資料
電子ブック
「ライブラリ」
2026 年 9 月 8 日
完璧なスコアカード
取締役会からサイバーセキュリティの「A」評価を得るには 企業の取締役会とCISOの間にはコミュニケーションのギャップが拡大しており、それが企業を危険にさらしています。本書では、10人以上のトップCISO、CEO、取締役、アドバイザーが集まり、章ごとにそのギャップを埋めていきます。カーネギーメロン大学の調査によると、米国の取締役の77%は、デジタルプライバシーやセキュリティリスクに関する上級幹部からの報告をほとんど、あるいは全く受け取っていません。サイバーリスクはその後、最上位のビジネスリスクとなりましたが、ほとんどの取締役会とCISOは依然として異なる言語を話しています。本書が述べているように、CISOは火星から、取締役は金星から来たようなものです。内容 適切なサイバーセキュリティ リーダーがいるかどうかを見極める方法と、CISO をテストする方法 取締役会向けに構築された、取締役会と CISO 間のコミュニケーションのための実践的なプレイ ブック (SOC 向けではありません) 取締役会が理解できる用語でランサムウェア、サイバー保険、および「戦時」セキュリティ オペレーションについて話す方法 サイバーセキュリティを単なる IT の問題ではなく、ビジネス リスクとして管理するためのデジタル トラスト フレームワーク CISO が取締役会で成功する基盤となるのは、テクノロジーだけでなく信頼である理由 対象者 取締役会との話し合いの準備をしている CISO およびセキュリティ リーダー、サイバー リスクの監視を担当する取締役会メンバーおよび幹部、CISO と取締役会の関係をナビゲートしているリスク、コンプライアンス、ガバナンス チーム。セキュリティ幹部が取締役会に最も効果的にコミュニケーションをとる方法、および取締役会メンバーがセキュリティ幹部を評価するために知っておくべきことについての洞察を得ることができます。
2026 年 6 月 25 日
アンケートの落とし穴
TPRM プログラムはリスクを軽減するために設計されていますが、肥大化した質問票、年次監査サイクル、ベンダー疲れなどが逆効果になっている可能性があります。この eBook は、経験豊富なリスク管理の実務家からの率直な洞察に基づいて、質問票の罠から抜け出し、よりスマートで効果的なベンダー評価プログラムを構築するのに役立ちます。チェックボックス準拠の考え方から、実際にサードパーティリスクを軽減する証拠主導のアプローチに移行する方法を学びます。次の点についてご案内します。質問数を増やしてもセキュリティが強化されない理由と、それを証明するデータを理解する。ほとんどの質問票を無効にしている 3 つの失敗モードを診断する。厳密さを犠牲にすることなく評価時間を短縮するドキュメント優先モデルを採用する。カレンダー主導の監査から、実際のリスクイベントに対応するトリガーベースの TPRM に移行する。AI を力の増幅として活用し、人間の判断は必要な場所に残す。
2026 年 5 月 11 日
現代のTPRMへのロードマップ
さまざまなステークホルダーにとっての 4 つの段階、ギャップ、および TPRM の優先事項を理解する 静的なデータと年次評価に依存する従来のサードパーティ リスク管理 (TPRM) プログラムは、サプライチェーンのセキュリティを確保できず、組織をサードパーティに起因する 35% 以上もの侵害にさらしています。この eBook は、現代の脅威とセキュリティの間の乖離を理解するためのロードマップを提供します。
2025 年 5 月 27 日
サプライチェーンのセキュリティ確保:現代におけるサイバーレジリエンスの構築
