.ivanti.com/ja/webinars/2023/better-together-unified-endpoint-management-uem-mobile-threat-defense-mtd"&gt;UEM とモバイル脅威防御（MTD）&lt;/a&gt;ツールを統合することで、モバイルデバイスが企業ネットワークやその資産を侵害しないように、リスクベースのポリシーを制定することができます。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;/p&gt;

&lt;h2 id="seven"&gt;#7: サイバーセキュリティのポリシーとベストプラクティスについて全従業員を教育する&lt;/h2&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;table border="1" cellpadding="1" cellspacing="1"&gt;
	&lt;tbody&gt;
		&lt;tr&gt;
			&lt;td&gt;デジタル攻撃対象領域&lt;/td&gt;
			&lt;td&gt;物理攻撃対象領域&lt;/td&gt;
			&lt;td&gt;人的攻撃対象領域&lt;/td&gt;
		&lt;/tr&gt;
		&lt;tr&gt;
			&lt;td&gt;&lt;/td&gt;
			&lt;td&gt;&lt;/td&gt;
			&lt;td&gt;X&lt;/td&gt;
		&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://www.verizon.com/business/resources/reports/dbir/" rel="noopener" target="_blank"&gt;2023 年 Verizon データ侵害調査報告書（DBIR）&lt;/a&gt;のために分析された侵害の 74% には人的要素が関与していました。&lt;/p&gt;

&lt;p&gt;したがって、Ivanti の 2023 年版&lt;a href="https://www.ivanti.com/ja/ja/ja/resources/v/doc/ivi/2747/0917d0589cde"&gt;サイバーセキュリティステータスレポート&lt;/a&gt;のデータを確認し、世界中の従業員のうち、自分の行動がサイバー攻撃を回避する組織の能力に影響を及ぼすとは考えていない人の割合を見ても、驚くには値しません。&lt;/p&gt;

&lt;p&gt;&lt;em&gt;職員は自分の行動を重要視しているのでしょうか。&lt;/em&gt;&lt;/p&gt;

&lt;figure&gt;&lt;img&gt;
&lt;figcaption&gt;多くの従業員は、自分の行動がサイバー攻撃から組織を守ることに影響するとは思っていません。&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p&gt;&lt;a href="https://www.britannica.com/biography/Alexander-Pope-English-author" rel="noopener" target="_blank"&gt;アレキサンダー・ポープ&lt;/a&gt;の不朽の名言「To err is human...」（誤りを犯すのは人間である）。サイバーセキュリティの用語で言えば、AI が正式に支配するまで、人間は攻撃対象領域の重要な一部であり続けます。 そしてそれまでは、可能な限り人間の攻撃面を管理し、減らさなければなりません。&lt;/p&gt;

&lt;p&gt;これまでのところ、そのための最善の方法は、一般的なベストプラクティスと企業固有のポリシーの両方に関するサイバーセキュリティトレーニングであることが証明されています。ソーシャルエンジニアリングモジュールを含めることを絶対に忘れないでください。&lt;/p&gt;

&lt;p&gt;多くのサイバーセキュリティ専門家がそう考えています。 &lt;a href="https://www.reddit.com/r/cybersecurity/comments/12ygfnw/in_your_experience_what_security_measure_has_been/?utm_source=share&amp;amp;utm_medium=web2x&amp;amp;context=3" rel="noopener" target="_blank"&gt;経験上、サイバー攻撃やデータ漏洩を防ぐために最も成功したセキュリティ対策は何ですか&lt;/a&gt;」という質問が、&lt;a href="https://www.reddit.com/" rel="noopener" target="_blank"&gt;Reddit の&lt;/a&gt;&lt;a href="https://www.reddit.com/r/cybersecurity/" rel="noopener" target="_blank"&gt;r/cybersecurity&lt;/a&gt; subreddit で投げかけられたとき、上位コメントの多くがユーザー教育の必要性に言及しました。&lt;/p&gt;

&lt;figure&gt;&lt;img&gt;
&lt;figcaption&gt;Reddit / u/Forbesington&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p&gt;&lt;/p&gt;

&lt;figure&gt;&lt;img&gt;
&lt;figcaption&gt;Reddit / u/slybythenighttothecape&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;figure&gt;&lt;img&gt;
&lt;figcaption&gt;Reddit / u/_DudeWhat&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p&gt;&lt;/p&gt;

&lt;figure&gt;&lt;img&gt;
&lt;figcaption&gt;Reddit / u/onneseen&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p&gt;再び &lt;a href="https://learn.cisecurity.org/cis-controls-download" rel="noopener" target="_blank"&gt;CIS Controls v8&lt;/a&gt; から引用すると、Control 14: セキュリティ意識とスキルのトレーニングは、組織に対して次のことを行うよう奨励しています。「企業に対するサイバーセキュリティリスクを低減するために、従業員がセキュリティを意識し、適切なスキルを身につけるよう、従業員の行動に影響を与えるセキュリティ意識向上プログラムを確立し、維持する。」&lt;/p&gt;

&lt;p&gt;CIS (&lt;a href="https://www.cisecurity.org/cis-benchmarks" rel="noopener" target="_blank"&gt;Center for Internet Security&lt;/a&gt;) は、次のリソースを活用して、セキュリティ意識プログラムの構築を支援することを推奨しています。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;a href="https://csrc.nist.gov/publications/detail/sp/800-50/final" rel="noopener" target="_blank"&gt;NIST® Special Publication (SP) 800-50 情報セキュリティ意識向上トレーニング&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ncsc.gov.uk/collection/10-steps/engagement-and-training" rel="noopener" target="_blank"&gt;National Cyber Security Centre (NCSC) - サイバーセキュリティへの 10 のステップ - 参加とトレーニング&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.educause.edu/focus-areas-and-initiatives/policy-and-security/cybersecurity-program/awareness-campaigns" rel="noopener" target="_blank"&gt;EDUCAUSE - 啓発キャンペーン&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://staysafeonline.org" rel="noopener" target="_blank"&gt;National Cyber Security Alliance (NCSA)&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.sans.org/security-awareness-training/resources/" rel="noopener" target="_blank"&gt;SANS セキュリティ入門トレーニングリソース&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;非技術職だけでなく、セキュリティおよび IT スタッフも、それぞれの役割に関連したサイバーセキュリティトレーニングを受けるべきです。 実際、Randori と ESG が 2022 年に発行したレポート &lt;a href="https://www.randori.com/reports/the-state-of-attack-surface-management-2022/" rel="noopener" target="_blank"&gt;The State of Attack Surface Management&lt;/a&gt; で調査した IT およびセキュリティの意思決定者によると、セキュリティおよび IT 担当者に ASM のトレーニングを提供することは、ASM を改善するための 3 番目に効果的な方法です。&lt;/p&gt;

&lt;p&gt;パートナー、ベンダー、その他のサードパーティ請負業者にもセキュリティトレーニングを受けさせることで、人的な攻撃対象領域を抑制できます。&lt;/p&gt;

&lt;h2 id="eight"&gt;#8: デジタル従業員体験 (DEX) を改善する&lt;/h2&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;table border="1" cellpadding="1" cellspacing="1"&gt;
	&lt;tbody&gt;
		&lt;tr&gt;
			&lt;td&gt;デジタル攻撃対象領域&lt;/td&gt;
			&lt;td&gt;物理攻撃対象領域&lt;/td&gt;
			&lt;td&gt;人的攻撃対象領域&lt;/td&gt;
		&lt;/tr&gt;
		&lt;tr&gt;
			&lt;td&gt;X&lt;/td&gt;
			&lt;td&gt;&lt;/td&gt;
			&lt;td&gt;X&lt;/td&gt;
		&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;&lt;span&gt;.&lt;/span&gt;&lt;/p&gt;

&lt;p&gt;従業員にいくらサイバーセキュリティ教育を施しても、セキュリティ対策が複雑になればなるほど、従業員がそれを回避する可能性は高まります。 &lt;a href="/ja/resources/v/doc/ivi/2700/3ab9dbbd77e4"&gt;エンドユーザーの 69% &lt;/a&gt;は、複雑すぎるセキュリティ対策の操作に苦労していると報告しています。 そのような不満を抱えたユーザーは、安全でない経路でデータを配布したり、セキュリティ更新プログラムのインストールを妨げたり、シャドー IT を導入したりしがちです。&lt;/p&gt;

