2023年6月11日日曜日

事業運営でのサイバーセキュリティ


 サイバーセキュリティがビジネスに与える影響は明らかです。たとえば、大規模なサイバー攻撃が発生すると、全速力で走っている電車が緊急停止して脱線するように、ビジネスが突然停止する可能性があります。
このような常軌を逸したシナリオを超えて、サイバーセキュリティ チームの作業は、日々のビジネス効率、サービス提供の速度、コスト、従業員の生産性、ユーザー エクスペリエンス、売上にも影響を与えます。これらの影響は、電車事故の例ほど劇的なものではありませんが、ビジネスを停滞させ、回復を困難にする形で軌道を逸らす可能性があります。
サイバーセキュリティ間の調整の重要性
ビジネスイネーブルメントと
組織が複雑な IT 環境と不確実な経済情勢を乗り越え続ける中、成功にはサイバーセキュリティとビジネスの連携が不可欠です。サイバーセキュリティ チームは、テクノロジーの保護だけに重点を置いてサイロで作業すべきではないと言われることが増えています。彼らは「ノーの部門」になることはできないと聞いています
その代わりに「ビジネスイネーブラー」にならなければなりません。
しかし、多くの人はこれらのバズワードを現実にする方法がわかりません。ほとんどのサイバーセキュリティリーダーは技術的なトレーニングを受けており、技術部門の階級を経て昇進しています。彼らはキャリアのほとんどをサイロの中で働いてきたかもしれません。新しい働き方を実現するための考え方の転換は、一夜にして達成されるものではありません。私たちの業界が今日どのような状況にあるのかを正確に共有することが最初のステップです。
これに関連して、当社はビジネス実現の現状を理解するために、従業員 500 人以上の企業に勤務する 22 か国の 2,000 人を超えるサイバーセキュリティ意思決定者を対象に調査を行いました。より正確に言うと、どのような属性があるのか​​をデータで特定したいと考えていました。
これらは、連携、スキル、組織構造など、ビジネスの実現に大きな影響を与えます。
私たちが学んだことは興味深いことであり、同時に厄介なことでもあります
この結果は、サイバーセキュリティ業界が効果的なビジネスイネーブラーになるまでには長い道のりがあることを示しています。このデータは、チーム内だけでなくチーム間でも連携が欠如していることを明らかにしており、これがセキュリティ体制とビジネス目標の達成の両方に悪影響を与える可能性があります。
89%
  実際、回答者の 89% が、サイバーセキュリティとビジネス連携の欠如により、過去 1 年間に自社のビジネスが少なくとも 1 回の悪影響を受けたと回答しています。
問題の多くは、企業が目標と指標を効果的に調整できないことにあります。そして、その課題の非常に大きな部分は、幅広い期待にまたがって共通の合意を達成しようとする組織の苦闘に直接かかっています。
このレポートでは、現在の状況を把握し、サイバーセキュリティの態勢だけでなくビジネスの成功を決定する要因のいくつかを理解します。

気候変動対策 あまりにも少なく遅い

 


2022 年を通じて私たちが何度も目にしたように、気候変動は人類に次から次へと打撃を与えています。パキスタンの大部分を水没させた壊滅的な洪水で最も顕著です。産業革命以前の気温よりわずか 1.1 ℃高いだけで、私たちはこのような種類の気候の影響に苦しんでいます。現在の政策に基づくと、今世紀末までに気温はさらに上昇し、2.8℃に達すると予想されます。
国際社会は、エネルギー、産業、輸送、食料システム、金融システムなどの変革を通じて温室効果ガスの排出を緊急に削減する必要があります。しかし、UNEPの2022年版「適応ギャップ報告書:少なすぎる、遅すぎる」が明らかにしているように、私たちはすでに存在する気候変動の影響とこれから起こる気候変動の影響に適応するための取り組みを緊急に強化する必要もあります。
報告書は、適応計画、資金調達、実施における世界的な取り組みが段階的に増加していることを明らかにしている。しかし、増大する気候リスクに追いついていません。はい、80% 以上の国が少なくとも 1 つの国家適応計画手段を導入しています。しかし、計画を実行に移すための資金はなかなか集まりません。
発展途上国への国際適応資金の流れは、2020年に290億米ドルに達し、2019年から4パーセント増加しました。しかし、2030年までに年間最大3,400億米ドルが必要となり、さらにそれをはるかに超える額が必要となります。途上国における適応資金のギャップは、現在の国際的な適応資金の流れの5倍から10倍になる可能性が高く、投資を増額しなければさらに広がるばかりです。この財政不足は実施レベルまで波及しており、進展はあるものの依然として不十分なままである。
この報告書のメッセージは明らかである。適応への投資と成果を増やすには強い政治的意志が必要である。各国は、エジプトのシャルム・エル・シェイクで開催されるCOP27から始まる強力な行動で、2021年に採択されたグラスゴー気候協定の強い文言を支持する必要がある。私たちは科学研究、革新的な計画、資金調達と実施、そしてより深い国際協力を全力で加速する必要があります。
今後数十年を、次から次へと災害に対処する緊急対応モードで過ごしたくないのであれば、先手を打つ必要があります。他の世界的危機を不作為の言い訳として利用することはできません。はい、ウクライナ戦争、世界的な物資不足、そして新型コロナウイルス感染症のパンデミックにより、
すべてがエネルギーと食糧安全保障の危機の一因となった。生活費は世界中で高騰しています。しかし、私たちが現在検討している今後数十年間の気温の範囲は、緩和策を講じたとしても、現在私たちが見ている気候への影響を今後何世代にもわたって致命的な打撃に変えるでしょう。
私たちは気候変動への適応に真剣に取り組まなければなりません。そして私たちは今それをしなければなりません。