従来のサードパーティリスク管理 (TPRM) プログラムでは、今日の動的なサイバー脅威環境で必要とされる継続的な可視性と実行可能性が欠けています。また、サプライチェーンで発生したインシデントが事業継続性を脅かす場合にどう対処するかについても、ほとんど考慮されていません。このガイドでは、TPRM の重要な強化策としてサプライチェーン検出および対応 (SCDR) を紹介します。SCDR は、プロアクティブな検出、継続的な AI による監視、および協調的な修復を通じて、サプライチェーンのサイバーセキュリティを運用化します。SCDR は、単なるコンプライアンスを超えて、増大するサプライチェーンリスクに対する真の組織の回復力への実践的な道筋を提供します。この ebook では、次の方法を説明します。SCDR の原則と、従来の TPRM に対する利点を理解する。堅牢な SCDR 機能を構築するための 10 ステップのプロセスを実装する。依存関係をマッピングし、重要なベンダーを階層化し、カスタマイズされたインシデント計画を策定する。継続的な可視性を実現し、サードパーティリスクをプロアクティブに軽減する。サプライチェーン全体のサイバー回復力を強化し、事業継続性を確保する。
Supply Chain Cyber Risk
サードパーティリスク管理
脅威情報に基づくTPRM
2025 年 5 月 2 日
サプライチェーンインシデント対応チーム構築のための決定版ガイド
組織のセキュリティは、最も弱いリンクの強さに左右されます。その最も弱いリンクは、多くの場合、拡大し続けるサードパーティベンダーのネットワークの中に存在します。この電子書籍では、サプライチェーンのサイバー攻撃の脅威の高まりに積極的に対処するための、専任のサプライチェーンインシデント対応チームを構築するための実践的な設計図を提供します。純粋な予防的TPRM戦略から、ベンダーエコシステム全体でセキュリティインシデントを予測し効果的に管理する回復力のある姿勢へと移行する方法を学びましょう。以下の内容をご案内します。サプライチェーンを標的とする進化する脅威の状況を理解する。集中的なインシデント対応能力の必要性を正当化する。チームの中核となる機能と目標を定義する。必要なスキルを特定し、理想的なチームを構成する。実行可能でサプライチェーンに特化したインシデント対応計画を策定する。
Supply Chain Cyber Risk
サードパーティリスク管理
脅威情報に基づくTPRM
2024 年 11 月 25 日
バイヤーズガイド: 金融サービス向けサプライチェーンの検出と対応
サプライチェーンリスクは複雑化し、その影響も増大していますが、ほとんどの金融サービス機関は、セキュリティプログラムのこの側面を運用化することに苦慮しています。サプライチェーン検出・対応(SCDR)は、組織のベンダーやパートナーのサイバーセキュリティを運用化するためのソリューションとして登場しました。これは、サードパーティリスク管理チームがサプライチェーンインシデント対応チームへと進化することを可能にする革新的なテクノロジーです。このガイドは、SCDRソリューションの購入を評価する際に、より情報に基づいた意思決定を行うのに役立ちます。主なトピックは以下のとおりです。サプライチェーン検出・対応とは何か、SCDRへの投資と期待されるメリットをどのように正当化できるか、SCDRの導入によって実現できるROIをどのように推定するか、組織におけるSCDRの評価と実装
金融業界
サードパーティリスク管理
脅威情報に基づくTPRM
2024 年 11 月 25 日
バイヤーズガイド: 医療業界向けサプライチェーンの検出と対応
サプライチェーンのリスクは複雑化し、その影響も増大していますが、ほとんどの医療機関はセキュリティプログラムのこの側面を運用化するのに苦労しています。サプライチェーン検出・対応(SCDR)は、組織のベンダーやパートナーのサイバーセキュリティを運用化するためのソリューションとして登場しました。これは、サードパーティのリスク管理チームがサプライチェーンインシデント対応チームへと進化することを可能にする革新的なテクノロジーです。このガイドは、SCDRソリューションの購入を評価する際に、より情報に基づいた意思決定を行うのに役立ちます。主なトピックは次のとおりです。サプライチェーン検出・対応とは何か、SCDRへの投資と期待されるメリットをどのように正当化できるか、SCDRの導入によって実現できるROIをどのように推定するか、組織におけるSCDRの評価と実装
ヘルスケア
サードパーティリスク管理
脅威情報に基づくTPRM
2024 年 11 月 22 日