&lt;p&gt;IT リーダーは、セキュリティを犠牲にしてデジタル従業員体験（DEX）を向上させるか、体験よりもセキュリティを優先させるか、という不可能な選択を迫られているようです。 実は、&lt;a href="https://www.ivanti.com/blog/five-reasons-digital-employee-experience-management-dex-is-essential-to-your-business"&gt;セキュリティと DEX は、組織の成功&lt;/a&gt;と回復力にとって等しく重要なのです。 実際、&lt;a href="https://www.ivanti.com/resources/v/doc/ebooks/ema-iva009a-ivanti-requirements-ebook"&gt;Enterprise Management Associates（EMA）の調査&lt;/a&gt;によると、セキュリティ上の摩擦を減らすことで、侵害の発生件数を大幅に減らすことができます。&lt;/p&gt;

&lt;p&gt;では、どうすればよいのでしょうか。 Ivanti の「&lt;a href="https://www.ivanti.com/resources/research-reports/2025-digital-employee-experience-report"&gt;2022 Digital Employee Experience Report&lt;/a&gt;」によると、IT リーダーは経営幹部の支援を受けて、セキュア・バイ・デザイン&lt;a href="https://www.ivanti.com/products/ivanti-neurons-for-digital-experience"&gt;デジタル従業員体験&lt;/a&gt;の提供に力を入れる必要があります。 かつてはそれが不可能に思えたかもしれませんが、従業員のテクノロジーエクスペリエンスを測定し、継続的に改善するのに役立つ &lt;a href="https://www.gartner.com/reviews/market/dex-tools" rel="noopener" target="_blank"&gt;DEX ツール&lt;/a&gt;の新興市場のおかげで、今ではかつてないほど簡単になりました。&lt;/p&gt;

&lt;p&gt;&lt;em&gt;&lt;strong&gt;&lt;a href="https://www.ivanti.com/resources/research-reports/2025-digital-employee-experience-report"&gt;2022 年デジタル従業員体験レポート&lt;/a&gt;を読んで、DEX がサイバーセキュリティに果たす役割について詳細をご覧ください。&lt;/strong&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;組織がセキュリティと従業員体験の両方を容易に改善できる分野の1つは、認証です。 覚えたり、入力したり、リセットしたりするのが面倒で非効率的なパスワードは、長い間エンドユーザーの悩みの種でした。&lt;/p&gt;

&lt;p&gt;その上、極めて安全性に欠けていました。 &lt;a href="https://www.verizon.com/business/resources/reports/dbir/" rel="noopener" target="_blank"&gt;2023 年 Verizon DBIR&lt;/a&gt; で分析された、内部での悪意ある行為を伴わない 4,291 件のデータ漏えいのうち、およそ半数が資格情報によるものであり、フィッシングによるものの約 4 倍でした。つまり、組織のIT資産に参入するための最も一般的な経路となっています。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://www.g2.com/categories/passwordless-authentication" rel="noopener" target="_blank"&gt;パスワードレス認証ソフトウェア&lt;/a&gt;はこの問題を解決します。 エンドユーザーのエクスペリエンスを向上させ、攻撃対象を一挙に減らしたいのであれば、&lt;a href="https://www.ivanti.com/products/passwordless-authentication"&gt;パスワードレス認証ソリューション&lt;/a&gt;を導入し、&lt;a href="https://fidoalliance.org/fido2/" rel="noopener" target="_blank"&gt;FIDO2&lt;/a&gt; 認証プロトコルを使用します。 付箋に書かれたパスワードに永遠に別れを告げることができれば、あなたもユーザーも喜ぶことでしょう。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://www.ivanti.com/blog/how-to-balance-security-with-dex-for-a-critical-advantage"&gt;DEX とセキュリティのバランスをとる方法&lt;/a&gt;については、以下のリソースを参照してください。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/resources/v/doc/ivi/2734/f6efbc801083"&gt;DEX の基本 eBook&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/ja/ja/ja/resources/library"&gt;DEXのためのGartner®マーケットガイド&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/resources/v/doc/ebooks/ema-iva009a-ivanti-solutions-ebook"&gt;デジタル従業員体験管理(DEX)向けの効果的なソリューション&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/resources/v/doc/ebooks/ema-iva009a-ivanti-requirements-ebook"&gt;デジタル体験管理(DEX)向けの進化する要件&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/ja/webinars/2023/a-step-by-step-guide-to-planning-and-measuring-digital-employee-experience-dex"&gt;デジタル従業員体験 (DEX) の計画と測定のためのステップバイステップガイドオンデマンドウェビナー&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/webinars/2022/building-a-business-case-for-a-digital-employee-experience-dex-initiative"&gt;デジタル従業員体験（DEX）イニシアチブのビジネスケースを構築するオンデマンドウェビナー&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;無料リソースからの追加ガイダンス&lt;/h2&gt;

&lt;p&gt;Ivanti が提案する攻撃対象領域を減らすためのベストプラクティスは、私たちの実体験から得た学びと、権威あるリソースから得た二次知識を組み合わせたものです。&lt;/p&gt;

&lt;p&gt;これらのベストプラクティスは、確かに攻撃対象領域のサイズを大幅に縮小させる思われます拡大し続ける現代の攻撃対象領域のサイズと複雑さに対抗するために、組織が取るべき他の手段には事欠きません。&lt;/p&gt;

&lt;p&gt;攻撃対象領域を縮小するための追加ガイダンスについては、以下の無料リソースを確認してください。&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;a href="/ja/resources/v/doc/ivi/2702/fa749d5d96a9"&gt;2023 年社内の同意のためのサイバー戦略ツールキット&lt;/a&gt; (Ivanti と &lt;a href="https://cybersecurityworks.com" rel="noopener" target="_blank"&gt;Cyber Security Works (CSW)&lt;/a&gt; の共同)。&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/essential-eight" rel="noopener" target="_blank"&gt;Australian Cyber Security Center (ACSC) Essential 8&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.cisecurity.org/controls" rel="noopener" target="_blank"&gt;CIS Controls&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.cisa.gov/downloading-and-installing-cset" rel="noopener" target="_blank"&gt;CISA Cyber Security Evaluation Tool (CSET)&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/ja/ja/ja/resources/v/doc/ivi/2747/0917d0589cde"&gt;政府サイバーセキュリティステータスレポート&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32022L2555&amp;amp;from=EN" rel="noopener" target="_blank"&gt;NIS2 (指令 (EU) 2022/2555)&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.nist.gov/cyberframework" rel="noopener" target="_blank"&gt;事例：NISTサイバーセキュリティのフレームワーク（CSF）。&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.nist.gov/publications/zero-trust-architecture" rel="noopener" target="_blank"&gt;NIST Special Publication 800-207 (「ゼロトラストアーキテクチャ」)&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;次のステップ&lt;/h2&gt;

&lt;p&gt;上記のベストプラクティスをすべて実施し、次はどうしようかと考えているところでしょう。 サイバーセキュリティのすべてに言えることですが、立ち止まっている時間はありません。 攻撃面は常に監視が必要です。&lt;/p&gt;

&lt;p&gt;いつ次の管理されていない BYOD デバイスがネットワークに接続されるか、いつ CRM ソフトウェアの次の脆弱性が悪用されるか、いつ次の従業員がチームのハッピーアワーの後のバーに iPhone を忘れるかはわかりません。&lt;/p&gt;