主著者: チャンドニー・シン (インド人間居住研究所)、ニック・ブルックス (ガラマ 3C およびイースト・アングリア大学)、ヘンリー・ノイフェルト (UNEP コペンハーゲン気候センター)。寄稿者: Lea Berrang-Ford (リーズ大学)、Robert Biesbroek (ワーヘニンゲン大学)、Edmond Totin (ベナン国立農業大学)、Adelle Thomas (バハマ大学および気候分析)。




サイバーセキュリティ

 

ますます巧妙化する攻撃者とより複雑なデジタル インフラストラクチャを受けて、サイバー リスクとその管理と制御方法は、もはや IT チームだけでなくビジネス リーダーや取締役会のメンバーにとっても最優先の議題となっています。
サイバー混乱から組織を保護するには予算の増加が必要ですが、その多くはサイバー防御、つまり進行中の攻撃に対するリアルタイムの検出と対応に充てられます。
これは間違いなく重要です。しかし、より最近の傾向として、防御側はますます「セキュリティを左に移す」ことを目指しています。MITRE ATT&CK フレームワークへの言及であり、本質的には、攻撃に先手を打ち、攻撃を防ぐためにチョークポイントと脆弱性を積極的に強化することをより重視することを意味します。そもそも発生することから。
この背後にある論理は明らかです。攻撃の防止はインシデント対応よりもコストがかかります。
そもそも攻撃者が組織を標的にできないように、組織が防御の強化に積極的に取り組むことができれば、業務の中断や風評被害、長時間にわたるリソースを大量に消費する事態が発生しない限り、時間と費用を節約できます。インシデント対応。組織はますます複雑化するサイバーセキュリティの課題に取り組んでおり、事後対応型のアプローチでは十分ではありません。 CISO は、サイバー セキュリティを他の運用リスクと同様に検討し始めており、サイバー攻撃が侵害されるのを待つのではなく、サイバー攻撃を事前に阻止する、より積極的なアプローチに目を向け始めています。

セキュリティリスクマネジメント

 

セキュリティ、リスク、セキュリティリスクの専門家、専門家、政府、組織が、長い間時代遅れのセキュリティ管理やリスク管理の実践、イデオロギー、文化、さらには「標準」にしがみついていることがあまりにも多いのです。
HB 167:2006 セキュリティ リスク管理はその一例として際立っており、死ぬことを拒否し、セキュリティの「純粋主義者」にも無知な人にも同様に頑固な言及用語であり続けています。
その結果、前の世代と同じように、この「鈍い古い斧」(鈍器と読みます)は、文書の内容、指示、位置が時代遅れであるにもかかわらず、何度も何度も苦労して適用され続けています。愛する、善意の祖父母が、「それは彼の時代の道具だった」という理由で使用することを主張するかもしれません。

2023年6月10日土曜日

リスクの特定、リスク認識、およびリスク分析における欠陥、失敗、およびエラー


 リスクの特定、認識、分析は腐敗したプロセスです。
手順がまったく同じ方法で (同じ人や組織によってであっても) 決して実行されないだけでなく、非常に重要な重要なリスクを軽減し、歪曲し、隠蔽する、過小評価され、十分に検討されていない要因が多数存在します。
たとえば、仮定は日常的に過剰に表れますが、リスクの特定、認識、認識のプロセス全体にわたる思考と推論のより広範な考慮事項の小さな部分を占めています。

2023年6月9日金曜日

ISO9001の改訂についての一つの意見

 そもそもISO 9000を更新する必要があるのでしょうか?