バイヤーズガイド: サプライチェーンの検出と対応
サプライチェーンリスクは複雑化し、その影響も増大していますが、ほとんどの組織はセキュリティプログラムのこの側面を運用化することに苦慮しています。サプライチェーン検出・対応(SCDR)は、組織のベンダーやパートナーのサイバーセキュリティを運用化するためのソリューションとして登場しました。これは、サードパーティリスク管理チームがサプライチェーンインシデント対応チームへと進化することを可能にする革新的なテクノロジーです。このガイドは、SCDRソリューションの購入を評価する際に、より情報に基づいた意思決定を行うのに役立ちます。主なトピックは以下のとおりです。サプライチェーン検出・対応とは何か、SCDRへの投資と期待されるメリットをどのように正当化できるか、SCDR導入によって実現できるROIをどのように推定するか、組織におけるSCDRの評価と実装
サードパーティリスク管理
脅威情報に基づくTPRM
2024 年 10 月 8 日
サプライチェーンの検出と対応のためのマネージドサービス購入者ガイド
来年の注目トピックはAIではなく、サプライチェーンにおけるデータ侵害と、この新たな脅威に迅速に対応しないことで企業が被るコストとなるでしょう。世界最大級の医療費決済処理会社であるChange Healthcareへのサイバー攻撃は、この点を如実に示しています。今こそ行動を起こすべき時です。サプライチェーン検出・対応(SCDR)のためのマネージドサービスは、こうした増大する脅威を事前に特定し、軽減するための解決策となります。組織にとって最適なSCDRマネージドサービスを評価する際に、どのような点に注目すべきでしょうか?弊社のバイヤーズガイドをダウンロードして、以下の内容をご確認ください。サプライチェーンのサイバーリスク管理の現状と、ほとんどのTPRMプログラムにおけるサイバーブラインドスポットの原因、SCDRマネージドサービスとは何か、SCDRマネージドサービスではないもの、SCDRマネージドサービスのコア機能と組織での活用方法、TPRMプログラムの成功を測定し、改善の優先順位を付ける方法。
Supply Chain Cyber Risk
サードパーティリスク管理
脅威情報に基づくTPRM
2024 年 10 月 8 日
サプライチェーンの検出と対応のためのマネージドサービス購入者ガイド
来年の注目トピックはAIではなく、サプライチェーンにおけるデータ侵害と、この新たな脅威に迅速に対応しないことで企業が被るコストとなるでしょう。世界最大級の医療費決済処理会社であるChange Healthcareへのサイバー攻撃は、この点を如実に示しています。今こそ行動を起こすべき時です。サプライチェーン検出・対応(SCDR)のためのマネージドサービスは、こうした増大する脅威を事前に特定し、軽減するための解決策となります。組織にとって最適なSCDRマネージドサービスを評価する際に、どのような点に注目すべきでしょうか?弊社のバイヤーズガイドをダウンロードして、以下の内容をご確認ください。サプライチェーンのサイバーリスク管理の現状と、ほとんどのTPRMプログラムにおけるサイバーブラインドスポットの原因、SCDRマネージドサービスとは何か、SCDRマネージドサービスではないもの、SCDRマネージドサービスのコア機能と組織での活用方法、TPRMプログラムの成功を測定し、改善の優先順位を付ける方法。
Supply Chain Cyber Risk
サードパーティリスク管理
脅威情報に基づくTPRM
2024 年 6 月 26 日
FAIRモデルがなぜ不公平になり得るのか
情報リスク因子分析 (FAIR) モデルの利点と限界、およびサイバーリスク管理の将来について考察します。
2024 年 1 月 12 日
リスク管理からリスクインテリジェンスへの進化
組織内でリスクインテリジェンスプログラムを推進するための実証済みの戦略
2023 年 12 月 14 日
経営幹部の責任とサイバーセキュリティ:新たな執行時代を切り開く戦略
