• サポート
  • ログイン
  • お問い合わせ
  • ブログ
  • Japanese
  • English
  • French
  • サポート
  • ログイン
  • お問い合わせ
  • ブログ
SecurityScorecard SecurityScorecard
  • 製品とサービス
    製品
    • Security Ratings (セキュリティレイティング)
      10 種類のリスクファクターにおけるセキュリティの強みを特定します。
    • Security Data (セキュリティデータ)
      実践的で、データに基づいた知見を入手できます。
    • Security Assessments (セキュリティアセスメント)
      セキュリティアンケートの交換を自動化できます。
    • Automatic Vendor Detection (自動ベンダー検出)
      NEW
      サードパーティベンダーおよびフォースパーティベンダーを発見します。
    • Cyber Risk Quantification (サイバーリスク定量化)
      サイバーリスクを金額に換算する
    • Reporting Center (レポーティングセンター)
      サイバーリスクレポーティングを簡素化できます。
    • SecurityScorecard Marketplace
      事前に構築された統合機能を見つけて導入できます。
    サービス
    • Active Security Services
      セキュリティコントロールのテストを行います。
    • Cyber Risk Intelligence
      提携して有意義な脅威インテリジェンスを手に入れましょう。
    • デジタルフォレンジック
      あらゆる脅威に対応する準備ができます。
    • サードパーティリスクマネジメント
      ベンダーエコシステム全体のリスクを低減できます。
    今すぐ購入
    • 無料アカウントを試してみる
      情報に基づく意思決定を自信を持って行えます。
    • エンタープライズ版デモを依頼する
      企業向けプランの機能の導入事例をご覧いただけます。
    icon__SSClogoMark icon__SSClogoMark

    SecurityScorecardでリスクを把握し、低減できます。

    無料アカウントに登録する
  • ソリューション
    ユースケース別
    • コンプライアンス
    • サイバー保険
    • デジタルフォレンジック
    • デューデリジェンス
    • 企業サイバーリスク
     
    • 経営陣向けレポート
    • インシデント対応
    • 各種規制への対応
    • サードパーティリスク
    業種別
    • エンタープライズ又は一般企業
      英語サイトへ
    • 金融サービス
      英語サイトへ<
      企業向けプランの機能の導入事例をご覧いただけます。
    • 政府機関
      英語サイトへ<
    • 保険
      英語サイトへ<
     
    • 小売り業及び消費者向けサービス
    • テクノロジー

    企業のリスク計算をサポート

    無料アカウントに登録する
  • 顧客
    導入顧客
    • 顧客概要
      英語サイトへ
      あらゆる業種、規模の企業から信頼されています。
    • 導入済みのお客様からの評価
      英語サイトへ
      お客様の声をお聞きください。
    成功とサポート
    • カスタマーサクセス
      英語サイトへ
      受賞歴のあるカスタマーサービスを受けられます。
    • サポート
      英語サイトへ
      ご不明な点は専門家に相談できます。
    コミュニティ
    • SecurityScorecard Connect
      Engage in fun, educational, and rewarding activities.
    • ログイン
      お客様専用のセキュリティレイティングプラットフォームへログイン
    icon__SSClogoMark icon__SSClogoMark
    SecurityScorecardでリスクを把握し、低減できます。
    無料アカウントに登録する
  • パートナー

    パートナープログラムの概要

    サイバーセキュリティレイティングのグローバルリーダー、SecurityScorecardと提携し、ソリューションを拡張し、実現する価値を高め、新しいビジネスを獲得しましょう。