最後に、私が話をした人の中には、そもそも ISO 9000 を更新する必要があるのかどうかという質問に答えた人もいました。ここでも普遍的な合意はありませんでした。


ISO 9000 の変更を支持する議論は、ほとんどが単純明快でした。品質マネジメントシステムの実装に関連する新しい概念があり、規格で考慮する必要がある新しい技術があり、これまで十分に明確化されていなかった概念もあります。 ISO 9001 に変更を加えるかどうかの議論があり、そこでの変更には ISO 9000 に反映する必要のある概念が含まれることになると指摘する人もいます。


しかし、この最後のアイデアの周りで、いくつかの警戒の声も聞きました。結局のところ、ISO 9001 が変更されない可能性があると彼らは指摘しました。その場合、テキスト自体は変更されていないとしても、新しい定義によって ISO 9001 要件の意味が変わる可能性があるため、ISO 9000 を変更するのは危険です。明らかに、ISO 9001 標準のユーザーは、そのような結果を (よく言っても!) 委員会側の汚いトリックとみなすでしょう。したがって、私たちはそのようなことが起こらないように注意する必要があります。


 


ISO 9000 の更新について私が聞いた提案があります。もう一度言いますが、今度はあなたの番です。あなたなら ISO 9000 をどのように更新しますか?


コメントを残してお知らせください。

2023年6月7日水曜日

生成AIのセキュリティ


 非常に人気のある生成人工知能テクノロジーを取り上げた Cloud Security Alliance の最初のホワイトペーパー「ChatGPT のセキュリティへの影響」へようこそ。企業、国家、サイバーセキュリティの専門家は、ChatGPT の急速な普及に追いつき、ChatGPT がどのように管理され、使用されるべきかを理解しようとしています。 CSA は、コミュニティが状況に応じて ChatGPT を理解し、すべての関係者に当てはまる実用的な問題を特定できるようにするために、このリリース候補ホワイトペーパーを発行するために迅速に動きました。
ChatGPT のような大規模な言語モデルは、さまざまな業界で生産性を大幅に向上できる強力なツールとして認識されています。サイバーセキュリティの分野では、脆弱性の特定やソーシャル エンジニアリングなどのタスクで有望です。しかし、この可能性は、これらのテクノロジーの倫理的使用と悪意のある使用の間の紙一重について、重大な疑問を引き起こします。
このペーパーは、人工知能の詳細を掘り下げることなく、サイバーセキュリティ業界における ChatGPT の影響の概要を提供することを目的としています。 ChatGPT の機能を理解するために重要な主要な概念と領域、およびビジネスへの潜在的な影響を探っていきます。これらの影響を検討する際には、ChatGPT の正当な使用と悪意のある使用を区別するという課題を考慮することが重要です。たとえば、マーケティング メール、社内コミュニケーション、フィッシング メールを区別したり、パッチ適用とハッキング エントリ ポイントの脆弱性を特定したりすることが重要です。
さらに、ChatGPT の統合により、サイバーセキュリティ専門家の生産性向上につながり、この分野で意欲的な個人に革新的なトレーニング方法が提供されると期待しています。このテクノロジーは、特にアプリケーション開発において、ソフトウェア開発の実践も変革する可能性があります。
ChatGPT の現状とその潜在的な影響を調査することで、このテクノロジーがサイバーセキュリティ業界の将来をどのように形作る可能性があるかを包括的に理解することを目指しています。
他にも生成 AI ツールがいくつかあることは理解していますが、最終的に CSA には、この市場がどのように進化し、どのソリューションが永続的であるかを予測する方法がありません。私たちは、特にテクノロジーがサービスとして提供される場合に、すべてのテクノロジーにわたる AI のセキュリティ問題を幅広くカバーすることを計画しています。しかし、今日では ChatGPT の人気が非常に高いため、私たちは公共の利益の問題としてのみこのテクノロジーを詳しく調査することが義務付けらます。