セキュリティ対策レベルを決めるフレームワーク|何から始めるべきかを4ステップで整理
セキュリティ対策を検討すると、
「EDRは必要なのか」
「バックアップだけでは足りないのか」
「どこまで費用をかけるべきなのか」
といった悩みが出てきます。
しかし、必要なセキュリティ対策は企業によって異なります。
重要なのは、製品やサービスから考えるのではなく、
自社のリスクを把握する
↓
必要な対策レベルを決める
↓
優先順位を付ける
という順番で考えることです。
今回は、自社に必要なセキュリティ対策を整理するための「対策レベル判断フレームワーク」を紹介します。
対策レベル判断フレームワークとは
対策レベル判断フレームワークとは、
組織規模・リスク・予算・現在の対策状況などから、自社がどこまでセキュリティ対策を行うべきかを整理する考え方です。
例えば、次の4ステップで整理します。
STEP1 守るものを整理する
↓
STEP2 リスクを評価する
↓
STEP3 必要な対策レベルを決める
↓
STEP4 優先順位を決める
順番に見ていきましょう。
STEP1 守るものを整理する
最初に、「何を守る必要があるのか」を整理します。
例えば、
- 顧客情報
- 個人情報
- 契約書
- 設計情報
- ソースコード
- 業務システム
- 生産設備
- 社内ネットワーク
などです。
ここでは、単に情報やシステムを一覧化するだけではなく、
「失った場合、どのくらい事業に影響するか」
まで考えることがポイントです。
例えば、
| 対象 | 重要度 | 理由 |
|---|---|---|
| 顧客情報 | 高 | 漏洩すると顧客・取引先への影響が大きい |
| 基幹システム | 高 | 停止すると業務を継続できない |
| 社内共有資料 | 中 | 一部業務には影響するが代替可能 |
| 一般公開資料 | 低 | 機密性が低い |
このように整理すると、どこを優先して守るべきかが見えてきます。
STEP2 リスクを評価する
次に、サイバー攻撃を受けた場合のリスクを評価します。
難しい分析を行わなくても、まずは次の3項目で考えることができます。
① 被害の大きさ
攻撃を受けた場合、どの程度影響があるかを確認します。
低
一部の業務に影響するが、事業継続には大きな問題がない。
中
一時的な業務停止や顧客対応への影響が発生する。
高
重要システムの停止、情報漏洩、事業停止などにつながる。
② 攻撃される可能性
外部から攻撃される入口がどの程度あるかを確認します。
例えば、
- インターネット公開サーバーがある
- VPNを利用している
- テレワークを実施している
- クラウドサービスを多数利用している
- 多くの取引先とデータをやり取りしている
といった環境では、攻撃経路も増える可能性があります。
③ リスク許容度
「被害が発生した場合、どこまでなら許容できるか」も重要です。
例えば、
システム停止を1日まで許容できるのか
1時間の停止でも大きな損失になるのか
によって、必要な対策レベルは変わります。
STEP3 必要な対策レベルを決める
ここまで整理した内容から、必要なセキュリティ対策を3段階に分けます。
レベル1:基本対策
まず最低限実施しておきたい対策です。
- OS・ソフトウェアの更新
- ウイルス対策
- 多要素認証
- データバックアップ
- アカウント管理
- セキュリティ教育
特に中小規模の企業では、まずこのレベルを確実に実施することが重要です。
レベル2:強化対策
重要な情報を扱っている場合や、攻撃された場合の影響が大きい場合に検討します。
- EDR
- 脆弱性管理
- ネットワーク分離
- アクセス制御
- ログ管理
- 管理者権限の制限
- 不審な通信の監視
「侵入を防ぐ」だけでなく、侵入された後の被害拡大を防ぐことを意識した対策です。
レベル3:高度対策
サイバー攻撃による事業への影響が非常に大きい場合は、継続的な監視や対応体制も必要になります。
- SOCによる監視
- SIEMによるログ分析
- インシデント対応体制
- セキュリティ診断
- ペネトレーションテスト
- サイバー攻撃を想定した訓練
攻撃を完全に防ぐだけではなく、
「攻撃を受けることを前提として、早期発見・早期復旧する」
という考え方が重要になります。
STEP4 優先順位を決める
必要な対策が分かったら、最後に優先順位を付けます。
ここで利用できるのが「対策優先度マトリクス」です。
縦軸を「対策効果」、横軸を「導入・運用負担」として整理します。
| 導入負担:小 | 導入負担:大 | |
| 対策効果:高 | 最優先 | 計画的に実施 |
| 対策効果:低 | 余力があれば実施 | 優先度を再検討 |
最も優先したいのは、
「対策効果が高く、比較的導入しやすいもの」
です。
例えば、
- 多要素認証
- 不要アカウントの削除
- ソフトウェアアップデート
- 管理者権限の見直し
などから着手します。
その後、
- EDR
- ネットワーク分離
- SOC
- SIEM
など、費用や運用負担の大きい対策を計画的に検討します。
組織規模・リスク・予算から判断するマトリクス
さらに簡単に判断したい場合は、次のようなマトリクスを利用することもできます。
| 組織・リスク | 予算・運用体制 | 推奨レベル |
| 小規模・リスク低 | 限定的 | レベル1 |
| 小~中規模・リスク中 | 一定あり | レベル1+2 |
| 中~大規模・リスク高 | 一定あり | レベル2+3 |
| 規模を問わず事業停止の影響が非常に大きい | 強化可能 | レベル3 |
ただし、企業規模だけで判断することはできません。
小規模な企業であっても、大量の個人情報や重要な技術情報を扱っている場合には、高い対策レベルが必要になる可能性があります。
そのため、
組織規模
×
扱う情報
×
事業停止の影響
×
攻撃される可能性
×
予算・運用体制
を総合的に考えることが重要です。
迷ったときの簡易チェック
次の項目について確認してみましょう。
- 個人情報や機密情報を扱っている
- システムが停止すると業務を継続できない
- VPNなど外部からアクセスできる環境がある
- クラウドサービスを多数利用している
- テレワークを実施している
- 管理者権限を持つアカウントが多い
- 重要データのバックアップが十分ではない
- セキュリティを監視する担当者がいない
該当項目が多いほど、基本対策だけではなく、監視や被害拡大防止を含めた対策を検討する必要があります。
まとめ
セキュリティ対策を考えるとき、最初から製品を選ぶ必要はありません。
まず、
1.何を守るのか
2.どのようなリスクがあるのか
3.どのレベルまで対策する必要があるのか
4.何から実施するのか
という順番で整理することが重要です。
セキュリティ対策には多くの選択肢があります。
だからこそ、
「全部やる」のではなく、「自社にとって重要なものから実施する」
という考え方が、現実的なセキュリティ対策につながります。