    詳細情
    • パートナーを探す
      英語サイトへ
      業界最先端のパートナーネットワークにアクセスできます。
    • テクノロジーアライアンス
      英語サイトへ
      リーディングプロバイダーの革新的なソリューションにアクセスできます。
    • SCORE ポータルログイン
      英語サイトへ
      SCORE パートナープログラムを使用して事業を拡大できます。
    • SecurityScorecard マーケットプレイス
      SecurityScorecard エクスペリエンスを拡張する信頼できるソリューションを探せます。
  • リソース
    リソース
    • リソースセンター
      サイバーセキュリティに関する電子書籍、データシート、ウェビナーなどをご覧いただけます。
    • SecurityScorecard ブログ
      セキュリティ リスク レイティングに関する様々なブログを掲載しています。
    • リサーチおよびインサイトセンター
      新規
      最新の業界トレンドおよびセクター開発に関する調査にアクセスできます。
    • SecurityScorecard アカデミー
      新規
      認定コースを修了し、業界で注目されているバッジを獲得しましょう。
    ツールおよびドキュメント
    • 無料のセキュリティレイティング
      英語サイトへ
      カスタマイズされたセキュリティスコアで無料のレイティングレポートを取得できます。
    • 製品リリースノート
      最新のリリースノートについては、サポートポータルにアクセスしてください。
    • 無料アカウントに登録する
      今すぐサイバーセキュリティ体制のモニタリングを開始しましょう。
    信頼は、透明性から始まります。私たちのレイティングを駆動するデータをのぞいてみませんか。
    詳細情報
  • 企業情報
    • 会社概要
      SecurityScorecard は、セキュリティレイティングでグローバルリーダーとして評価されています。
    • 経営陣
      英語サイトへ
      世界のセキュリティ環境の安全性を高めているチームをご紹介します。
    • プレス
      英語サイトへ
      最新のプレスリリースや報道をご覧いただけます。
    • イベント
      英語サイトへ
      開催予定の業界イベントにご参加ください。
    • 採用情報
      今すぐ応募する
      SecurityScorecard チームに参加しませんか?
    • お問い合わせ
      ご質問、ご不明な点、お気づきの点がございましたら、ご連絡ください。
    • 信頼性ポータル
      私たちのテクノロジーを推進するデータの内側をのぞいてみませんか。
    • ヘルプセンター
      英語サイトへ
      ご不明な点やお困りのことがありましたら、お気軽にご相談ください。
お問い合わせ

セキュリティ投資の効果測定で検討すべき20の評価基準

発行日:2021年3月17日

昨今、情報セキュリティ対策に投資をしていない組織はいないはずです。ただ、セキュリティを投資した後の状況までしっかり把握されている組織はあまり多いとは言えない状況が続いています。

経営陣の視点で考えると、セキュリティ部門から上がってくる報告書が、組織の意思決定を促すことができる内容/レベルになっていると考えている割合は非常に少なく、この割合はここ数年変わっていないと言われています。また、セキュリティ投資に関してその評価基準が存在しない、あっても非常に成熟していないものだと考える組織が大半ではないでしょうか。

組織が考えるセキュリティ対策、それに伴うセキュリティ投資において、その価値を最大化するための大切なステップとして、投資した後、明確な評価基準を設け、その投資対効果をしっかり測定し続けることが挙げられます。

セキュリティ投資における評価指標の重要性

一般に、効果測定できないものは管理できないと言われています。従って、セキュリティ投資においても、その評価指標を定め、目標値を決めて運用を行わない限りは、その効果を測定することはすることはとても難しいです。この評価指標の策定/効果測定は、組織のセキュリティ態勢を維持するための重要な方法です。特に、以下の2つの理由から組織はセキュリティに対して評価指標を定める必要があると言えます。

  1. 組織のセキュリティ態勢を俯瞰的に見る:
    セキュリティに対する評価指標を管理していない場合、セキュリティ投資がどの程度効果的であったか、また、長期にわたってどのように改善されたかを明確に理解することはできません。また、一定期間の中でセキュリティ態勢がどのように変遷したかを示す履歴データや客観的事実に基づいた情報がなければ、今後のセキュリティに関する様々な決定を下すことはできません。
  2. 上層部とのコミュニケーション:
    セキュリティに対する評価指標がなければ、組織の上層部とのコミュニケーションの際に、セキュリティへの取り組み(多くの場合は、セキュリティ投資)に対する合意形成を促すことが難しいです。

組織によっては、セキュリティの評価指標の設定やその評価を外部の組織(第三者機関やセキュリティベンダー)に委ねている場合もありますが、その場合、評価の際に、外部の組織に社内ネットワークへのアクセスを許可する必要があるなど、組織をリスクにさらす可能性も出てくる場合があります。