&lt;p&gt;既存の攻撃ベクトルを追跡するだけでなく、新たな攻撃ベクトルについても常に情報を得る必要があります。 たとえば、最近の AI モデルの爆発的な普及は、攻撃対象の大幅な拡大を推進しており、IT 環境への扉を開くテクノロジーはさらに増えていると言ってよいでしょう。&lt;/p&gt;</description><pubDate>Thu, 16 May 2024 19:58:14 Z</pubDate></item><item><guid isPermaLink="false">2f003be3-de50-4805-9f2a-f2f4ac3e6c9e</guid><link>https://www.ivanti.com/ja/blog/itam-crosses-the-caasm-why-it-asset-management-is-a-prerequisite-for-your-caasm-strategy</link><atom:author><atom:name>フィル・ボーワーマスター</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/phil-bowermaster</atom:uri></atom:author><category>ITサービス管理とIT資産管理</category><category>セキュリティ</category><title>ITAM が CAASMを越える: IT 資産管理が CAASM 戦略の必要条件である理由</title><description>&lt;p&gt;サイバー資産攻撃対象領域管理 (CAASM) は、サイバーセキュリティ戦略の基本的な部分に対する新たなアプローチです。サイバー資産を完全に把握することで、悪質な業者が悪用する可能性のある脆弱性を特定できます。&amp;nbsp;&lt;/p&gt;&lt;p&gt;IT 運用担当者にとって、CAASM はきっと IT 資産管理 (ITAM) のように聞こえるでしょう。 それは、この 2 つの分野が密接に関連しているからです。セキュリティ部門と IT 部門が、いかに共有のツールやプロセスを活用できるか、またどのようにそれらを活用すべきかを明確に示しています。&amp;nbsp;&lt;/p&gt;&lt;h2&gt;ITAM と CAASM の比較: 違いは何か&amp;nbsp;&lt;/h2&gt;&lt;p&gt;ITAM は、ハードウェアとソフトウェアを含むすべての IT 資産を、そのライフサイクルを通じて管理するための一連のプロセスとツールです。 通常、資産の検出、在庫管理、サービスマッピング、資産の追跡と監視、資産のライフサイクル管理など、幅広いワークフローが含まれています。&lt;/p&gt;&lt;p&gt;CAASM は、組織のシステム、ネットワーク、アプリケーションに対する潜在的な脆弱性と脅威を特定し、軽減することで、ITAM を進化させます。 通常、このプロセスでは、IT 環境内のすべての資産を特定し、これらの資産間の相互依存関係をマッピングし、侵害の潜在的な影響を評価します。&lt;/p&gt;&lt;p&gt;その目的は、潜在的な攻撃対象領域を明確に理解し、最も重大なリスクに基づいて修正作業の優先順位をつけることです。 確かにそれは求められていることです。&lt;a href="https://www.ivanti.com/ja/ja/ja/resources/v/doc/ebooks/ema-ema7213-ivanti-ebook-jp"&gt;サイバーセキュリティチーム&lt;/a&gt;の 44% が、資産情報が攻撃対象の特定と保護に不可欠であると考えています。&lt;/p&gt;&lt;h2&gt;ITAM のセキュリティ上の利点&amp;nbsp;&lt;/h2&gt;&lt;p&gt;セキュリティにおける ITAM の重要性は、IT リーダーにとっては新しいことではありません。&amp;nbsp;&lt;a href="https://www.ivanti.com/ja/ja/ja/resources/v/doc/ebooks/ema-ema7213-ivanti-ebook-jp"&gt;EMA&lt;/a&gt; が 2022 年に IT リーダーを対象に行った調査によると、半数近くが ITAM プログラムの成功をセキュリティリスクの最小化によって測っていることが明らかになりました。 セキュリティの視点から ITAM を見ると、CAASM に直接結びつく多くの利点があります。&amp;nbsp;&lt;/p&gt;&lt;h4&gt;&lt;strong&gt;資産の特定&lt;/strong&gt;&amp;nbsp;&lt;/h4&gt;&lt;p&gt;完全に実装された ITAM ソリューションによって、組織はすべての IT 資産を識別し、追跡できます。 環境にどのような資産があるかを知ることは、潜在的な脆弱性と脅威を特定するための第一歩です。&amp;nbsp;&amp;nbsp;&lt;/p&gt;&lt;h4&gt;&lt;strong&gt;脆弱性の管理&lt;/strong&gt;&amp;nbsp;&lt;/h4&gt;&lt;p&gt;IT 資産の包括的なインベントリがなければ、組織は定期的な脆弱性評価を実施し、潜在的な脆弱性を特定し、能動的に対処しようとする際にギャップに遭遇することになります。&lt;/p&gt;&lt;h4&gt;&lt;strong&gt;セキュリティ対策の優先順位&amp;nbsp;&lt;/strong&gt;&amp;nbsp;&lt;/h4&gt;&lt;p&gt;すべての資産の内容と、存在している場所を把握することは、有効な出発点ですが、リスク管理を支援するためにリソースを効果的に配分することは、どの資産が最も重要かを知ることを意味します。 明確に定義された ITAM プロセスと有能 ITAM システムは、セキュリティ対策の優先順位付けに必要な情報を組織に提供します。&lt;/p&gt;&lt;p&gt;資産を種類別に分類することで、サイバーセキュリティチームはクラウドや SaaS のようなリスクの高い資産により重点を置きながら、エッジデバイスのような比較的リスクの低い資産を適切に管理できます。&lt;/p&gt;&lt;p&gt;また、CAASM との直接的な関係は薄いものの、ITAM は他の分野のセキュリティ強化でも役割を果たしています。&lt;/p&gt;&lt;h4&gt;&lt;strong&gt;Compliance&lt;/strong&gt;&amp;nbsp;&lt;/h4&gt;&lt;p&gt;CCPA、GDPR、POPI、Castle など、さまざまな規制があり、企業は IT 資産の正確なインベントリを維持し、さまざまなセキュリティ基準に準拠していることを証明することが求められています。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;コスト削減&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;IT 資産に関しては、コストの管理は使用状況の管理と密接な関係があります。 たとえば、調査対象となった IT リーダーの約 3 分の 1 が、未使用または十分に使用されていないクラウドリソースに予算を浪費していると考えています。 誤った支出管理は、それ自体が IT 組織にとってのリスクであり、セキュリティ問題に対処するための利用可能なリソースを制限することで、サイバーセキュリティを悪化させます。 &amp;nbsp;&lt;/p&gt;&lt;h2&gt;資産のセキュリティを確保する CAASM ソリューションの構築 &lt;/h2&gt;&lt;p&gt;ITAM とサイバー資産リスク管理を融合させた CAASM ソリューションは、個々の資産だけでなく、サイバー資産全体をさまざまな脅威や脆弱性から保護できます。 それでは、効果的な CAASM ソリューションスタックを構成するコンポーネントを詳しく見ていきましょう。&lt;/p&gt;&lt;h4&gt;&lt;strong&gt;資産の検出と管理&lt;/strong&gt;&lt;/h4&gt;&lt;p&gt;ITAM が CAASM ソリューションの重要な構成要素であることはすでに見てきたとおりです。 ITAM の導入を成功させるには、ネットワークをスキャンして、隠れていたり未知のデバイスも含めて、接続されているすべてのデバイスを特定する検出ツールが必要です。&lt;/p&gt;&lt;p&gt;ITAM ソリューションの資産データベースは、多くの場合 CMDB（下記参照）に関連付けられ、資産属性、構成、関係と依存関係のマッピングを含むすべての資産情報を管理するための中央リポジトリを提供できます。&lt;/p&gt;&lt;h4&gt;&lt;strong&gt;脆弱性管理
&lt;/strong&gt;&lt;/h4&gt;&lt;p&gt;脆弱性管理には、組織が IT 資産内の脆弱性を特定し、優先順位をつけることを可能にするツールと技術が含まれます。 脆弱性スキャンツールは、ハードウェア、ソフトウェア、および構成に潜在する脆弱性を特定するために、環境を定期的にスキャンします。 これらのツールは、重要度に基づいて脆弱性に優先順位を付け、予防的に対処するための修正案を提示します。&lt;/p&gt;&lt;h4&gt;&lt;strong&gt;脅威インテリジェンス&lt;/strong&gt;&amp;nbsp;&lt;/h4&gt;&lt;p&gt;脅威インテリジェンスには、新たな脅威や 傾向に関する情報をリアルタイムで提供するツールや技術が含まれます。 これらのツールは、公開・非公開のフィード、ソーシャルメディア、ダークWebフォーラムなど幅広い情報源を監視し、潜在的な脅威や攻撃ベクトルを特定します。 この情報は、セキュリティ対策に優先順位をつけ、潜在的な脅威に能動的に対処するために利用することができます。&lt;/p&gt;&lt;h4&gt;&lt;strong&gt;構成管理データベース (CMDB)&amp;nbsp;&lt;/strong&gt;&lt;/h4&gt;&lt;p&gt;CMDB　は、IT　資産内のすべてのサービス、資産、その他の構成項目の中央リポジトリです。 これらの項目のインベントリだけでなく、それらの関係や依存関係も含まれています。 CMDB　は、すべての資産変更を追跡・管理し、変更が管理された文書化された方法で行われることを保証します。&lt;/p&gt;&lt;p&gt;CMDB を脆弱性管理ツールや脅威インテリジェンスツールと統合することで、資産とその関係の重要性に基づいてセキュリティ対策の優先順位を決めることができます。&amp;nbsp;&lt;/p&gt;&lt;p&gt;CAASM　ソリューションスタックは、企業が　IT　資産の潜在的な脆弱性を能動的に特定し、軽減することを可能にするツールと技術の包括的なセットです。 資産の検出とインベントリ管理、脆弱性管理、脅威インテリジェンス、CMDB を組み合わせることで、潜在的なサイバー脅威に先手を打ち、重要な　IT　資産を安全に保つことができます。&lt;/p&gt;</description><pubDate>Mon, 21 Aug 2023 19:43:51 Z</pubDate></item><item><guid isPermaLink="false">73136745-2582-4a5d-a788-2f883627b195</guid><link>https://www.ivanti.com/ja/blog/why-it-asset-discovery-is-the-foundation-of-a-risk-based-vulnerability-management-program</link><category>セキュリティ</category><title>IT 資産検出がリスクベースの脆弱性管理プログラムの基盤となる理由</title><description>&lt;p&gt;現在、236,000 件以上の脆弱性が確認されています。NVD には毎日平均 61件の新しい脆弱性が追加されているため、出現するすべての CVE や脅威ベクトルを改善することは不可能です。 では、特に Everywhere Workplace のハイブリッド化とリモート化が進む中、日常的な組織はエンドユーザー、顧客、データに対する増大し続ける脅威にどのように対処すればよいのでしょうか。&lt;/p&gt;