CISOの役割は、人材流出や燃え尽き症候群のリスクなど、すでにストレスの多いものでした。つまり、CISOにとっての個人的および職業上のリスクはさらに高まったのです。最近の調査によると、CISOの62%が、自分の管理下で発生したサイバー攻撃に対して個人的に責任を問われることを懸念しています。\r\n\r\n次のページでは、CISOやその他のCレベルの幹部が、組織のサイバーレジリエンスを高めつつ、法的影響から身を守るために活用できる戦略を探っていきます。
2023 年 9 月 11 日
取締役会の関与を高め、コンプライアンスを維持するための5つのステップ
PoshC2は、侵入テスト担当者や攻撃者が使用するオープンソースのC2フレームワークです。PowerShellベースのインプラント、本稿で分析するC#.NETインプラント、およびPython3インプラントを生成できます。マルウェアは、現在のWindowsユーザー、現在のユーザーに関連付けられたネットワークドメイン名、コンピュータ名、プロセッサアーキテクチャ、現在のプロセス名とID、およびWindowsディレクトリのパスを取得します。ネットワーク通信は、C2サーバーによって変更可能なハードコードされたキーを使用したAESアルゴリズムで暗号化されます。C#インプラントは、複数のコマンドを使用することで、ディスクにアクセスすることなくメモリ内のモジュールをロードして実行できます。SharpHound、Rubeus、SharpView、Seatbeltなどのツールをロードすることで、ポストエクスプロイト活動を実行できます。
2023 年 9 月 6 日
DORA: サイバーレジリエンスへの旅
2023年1月、欧州連合(EU)の金融サービスセクターにおいて、極めて重要な規制が注目を集めました。デジタル・オペレーショナル・レジリエンス法(DORA)が必須要件として制定され、サイバーセキュリティの新たな時代が到来しました。
DORA
2023 年 8 月 30 日
信頼できるデータを使用していることを確認するための5つのヒント
組織は自社のデータを信頼し、顧客、クライアント、そしてベンダーもそれを信頼できると確信する必要があります。つまり、データが正確で信頼性が高く、安全であることを知る必要があります。どうすればそれが実現できるでしょうか?
2023 年 8 月 30 日
サイバーセキュリティパートナーを評価する際に考慮すべき4つの要素
一緒に仕事をするパートナーをどのように評価すべきでしょうか?このガイドは、十分な情報に基づいてビジネスパートナーを選ぶのに役立ちます。
2023 年 3 月 10 日
サイバーインシデントを回避する5つのステップ
ガートナー社の最近のレポートによると、2025年までに、重大なサイバーインシデントの半数以上は人材不足または人的ミスに起因すると予測されています。また、データ侵害の平均コストが現在4.35万ドルに達していることから、組織はサイバー脅威から自らを守るために積極的な対策を講じるべき時が来ています。このeBookは、SecurityScorecardのデジタルフォレンジックおよびインシデント対応チームの専門家と共同で作成されました。彼らは、企業と協力してサイバーインシデントに対応してきた長年の経験を有しています。本eBookでは、これらの専門家が、CEOやCISO向けに、組織をサイバー脅威から守り、関連するリスクを軽減するための実践的なガイダンスを提供します。
サイバー保険
2023 年 2 月 19 日
取締役会は火星から、CISOは金星から
詳しくはこの資料をご覧ください。
2022 年 10 月 20 日
コンプライアンス担当者の行動計画
コンプライアンス担当者として革新的なセキュリティプログラムを構築する計画。規制の厳しい企業は、膨大な数の監査、規制当局の試験、そして統制評価に多大な労力を費やす必要がある場合、どのようにしてセキュリティおよびリスクプログラムの革新性を維持できるでしょうか?
2022 年 10 月 20 日
CISOアクションプラン
現代の組織には、最高情報セキュリティ責任者(CISO)と経営幹部や取締役を含む他の上級管理職との間の公式・非公式のコミュニケーションの質と効果を向上させるという課題が存在します。このeBookでは、CISOと上級管理職が共通の認識を持つためのアクションプランを提示します。