20のセキュリティの評価指標

以下に、組織の上層部に対して提示し、判断を求めることができるとされる20の評価指標を例示します。

  1. パッチ適用レベル:
    適切なセキュリティパッチが適用されておらず、最新の状態になっていないデバイス(端末)はいくつあるか
  2. 社内ネットワーク上の識別されていないデバイス:
    従業員が自分のデバイスを持ち込み、組織として把握ができていないデバイスが存在している可能性があります。これらのデバイスはおそらくセキュアではないため、これらは組織にとって大きなリスクとなります。これらのデバイスのうち、ネットワーク上にあるものはいくつか
  3. 侵入試行:
    悪意のあるアクターがネットワークに侵入しようとした回数は何回か
  4. 平均故障間隔(Mean Time Between Failure):
    システムまたは製品に故障が発生するまでにかかる平均時間はどの程度か
  5. 平均検出時間(Mean Time To Detection):
    潜在的なセキュリティインシデントを認識するまでにかかる平均時間はどの程度か
  6. 平均把握時間(Mean Time To Acknowledge):
    セキュリティ製品からのアラートの受信後、対応を開始するのにかかる平均時間はどの程度か
  7. 平均収容時間(Mean Time To Contain):
    認識された攻撃を封じ込めるのにかかる平均時間はどの程度か
  8. 平均修復時間(Mean Time To Resolve):
    脅威を認識した後、脅威に対応し、修復が完了するまでにかかる平均時間はどの程度か
  9. 平均リカバリ時間(Mean Time To Recovery):
    製品またはシステムの障害から平常に復旧するまでにかかる平均時間はどの程度か
  10. パッチ適用日数:
    セキュリティパッチが公開されてから、組織がそのパッチを実装するのにかかる日数はどの程度か
  11. セキュリティ意識トレーニングの結果:
    組織のどのくらいの割合の人数が定期的にセキュリティトレーニングを受講し、完了しているか
  12. 報告されたセキュリティインシデントの数:
    従業員が正しく認識したセキュリティイシューを組織に報告しているか
    (これは、従業員がセキュリティイシューを正しく認識していることを意味し、また、トレーニングが機能していることも意味します。)
  13. セキュリティ態勢のスコアリング:
    セキュリティ態勢をスコアリングして、数値として把握できているか
    (セキュリティに明るくない従業員にセキュリティについて伝える最も簡単な方法は、数値を使用することです。)
  14. アクセス権限の管理:
    管理者アクセス権を持つ従業員は何人いるか
  15. セキュリティ・ポリシーの準拠:
    コンプライアンスを文書化し、遵守できているか
  16. セキュリティに対する意識向上トレーニング:
    上層部を含む、組織のすべてのメンバーに対してセキュリティ意識の向上を促すトレーニングを継続的に行っているか
  17. 非人的トラフィック:
    ボットが発信元である可能性があるトラフィックの発生の有無を確認しているか
  18. ウイルス感染の監視:
    アンチウイルスソフトウェアが導入され、定期的な頻度でスキャンが実施されているか
  19. フィッシング攻撃への対応:
    誤って開かれたフィッシングメールはどのくらい存在するか
  20. インシデント対応に要する費用:
    確認された攻撃に対応するのにどれくらいの費用がかかっているか

どのセキュリティの評価指標を選択すべきか

組織が採用すべき評価基準は、その組織が置かれている状況、直面しているリスク、セキュリティに求められている必要性によって異なるため、上記すべての項目がすべての企業に当てはまるわけではありません。その局面、局面で企業が最適な選択をする必要があります。また、組織のセキュリティの成熟度によって、評価指標を加えたり、変えたりと、段階的に導入していくという選択肢もあります。

ただし、どのような組織でも留意していただきたい点は、セキュリティの効果を参照するすべての人が理解しやすい明確な評価基準を選択する必要があるということです。


他のブログ

  • 取引先企業のリスク管理における3つの課題およびその解決方法
  • Why SecurityScorecard? SecurityScorecard はサイバー リスク レイティング マーケットでLeaderとして評価を受けています
  • 10項目のセキュリティ リスク マネジメントに関する考慮事項
Join us in making the world a safer place
Join Us
Social-linkedin Social-facebook Twitter Instagram Youtube

SecurityScorecard
Tower 49
12 E 49th St
Suite 15-100
New York, NY 10017

[email protected]

United States: (800) 682-1701
International: +1(646) 809-2166
  • 製品
  • ソリューション
  • 顧客
  • マーケットプレイス
  • パートナー
  • リソース
  • 会社概要
  • 信頼性ポータル
  • セキュリティ レイティング
  • ログイン
  • ブログ
  • お問い合わせ
  • 採用情報
    人材募集
  • 利用規約
  • プライバシーポリシー
  • 特許
  • クッキーの使用について
© 2022 SecurityScorecard