&lt;p&gt;第一に、ネットワークに常時接続されている資産を把握することで、リスク面をマッピングすることが重要です。 TAG Cyber のシニアセキュリティアナリストである John J. Masserini 氏と、Ivanti のセキュリティ製品管理担当部長である Chris Goettl の 2 人の専門家に、脆弱性の優先順位付けのために組織独自のサイバーリスク要因を把握する方法を聞きました。 &amp;nbsp;&lt;/p&gt;

&lt;p&gt;以下のインタビューの一部をご覧ください。また、実際の RBVM プログラムでのベストプラクティスの詳細を紹介したディスカッションの全文を視聴するには、&lt;a href="https://www.ivanti.com/ja/webinars/2022/vulnerability-management-irl-5-best-practices-from-real-world-rbvm-programs" target="_blank"&gt;ウェビナーの録画&lt;/a&gt;をご覧ください。&lt;/p&gt;

&lt;h2&gt;ネットワークのすべての (確認済みの) エンドポイントを検出&lt;/h2&gt;

&lt;p&gt;&lt;object codetype="CMSInlineControl" type="Video"&gt;&lt;param name="cms_type" value="video"&gt;&lt;param name="platform" value="youtube"&gt;&lt;param name="id" value="3g87KhCvzSA"&gt;&lt;/object&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Chris Goettl:&lt;/strong&gt; サイバーセキュリティのロードマップを理解し、策定するために、誰もがセキュリティフレームワークを頼りにしていると思います。 NIST、CIS、地域別、サイバーエッセンシャル、ASD トップ 20 など、主要なサイバーセキュリティフレームワークをすべて見てみると、そのすべてに、検出と資産管理に関する要素が含まれていることがわかります。 その理由は、環境に何があるのかがわからなければ、セキュリティを確保できないからです。 アクティブ、パッシブ、複数のデータソースに接続し、環境に関する多くの情報を集約する能力など、検出はあらゆるセキュリティプログラムの基礎となる部分です。 &amp;nbsp;&lt;/p&gt;

&lt;p&gt;Ivanti は検出に関する多数の機能を備えています。お客様との関わりやセキュリティに関する調査を通じてわかったことは、ほとんどの組織では、実際に環境で管理されているすべてのデバイスに関する理解に 20～30% のギャップがあるということです。 &amp;nbsp;&lt;/p&gt;

&lt;p&gt;エンドポイント管理ソリューション、資産管理ソリューション、エンドポイント保護 (EDR や何らかの種類の脅威保護プラットフォーム) といった環境全体で 6、7 個のデータポイントを取ると、それぞれに管理対象コンピューターのセットがあります。 それを調達チームと照らし合わせると、異なるデータソース間で、あるコンピューターで管理され、別のコンピューター管理されていないコンピューター割合が 2 桁になることを保証します。 そのため、1 つのデータソースからでは、環境の30% 以上が見えなくなってしまいます。 &amp;nbsp;&lt;/p&gt;

&lt;p&gt;サイバーセキュリティフレームワークの基礎となる最も重要な理由の 1 つは、環境における死角の 30% 以上を把握する必要があるからです。把握しなければ、脅威の脅威にさらされることになるからです。&lt;/p&gt;

&lt;h2&gt;不明な IoT デバイスが IT 環境にとって脅威となりうる理由&lt;/h2&gt;

&lt;p&gt;&lt;object codetype="CMSInlineControl" type="Video"&gt;&lt;param name="cms_type" value="video"&gt;&lt;param name="platform" value="youtube"&gt;&lt;param name="id" value="xIDKMjAOtzU"&gt;&lt;/object&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Chris Goettl: &lt;/strong&gt;懸案事項となりうる点がいくつかあります。 1 つは、そのデバイスに脆弱性がある場合です。私は、広範な DDoS 攻撃で電球が使用されているのを見たことがあります。 これは、誰も脅威になるとは思っていないシンプルな IoT デバイスが、はるかに大規模な攻撃の一部になる可能性があることの一例に過ぎません。&lt;/p&gt;

&lt;p&gt;そのデバイスに欠陥があった場合、誰かが遠隔操作で強制的に、そのデバイスを発熱体がオンになる状態にして、火災を発生させる可能性があります。 デバイスがそのような方法で使用されるさまざまな可能性があります。 &amp;nbsp;&lt;/p&gt;

&lt;p&gt;最近、医療関連の種類の IoT デバイスがありました。 このロボットは病院内にあり、動き回り、患者の治療に必要なものを運んできたり、研究室に何かを届けたり、さまざまなことをするスタッフをサポートすることができます。 これらのデバイスで、そのデバイスが近接している会話を誰かが傍受できるという脆弱性群が発見されました。 デバイスは強制的に停止させることができました。 デバイスは出入り口を塞いでしまうほどの大きさでした。 医療施設では、重要な出入り口をふさぐと、そのデバイスが基本的にロックされ、障壁となるため、時に不利になることがあります。 &amp;nbsp;&lt;/p&gt;

&lt;p&gt;これらのデバイスは、無害であるように思われても、環境に対して潜在的なリスクをもたらします。 この場合、検出によって、本来あるべきデバイスを特定しましたが、管理できないものであるため、セグメント化される可能性があります。では、パッチを適用できるのでしょうか。 実際にはそうではありません。 ファームウェア更新はあるかもしれませんが、そこまでして管理するものでもないでしょう。 それらをセグメント化しますが、環境に何があるのか、何が不利になるのか、きちんと理解しておく必要があります。&lt;/p&gt;

&lt;h2&gt;資産情報がどのようにパッチの優先順位付けに役立つのか&lt;/h2&gt;

&lt;p&gt;&lt;object codetype="CMSInlineControl" type="Video"&gt;&lt;param name="cms_type" value="video"&gt;&lt;param name="platform" value="youtube"&gt;&lt;param name="id" value="JCN7dpKtuSY"&gt;&lt;/object&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;John Masserini 氏: &lt;/strong&gt;所有している資産を把握することは、脆弱性管理プログラムを構築するための基礎のようなものです。 しかし、次のステップでは、組織の収益源にとってのこれらのデバイスの重要性を理解する必要があると思います。 &amp;nbsp;&lt;/p&gt;

&lt;p&gt;パッチの内容や適用方法については、すべて、プログラムに関係なく、どの程度の停止を許容できるか、そのデバイスやデバイスの流れから生み出される収益はどの程度か、停止をどのように管理するか、脆弱性を解消しない場合のリスクを誰が引き受けるかという点が重要になります。 そのため、業務にとってデバイスがどれだけ重要であるかを理解することは、あらゆる種類のリスク測定において大きな原動力となると考えています。 リスクに基づく脆弱性管理について話すときには、個々のデバイスや個々のワークストリームでどのようにリスクを活用できるかを理解することが重要です。 &amp;nbsp;&lt;/p&gt;

&lt;p&gt;私は、そのために、いつも BCP プログラムを活用しています。 事業継続プログラムにとって重要なビジネスインパクト分析の実施も、アプリケーションや環境などのリスクを理解するうえで、脆弱性管理プログラムにとっても同様に重要です。 ビジネスインパクト分析を行うと、ビジネスにとって非常に優れた知見が得られるのと同時に、IT 側にとっても貴重なものとなります。 &amp;nbsp;&lt;/p&gt;

&lt;p&gt;ビジネスに足を踏み入れるたびに、「すぐに対応してほしい。 停止は絶対に避けたい。顧客満足度を保証したい」などと言われます。 そして、「それなら、これがかかるコストです」と言うと、「そんな予算はない」と返されます。すぐにこのような議論に突入してしまいますが、その際の最低限、許容できる基準は何でしょうか。 隔週金曜日の午前 2 時から 4 時までの 2 時間の停止枠を確保できるのかなどと言うことができるのでしょうか。 そして、これが会社の収益の 80% を支えていることを理解し、それに対して非常に敏感でなければならないのです。 四半期ごとにパッチを適用することもありますが、そのような環境では、ミームなどを共有するための社内サイトとは異なるレベルのテストが行われるのは確かです。 &amp;nbsp;&lt;/p&gt;

&lt;p&gt;インフラストラクチャにあるさまざまなデバイスの重要性は根本的に異なり、リスク分析を正しく行うために評価、測定する必要があります。 &amp;nbsp;&lt;/p&gt;

&lt;p&gt;信じられないかもしれませんが、そのようなものの多くは、レガシーなものばかりです。 古いメインフレームを運用していても、AS/400を運用していても、最先端のデバイスを運用していても、しかし、脆弱性は、ライブラリにパッチを展開するのではなく、新しいファームウェアフラッシュでなければなりません。 これらはまったく異なるモデルであり、まったく異なるリスク分析の断片です。 アプリケーションにパッチを適用する。WindowsのノートパソコンでChromeにパッチを適用する必要がある場合は、「この重要なルーターまで行って、夜間にファームウェアをフラッシュする」と言うのとはまったく異なるリスクプロファイルがあります。まるで異なるリスクなのです。 &amp;nbsp;&lt;/p&gt;

&lt;p&gt;そこで、これらすべてがどのように連携しているかを理解することで、 BIA から得られる資産の検出とリスク分析の間に、この 2 つが、リスクに基づく脆弱性管理を中心としたあらゆる種類の長期戦略を構築するための驚異的な基礎となるのだと考えています。&lt;/p&gt;

&lt;p&gt;&lt;/p&gt;

&lt;p&gt;&amp;nbsp;&amp;nbsp;&lt;/p&gt;

&lt;p&gt;ネットワークに何があるのかを知ることは、セキュリティ対策にどのような優先順位をつけるべきかを理解するための第一歩です。 リスクベースのアプローチで脆弱性管理を行うことで、最も弱い部分に集中できます。資産検出では、隠れた部分まで含めてすべてを特定することができます。 &amp;nbsp;&lt;/p&gt;

&lt;p&gt;実際の RBVM プログラムのベストプラクティスの詳細については、&lt;a href="https://www.ivanti.com/ja/webinars/2022/vulnerability-management-irl-5-best-practices-from-real-world-rbvm-programs" target="_blank"&gt;このディスカッションの続きをご覧ください&lt;/a&gt;。 &amp;nbsp;&lt;/p&gt;
</description><pubDate>Tue, 04 Jul 2023 11:43:36 Z</pubDate></item><item><guid isPermaLink="false">dc6d5acc-7b78-4c51-9c76-7292c00e3907</guid><link>https://www.ivanti.com/ja/blog/how-implementing-risk-based-patch-management-prioritizes-active-exploits</link><atom:author><atom:name>Todd Schell</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/todd-schell</atom:uri></atom:author><category>セキュリティ</category><title>リスクベースのパッチ管理を導入することで、アクティブなエクスプロイトに優先順位付けする方法</title><description>&lt;p&gt;特に実行中であり効率的で有効と考えている処理についての変更には、常に抵抗があります。 セキュリティの違反もしくは事故が発生し、何が間違っていたかについて疑問に思うまでは、多くの組織がそのソフトウェア管理手順についてこう思います。&lt;/p&gt;

&lt;p&gt;現実には、ほとんどのパッチ管理プログラムが、活発にエクスポロイとされている脆弱性についての事実ではなく、推定と推奨に基づいていると言う事です。&amp;nbsp;&lt;a href="https://preview.ivanti.com/ja/products/ivanti-neurons-for-patch-management?utm_source=google&amp;amp;utm_medium=cpc&amp;amp;utm_campaign=esg-brand-na-search-evergreen&amp;amp;utm_adgroup=ivanti-patch-management&amp;amp;utm_content=&amp;amp;utm_term=ivanti%20patch%20management&amp;amp;elqCampaignId=2103&amp;amp;gad=1&amp;amp;gclid=EAIaIQobChMInpnkhbmg_wIVmufjBx2fgwGREAAYAyAAEgKBWPD_BwE" target="_blank"&gt;リスクベースのパッチ管理&lt;/a&gt;&amp;nbsp;がこの問題に対する答えです。&lt;/p&gt;

&lt;p&gt;この記事でご覧下さい、&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;a href="#one"&gt;典型的な優先順位に従う事にどんな問題があるのか&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="#two"&gt;リスクベースのパッチ管理とは&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="#three"&gt;リスクベースのパッチ管理を採用する最適な時である理由&amp;nbsp;&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;/p&gt;

&lt;h2 id="one"&gt;典型的な優先順位付けに従う事にどんな問題があるのか&lt;/h2&gt;

&lt;p&gt;ソフトウェア産業が始まって以来、ソフトウェア特性の更新、セキュリティー修正、バグ修正、パフォーマンスの向上、および多くのその他のタイプのソフトウェアリリースがありました。 ベンダーはしばしば、それぞれに強度評価やその他のスコアを付けて、顧客に何が重要と考えられているかを伝えます。&lt;/p&gt;

&lt;p&gt;残念ながら、これ等の評価には紐づけられた業界の水準が無く、我々は推奨に基づいてシステムでの展開についてリリースされたものを比較し優先順位を付けなければならないのです。 この上に、その様な評価は脆弱性が変化してもアクティブな脅威の環境に対応するために更新される事が先ず無いのです。&lt;/p&gt;

&lt;h3&gt;悪用される脆弱性の見落とし&lt;/h3&gt;

&lt;p&gt;全く何も無いよりはましであっても、ベンダーの強度評価は余り良いものでもありません。&amp;nbsp; Follina脆弱性(&lt;a href="https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-30190" rel="noopener" target="_blank"&gt;CVE-2022-30190)&lt;/a&gt;&amp;nbsp;2022年5月公表について考えて下さい。 このMicrosoft Windows Support Diagnostic Tool (MSDT)の脆弱性は、リモートコード実行を許容します。&lt;/p&gt;

&lt;p&gt;マイクロソフトが最終的に幾つかの更新により対応するまでに、Follinaは数か月間攻撃を受けました。 驚いた事に、マイクロソフトはこの脆弱性には通常の脆弱性スコアシステム（CVSS）v3にて7.8の評価と重大性を付けました。 最大深刻度に基づいてパッチをするのみの場合は、&amp;nbsp;あなたはこれを落とす事により重大な隙間を残してしまいます。&lt;/p&gt;

&lt;p&gt;さらに悪い事に、FollinaのCVSSスコアは脆弱性が7.8のままとなり、&lt;a href="https://www.fortinet.com/blog/threat-research/ransomware-roundup-bisamware-and-chile-locker" rel="noopener" target="_blank"&gt;活発にエクスポロイとされBisamwareランサムウェアの配布用に積極的に悪用され&lt;/a&gt;、これを見落とした組織をこれ以上のリスクに露呈するのです.。&lt;/p&gt;

&lt;figure&gt;&lt;img alt="Ivanti Neurons for Vuln KB" src="https://static.ivanti.com/sites/marketing/media/images/blog/2023/05/bisamware-ransomware-intel.png"&gt;
&lt;figcaption&gt;Ivanti Neurons for VULN KBに表示された、CVE-2022-30190関連のランサムウェアの脅威に関連する情報があります&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;h3&gt;CVSSの短所&lt;/h3&gt;

&lt;p&gt;深刻度評価は、&lt;a href="https://www.first.org/cvss/" rel="noopener" target="_blank"&gt;FIRST&lt;/a&gt;のCVSSスコアで「補強」されます。各CVEにはCVSS番号が割り当てられており、上の例ではCVE-2022-30190に7.8が与えられています。&lt;/p&gt;

&lt;p&gt;実際のCVSS番号を算出する主な目的の1つは、すべてのCVEが一貫してスコア付けされ、正確に比較できるように標準化を確実にすることです。脆弱性と関連するパッチのCVSSスコアが高ければ高いほど、ほとんどの環境において、そのパッチはよりクリティカルであることを意味します。&lt;/p&gt;

&lt;p&gt;複数のCVEに対応するソフトウェアアップデートの場合、通常は最も高いCVSS値が優先順位付けのために考慮されます。 しかしながら、この値は正確でしょうか？&lt;/p&gt;

&lt;p&gt;&lt;a href="https://www.darkreading.com/application-security/discrepancies-discovered-in-vulnerability-severity-ratings" rel="noopener" target="_blank"&gt;最近の記事&lt;/a&gt;でCVSSスコアの分析の結果が発表され、CVSSスコアの20%近く(25,000)に不一致があった事が示されました。 この分析はNIST National Vulnerability Database（NVD）に報告されたスコアとベンダーが直接報告したスコアの比較に基づいています。&lt;/p&gt;

&lt;h3&gt;ベンダーの脅威度についての不一致&lt;/h3&gt;

&lt;p&gt;留意すべき重要な点の1つは、ベンダーが従来より脅威度について独自の用語を割り当てている事です（例えば、クリティカル、重要）。ベンダーの重大度スコアリングを優先順位のメカニズムとして使用することは、あるベンダーのすべてのパッチを比較する場合にはうまくいくかもしれませんが、ベンダー間のパッチを必ずしも正確に比較できるわけではありません。実際、多くのベンダーはまったく異なる用語を使用しています。&lt;/p&gt;

&lt;p&gt;同様に、ベンダーの脅威度は必ずしも肯定的な指標とはならないのです。 ゼロデイ脆弱性の多くは、マイクロソフトによって「重要（Important）」としか評価されていませんが、これには高いCVSSの数値が付いています。重要度やCVSSを優先順位付けに使用したパッチ適用が、いかに仮定や推奨を使用しており、脆弱な環境をもたらす可能性があることが分かります。&lt;/p&gt;

&lt;h3&gt;何故その他の優先順位方法を取らずに、アクティブなエクスプロイトを優先するのでしょうか？&lt;/h3&gt;

&lt;p&gt;米国のCybersecurity and Infrastructure Security Agency (CISA)によると、&lt;a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog" rel="noopener" target="_blank"&gt;積極的に悪用される脆弱性&lt;/a&gt;&amp;nbsp;は、「システム所有者の許可なく、システム上でアクターによって悪意のあるコードの実行が行われたという信頼できる証拠があるもの」を指します。平たく言えば、積極的に悪用されている脆弱性とは、脅威アクターがサイバー攻撃を仕掛けるために利用した脆弱性です。&lt;/p&gt;

&lt;p&gt;したがって、組織への攻撃のリスクを最小限化する為に、その他の全てよりアクティブにエクスポロイトされている脆弱性を優先すべきなのです。 ほとんどの脆弱性はアクティブにエクスプロイトされておらず、組織へのリスクも小さいので良い知らせです。 リスクベースのパッチ管理を通じてエクスプロイトされたものは識別可能です。&lt;/p&gt;

&lt;h2 id="two"&gt;リスクベースのパッチ管理とは&lt;/h2&gt;

&lt;p&gt;&amp;nbsp;によると、&lt;a href="https://preview.ivanti.com/ja/resources/v/doc/ivi/2705/a9fa04256f68" target="_blank"&gt;リスクベースのパッチ管理におけるガイドブック&lt;/a&gt;:&amp;nbsp;&lt;/p&gt;

&lt;blockquote&gt;
&lt;p&gt;「リスクベースのパッチ管理は、ベンダーの脅威度と組織に対する最も重要なリスクとなる特定の脆弱性を識別し判別する為の基本のCVSSスコアに勝ります。&amp;nbsp;&lt;/p&gt;

&lt;p&gt;このリスクベースの脆弱性管理の拡張により、組織のセキュリティ態勢にとって最も重要である悪用された既知の脆弱性の更新を取り入れることで、現実のリスク状況をパッチマネジメントプロセスに反映させることができます。&lt;/p&gt;
&lt;/blockquote&gt;

&lt;h3&gt;組織はどの様にリスクベースのパッチ管理を取り入れる事が出来るのでしょうか？&lt;/h3&gt;

&lt;p&gt;パッチ管理についてリスクベースのアプローチを採用可能な組織については、CISA&amp;nbsp;から始めると良いでしょう、&lt;a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog" rel="noopener" target="_blank"&gt;既知のエクスポロイトされた脆弱性&lt;/a&gt; (KEV)&amp;nbsp;カタログ。 CISAは脆弱性と優先順位付けについて手助けをする為に大きな一歩を踏み出しました、&lt;a href="https://www.cisa.gov/news-events/directives/binding-operational-directive-22-01" rel="noopener" target="_blank"&gt;拘束力のある運用指令22–01&lt;/a&gt;&amp;nbsp;、と共にKEV&amp;nbsp;カタログであり、先ず発行された時に、カタログには約200のアクティブにエクスプロイトされた脆弱性があります。 以降これは約900に増えました。&lt;/p&gt;

&lt;p&gt;CISAは、含まれた脆弱性がアクティブな脅威にエクスプロイトされている知識を持ち、リストを作成しています。しかし、リストには短所も有り現在は&lt;a href="https://www.securin.io/ransomware/" rel="noopener" target="_blank"&gt;ランサムウェアに関連した131の脆弱性が除外されています&lt;/a&gt;。&lt;/p&gt;

&lt;h3&gt;CISA　KEVカタログのみがリスクベースのパッチ管理用のリソースでしょうか？&lt;/h3&gt;

&lt;p&gt;より熟成したリスクベースのパッチ管理方法を持つ組織は、この代わりにあるいは、CVSSに追加した高度なリスク評価方法でレバレッジしています。 これ等の方法は組織環境で識別された全ての脆弱性についてスコアを与え、これ等の組織のCISA KEVを超えるリスクベースへの拡張を許容します。&lt;/p&gt;

&lt;p&gt;リスクベースの脆弱性管理領域の多くのベンダーは、脆弱性がもたらす本当のリスクを表す独自の採点方法を開発しました。 ベンダーは、積極的にエクスプロイトされたリスクに重みを付ける事により、動的なリスク評価を出します。&lt;/p&gt;

&lt;p&gt;例えば、Ivantiの&lt;a href="/ja/resources/v/doc/ivi/2683/cbe60d387c0b" target="_blank"&gt;脆弱性リスク評価&lt;/a&gt; (VRR)&amp;nbsp;、はFollinaに7.8のCVSSスコアよりも脆弱性のリスクを表す10のスコアを付けています。&lt;/p&gt;

&lt;figure&gt;&lt;img alt="Ivanti's VRR rating of Follina." src="https://static.ivanti.com/sites/marketing/media/images/blog/2023/05/follina-cvss-vs-vrr.png"&gt;
&lt;figcaption&gt;VRRとCVSSｖ３スコア間とIvanti Neurons for VULN KBに示されたCVE-2022-30190の脅威度レベルの差です&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;h2 id="three"&gt;リスクベースのパッチ管理を採用する最適な時である理由&amp;nbsp;&lt;/h2&gt;

&lt;p&gt;システム更新が遅れたり、御社の新しいシステムやアプリケーションに圧倒されたと感じたら、リスクベースのパッチ管理.&amp;nbsp;を採用する丁度良いタイミングです。&lt;/p&gt;

&lt;p&gt;脅威度のレーティングやCVSSスコアに基づいた実質的なプログラムを持ち、変化への抵抗を捨ててて事業がエクスプロイトされた脆弱性.&amp;nbsp;からのデータ侵害により途方に暮れる前に、新しいプロセスを開始して下さい。&lt;/p&gt;

&lt;p&gt;CISA KEVを使用して更新と&amp;nbsp;、割り当て、予算、リスクと脆弱性のパッチ管理ソリューションを優先して下さい。 適切なツールの使用で、迅速で最も高度なリスクシステムを識別し、パッチを行い、システムをセキュアな状態するためにリストに従って下さい。&lt;/p&gt;

&lt;p&gt;最初の一歩を踏み出そうとしていますか？ &amp;nbsp;&lt;a href="https://preview.ivanti.com/ja/resources/v/doc/ivi/2705/a9fa04256f68" target="_blank"&gt;リスクベースのパッチ管理におけるガイドブック&lt;/a&gt;をご覧ください。&lt;/p&gt;

&lt;p&gt;&lt;/p&gt;
</description><pubDate>Tue, 20 Jun 2023 15:01:46 Z</pubDate></item><item><guid isPermaLink="false">0c546292-bcc1-4b58-b1d3-b93781709dac</guid><link>https://www.ivanti.com/ja/blog/three-reasons-endpoint-security-can-t-stop-with-just-patching-or-antivirus</link><atom:author><atom:name>James Saturnio</atom:name><atom:uri>https://www.ivanti.com/ja/blog/authors/james-saturnio</atom:uri></atom:author><category>セキュリティ</category><title>エンドポイントセキュリティがパッチだけではない3つの理由</title><description>&lt;p&gt;リモートワークが一般的になった現在、優れたサイバー衛生プログラムを導入することは、今日の脅威の状況で生き残りを賭ける組織にとってきわめて重要です。 これには、個人のサイバーセキュリティに対する意識を高める文化の推進と、適切なセキュリティツールの導入が含まれ、これらのいずれもプログラムの成功に不可欠です。&lt;br&gt;
&lt;br&gt;
これらのツールには、エンドポイントパッチ、EDR (Endpoint Detection and Response: エンドポイント検出および対応) ソリューション、ウイルス対策ソフトウェアが含まれます。 しかし、最近のサイバーセキュリティに関する報告書を見ると、組織の外部攻撃面を減らすには、これらのツールだけではもはや十分ではありません。&lt;/p&gt;

&lt;p&gt;ここでは、この脅威に真剣に取り組まなかった組織に起こった、3つの理由と実際の状況を説明します。&lt;/p&gt;

&lt;ol&gt;
	&lt;li&gt;&lt;a href="#one"&gt;AI が生成したポリモーフィック型エクスプロイトは、主要なセキュリティツールを回避できる&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="#two"&gt;パッチの失敗とパッチの疲労がセキュリティチームを息苦しくしている&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="#three"&gt;エンドポイントパッチは、既知のデバイスとアプリに対してのみ機能する&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="#four"&gt;組織はどのようにして外部攻撃面を減らすことができるのか&lt;/a&gt;&lt;/li&gt;
&lt;/ol&gt;

&lt;h2 id="one"&gt;1. AI が生成したポリモーフィック型エクスプロイトは、主要なセキュリティツールを回避できる&lt;/h2&gt;

&lt;p&gt;最近では、EDR やウイルス対策を回避するために、AI で生成されるポリモーフィック型マルウェアが開発され、セキュリティチームに脅威や脆弱性の死角を残しています。&lt;/p&gt;

&lt;h3&gt;事例: ChatGPT ポリモーフィック型マルウェアが「主要な」EDR およびウイルス対策ソリューションを回避&lt;/h3&gt;

&lt;p&gt;ある報告では、ChatGPT&lt;a href="https://www.hackread.com" rel="noopener" target="_blank"&gt; プロンプトを悪用して、ウイルス対策ソフトウェアによる検出を回避する&lt;/a&gt;ポリモーフィック型マルウェアが開発されました。 同様の報告において、研究者は、業界をリードする自動 EDR ソリューションを回避する&lt;a href="https://www.darkreading.com/endpoint-security/ai-blackmamba-keylogging-edr-security" rel="noopener" target="_blank"&gt;ポリモーフィック型キーロギングマルウェアを作成しました&lt;/a&gt;。&lt;/p&gt;

&lt;p&gt;これらのエクスプロイトは、反復するたびにコードを少しずつ変化させ、コマンド&amp;amp;コントロール (C2) 通信チャネルを使わずに悪意のあるコードを暗号化することでこれを実現しました。&lt;/p&gt;

&lt;p&gt;この変異は、従来のシグネチャベースや低レベルのヒューリスティック検出エンジンでは検出できません。 つまり、パッチの開発およびリリース、パッチの有効性のテスト、セキュリティチームによる脆弱性の優先順位付け、IT (情報技術) チームによる影響を受けるシステムへのパッチの展開の理由で、セキュリティ上の時間差が生じるのです。&lt;/p&gt;

&lt;p&gt;このため、パッチ適用が完了するまで、重要な資産を保護するために他のセキュリティツールに頼らざるを得ない状況が数週間から数か月間続く可能性があります。&lt;br&gt;
&amp;nbsp;&lt;/p&gt;

&lt;h2 id="two"&gt;2. パッチの失敗とパッチの疲労がセキュリティチームを息苦しくしている&lt;/h2&gt;

&lt;p&gt;残念ながら、パッチが厳密にテストされていないために、更新が原因でシステムが壊れてしまうということが頻繁に起こっています。 また、一部の更新では、すべての脆弱性が完全に修正されないため、システムはより多くの攻撃に対して脆弱な状態のままで、完全に修正するためには追加のパッチが必要になります。&lt;/p&gt;

&lt;h3&gt;事例: サフォーク郡のランサムウェア攻撃&lt;/h3&gt;

&lt;p&gt;&lt;a href="https://therecord.media/suffolk-county-new-york-ransomware-investigation" rel="noopener" target="_blank"&gt;ニューヨーク州サフォーク郡&lt;/a&gt;は、最近、データ漏洩とランサムウェア攻撃 (Log4j 脆弱性が脅威主体の入口となり、システムが侵害されたインシデント) に関するフォレンジック調査の結果を発表しました。 この攻撃は、2021 年 12 月に始まり、&lt;a href="https://logging.apache.org/log4j/2.x/security.html" rel="noopener" target="_blank"&gt;Apache がこれらの脆弱性に対するセキュリティパッチ&lt;/a&gt;をリリースしたのと同じ時期でした。&lt;br&gt;
&lt;br&gt;
更新が利用可能であったにもかかわらず、パッチが適用されたことは一度もありませんでした。その結果、数千件の社会保障番号を含む 400 ギガバイトのデータが盗まれ、最初の身代金要求額は 250 万ドルでした。&lt;/p&gt;

&lt;p&gt;身代金は支払われませんでしたが、個人データの損失、職員の生産性の低下、その後の調査のコストは、サイバー衛生アプライアンスとツールの更新コストと最終的な身代金の要求額である 50 万ドルを上回っていました。 同郡では、すでに 550 万ドルを費やして、今日もまだすべてのシステムの復旧および復元に取り組んでいます。&lt;/p&gt;

&lt;p&gt;事例: Windows サーバーの更新エラーのため業務が 24 時間連続で停止&lt;/p&gt;

&lt;p&gt;個人的な経験ですが、ある Patch Tuesday で、Microsoft Windows サーバーの更新プログラムが自動的にダウンロードされ、インストールされた結果、IoT (モノのインターネット) クライアントとAAA (認証、認可、アカウンティング) サーバー間の認証サービスが破損し、生産が大幅に停止してしまい、24 時間連続で対応に当たらなければならなかったことがありました。&lt;br&gt;
&lt;br&gt;
当社の最大規模のお客様が導入した社内顧客リファレンスネットワークでは、Active Directory Certificate Services (ADCS) と、無線で管理された IoT ネットワーク機器の 802.1x EAP-TLS 認証に用いる Network Policy Servers (NPS) に Microsoft サーバーを導入していました。&lt;/p&gt;

&lt;p&gt;これは 10 年前に起こったことですが、この 2017年7月の更新 (無線クライアントの NPS 認証が壊れる問題が&lt;a href="https://support.microsoft.com/en-us/topic/kb5014986-authentication-failures-occur-after-the-may-10-2022-update-is-installed-on-domain-controllers-running-windows-server-2012-r2-367a686a-f976-4170-9fdb-919a069689bd" rel="noopener" target="_blank"&gt;昨年5月に繰り返された&lt;/a&gt;など) その後数年間も同様の問題が再発しています。&lt;br&gt;
&lt;br&gt;
当時は、エラーのあるパッチをすぐに修正することができなかったため、私はその後 22 時間かけて、企業の公開鍵基盤 (PKI) と AAA サービスの Microsoft サーバーを再構築し、通常の運用を復旧させました。 救いは、元のルート認証局をオフラインにしたことで、サーバーが問題のある更新の影響を受けなかったことです。&lt;/p&gt;

&lt;p&gt;しかし、結局、ルーター、スイッチ、ファイアウォール、アクセスポイントなど数千台の機器に対して下位認証局が発行した　ID　証明書をすべて失効させ、新しい　ID　証明書で　AAA　サービスに再登録する必要がありました。&lt;/p&gt;

&lt;p&gt;この経験を教訓に、すべての Windows サーバーの自動更新を無効にし、重要なサービスやデータのバックアップをより頻繁に取るようにしました。&lt;br&gt;
&amp;nbsp;&lt;/p&gt;

&lt;h2 id="three"&gt;3. エンドポイントパッチは、既知のデバイスとアプリに対してのみ機能する&lt;/h2&gt;

&lt;p&gt;パンデミックに伴い、従業員が自宅や会社のネットワークに個人所有のデバイスを接続して仕事をする、&lt;a href="https://www.ivanti.com/ja/"&gt;Everywhere Work&lt;/a&gt; というスタイルに移行しました。 このため、セキュリティチームは&lt;a href="https://www.cisco.com/c/en/us/products/security/what-is-shadow-it.html" rel="noopener" target="_blank"&gt;シャドー IT&lt;/a&gt; となる盲点を抱えていました。 シャドー IT では、資産は管理されず、最新の状態ではない可能性があり、個人のデバイスが危険にさらされたり、アプリケーションからの情報漏洩の原因となっています。&lt;/p&gt;

&lt;p&gt;BYOD (Bring Your Own Device: 個人デバイスの業務使用) ポリシーの復活と、会社公認の安全なリモートアクセスの欠如は、組織の外部攻撃面を急速に拡大し、脅威主体が悪用する他の攻撃ベクトルを露出させました。&lt;/p&gt;

&lt;h3&gt;事例: LastPass の最近の侵害&lt;/h3&gt;

&lt;p&gt;LastPass は、パスワードをオンライン格納域に保管する、非常に人気のあるパスワードマネージャーです。 2,500 万人以上のユーザーと 10 万社以上の企業が利用しています。 昨年、LastPass&lt;a href="https://blog.lastpass.com/2023/03/security-incident-update-recommended-actions/" rel="noopener" target="_blank"&gt; は 2 件のセキュリティインシデント&lt;/a&gt;を含む大規模なデータ侵害を経験しました。&lt;br&gt;
&lt;br&gt;
2 件目のインシデントでは、&lt;a href="https://thehackernews.com/2023/03/lastpass-hack-engineers-failure-to.html" rel="noopener" target="_blank"&gt;最初の侵害で盗まれたデータが利用され&lt;/a&gt;、4 人の DevOps エンジニア (特にホームコンピューター) が標的にされました。 ある上級ソフトウェア開発者は、個人の Windows デスクトップを使用して、企業の開発用サンドボックスにアクセスしていました。 また、このデスクトップには、パッチが適用されていないバージョンのPlex Media Server (&lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2020-5741" rel="noopener" target="_blank"&gt;CVE-2020-5741&lt;/a&gt;) がインストールされていました。&lt;/p&gt;

&lt;p&gt;Plex は 3 年前にこの脆弱性に対するパッチを提供していました。 脅威主体はこの脆弱性を利用してマルウェアを配信し、特権昇格 (PE)、リモートコード実行 (RCE) を行い、LastPass のクラウドベースストレージにアクセスして DevOps のシークレットや多要素 (MFA) およびフェデレーションデータベースを盗み出しました。&lt;br&gt;
&lt;br&gt;
Plex は次のように述べています。「残念ながら、LastPass の従業員は、パッチを有効にするためにソフトウェアをアップグレードすることは決してありませんでした。 参考までに、このエクスプロイトに対応したバージョンは、およそ 75 バージョン前です。」&lt;/p&gt;

&lt;h2 id="four"&gt;パッチでは十分でない場合、組織はどのようにして外部攻撃面を減らすことができるのか&lt;/h2&gt;

&lt;h3&gt;サイバーハイジーン&lt;/h3&gt;

&lt;p&gt;従業員は、組織のサイバーハイジーンプログラムにとって最も弱いリンクです。 また、必然的に、個人所有のデバイスの更新を忘れたり、異なるインターネットサイトで同じ弱いパスワードを使い回したり、情報漏洩の原因となるアプリケーションをインストールしたり、電子メールや添付ファイル、テキストメッセージに含まれるフィッシングリンクをクリックしたりタップしたりすることがあります。&lt;/p&gt;

&lt;p&gt;このような事態に対処するため、以下のようなサイバーセキュリティに対する認識と警戒を促す企業文化を推進します。&lt;/p&gt;

&lt;p&gt;-&amp;nbsp;個人および会社のデバイスに最新のソフトウェア更新がインストールされていることを確認する。&lt;/p&gt;

&lt;p&gt;-フィッシング攻撃など、ソーシャルエンジニアリングの攻撃手法を認識する。&lt;/p&gt;

&lt;p&gt;-可能な限り多要素認証を使用する。&lt;/p&gt;

&lt;p&gt;-&amp;nbsp;デスクトップ向けのウイルス対策ソフトやモバイルデバイス向けのモバイル脅威対策に関するデータベースのインストールと自動更新を行う。&lt;/p&gt;

&lt;p&gt;特に&lt;a href="https://www.ivanti.com/blog/phishing-in-the-everywhere-workplace"&gt;フィッシング対策&lt;/a&gt;については、継続的な教育が組織内のサイバー衛生を向上させる鍵となります。 &amp;nbsp;&lt;/p&gt;

&lt;h3&gt;推奨されるサイバー衛生ツール&lt;/h3&gt;

&lt;p&gt;サイバーセキュリティでは、「見えないものは守れない」と言われています。シャドー IT資産を含む、ネットワークに接続されたすべてのハードウェア、ソフトウェア、データについて、完全かつ正確なインベントリを確立し、把握することは、組織の脆弱性リスクプロファイルを評価するための重要な第一歩となるものです。 資産データは、企業の&lt;a href="https://www.ivanti.com/ja/products/ivanti-neurons-for-patch-management?utm_source=google&amp;amp;utm_medium=cpc&amp;amp;utm_campaign=esg-brand-na-search-evergreen&amp;amp;utm_adgroup=ivanti-patch-management&amp;amp;utm_content=&amp;amp;utm_term=ivanti%20patch%20management&amp;amp;elqCampaignId=2103&amp;amp;gad=1&amp;amp;gclid=EAIaIQobChMIk_2394qg_wIV697jBx1MZw05EAAYAiAAEgL9hPD_BwE" target="_blank"&gt;エンドポイントパッチ管理システム&lt;/a&gt;に入力する必要があります。&lt;br&gt;
&lt;br&gt;
また、&lt;a href="https://www.ivanti.com/ja/ja/ja/products/risk-based-vulnerability-management" target="_blank"&gt;リスクベースの脆弱性管理&lt;/a&gt;&amp;nbsp;アプローチを導入し、圧倒的な数の脆弱性の中から、組織にとって最大のリスクをもたらすものだけに優先順位をつけることも検討してください。リスクベースの脆弱性管理ソリューションには、&lt;a href="https://www.ivanti.com/ja/products/ivanti-neurons-for-vulnerability-knowledge-base" target="_blank"&gt;脅威インテリジェンス&lt;/a&gt;を&lt;a href="https://www.ivanti.com/ja/products/ivanti-neurons-for-patch-management?utm_source=google&amp;amp;utm_medium=cpc&amp;amp;utm_campaign=esg-brand-na-search-evergreen&amp;amp;utm_adgroup=ivanti-patch-management&amp;amp;utm_content=&amp;amp;utm_term=ivanti%20patch%20management&amp;amp;elqCampaignId=2103&amp;amp;gad=1&amp;amp;gclid=EAIaIQobChMInpnkhbmg_wIVmufjBx2fgwGREAAYAyAAEgKBWPD_BwE" target="_blank"&gt;パッチ管理システム&lt;/a&gt;に取り込むことがよくあります。&lt;/p&gt;

&lt;p&gt;脅威情報とは、組織に対する既知の脅威や潜在的な脅威に関する情報です。 これらの脅威は、セキュリティ研究者、政府機関、インフラの脆弱性やアプリケーションのセキュリティスキャナー、社内外の侵入テストの結果、さらには脅威主体自身など、さまざまな情報源からもたらされます。&lt;/p&gt;

&lt;p&gt;さまざまなクラウドから取得されたフィードから報告される具体的なパッチの失敗や信頼性を含むこの情報は、組織が内部のパッチテストの要件を取り除き、重要な資産へのパッチ展開の時間差を短縮するのに役立ちます。&lt;br&gt;
&lt;br&gt;
シャドー IT や BYOD などのモバイルデバイスをリモートで管理し、エンドポイントセキュリティを提供するためには、&lt;a href="https://www.ivanti.com/ja/ja/ja/autonomous-endpoint-management/unified-endpoint-management" target="_blank"&gt;統合エンドポイント管理&lt;/a&gt; (UEM) プラットフォームが必要です。&lt;/p&gt;

&lt;p&gt;このソリューションは、最新のモバイルオペレーティングシステム (OS) やアプリケーションへのパッチ適用、電子メールのプロビジョニング、生体認証、スマートカード、セキュリティキー、証明書やトークンに基づく認証などの ID 資格情報や多要素認証 (MFA) 方式を含む安全なリモートアクセスプロファイルの提供を行うことができます。&lt;/p&gt;

&lt;p&gt;UEM ソリューションは、モバイルデバイス向けの AI 機械学習ベースのモバイル脅威防御 (MTD) ソリューションも統合する必要があります。デスクトップには、リアルタイムのフィッシング対策でデバイス、ネットワーク、アプリの脅威を検出して修復する堅牢なヒューリスティックを備えた次世代ウイルス対策 (NGAV) が求められます。&lt;br&gt;
&lt;br&gt;
そして最後に、AI が生成するマルウェアと闘うために、サイバー衛生ツールは、AI ガイダンスを活用して迅速に進化し、より巧妙なポリモーフィック攻撃に対応する必要があります。&lt;/p&gt;

&lt;p&gt;上記のようなソリューションを追加することで、脅威主体の前に障害物を置き、脅威主体を食い止め、被害を受けやすい標的を探し出すことで、サイバー攻撃を抑止することができます。&lt;/p&gt;
</description><pubDate>Wed, 14 Jun 2023 20:56:25 Z</pubDate></item></channel></rss>