基本対策

セキュリティ対策の優先順位はどう決める?リスク×費用で考える方法

リスク評価経営者向け
セキュリティ対策の優先順位はどう決める?リスク×費用で考える方法

セキュリティ対策として、

「EDRを導入したほうがいい」
「多要素認証が必要」
「バックアップを強化したほうがいい」

など、多くの対策が挙げられます。

しかし、予算や人員には限りがあります。

そこで重要になるのが、対策の優先順位を決めることです。

今回は、「リスク」と「対策コスト」という2つの軸から、どの対策から着手すればよいかを考えてみます。

すべての対策を同じ優先度で考えない

セキュリティ対策を検討すると、必要と思われる項目が次々に出てきます。

しかし、

「必要そうだから全部導入する」

という方法では、費用も運用負担も大きくなってしまいます。

そこで、対策ごとに、

リスク低減効果はどのくらいあるか
導入・運用にどのくらい負担がかかるか

を整理します。

「効果」と「負担」の2軸で整理する

セキュリティ対策は、次の4つに分類できます。

① 効果が高く、負担が小さい

最優先で実施したい対策です。

例えば、

  • 多要素認証
  • 不要アカウントの削除
  • OS・ソフトウェアの更新
  • 管理者権限の見直し

などが候補になります。

比較的導入しやすく、攻撃リスクの低減につながるものから着手します。

② 効果が高く、負担も大きい

計画的に導入を進めたい対策です。

例えば、

  • EDRの導入
  • SOCによる監視
  • ネットワーク構成の見直し
  • セキュリティログの集中管理

などがあります。

導入後の運用体制も含めて検討する必要があります。

③ 効果が限定的だが、負担は小さい

余力があれば実施する対策です。

自社のリスク状況によって優先順位を判断します。

④ 効果が限定的で、負担が大きい

すぐに実施するのではなく、本当に必要なのかを再検討します。

セキュリティ対策は「多ければ多いほどよい」とは限りません。

最初に取り組みたい5つの対策

どこから始めればよいかわからない場合は、まず次の項目を確認するとよいでしょう。

1.多要素認証

パスワードだけに依存しない認証環境を作ります。

特に、

  • VPN
  • クラウドサービス
  • 管理者アカウント

などでは優先度の高い対策です。

2.バックアップ

ランサムウェアなどによってデータが利用できなくなった場合に備えます。

バックアップを保存するだけでなく、実際に復元できるか確認することも重要です。

3.アップデート

OSやソフトウェア、VPN機器などを最新の状態に保ちます。

既知の脆弱性を放置しないことが基本的な対策になります。

4.アカウント・権限管理

退職者のアカウントや不要な管理者権限が残っていないか確認します。

攻撃者にアカウントを奪われた場合でも、被害が広がりにくい環境を作ることが重要です。

5.監視

端末やネットワークで不審な動きが発生していないか確認できる仕組みを整えます。

対策が突破される可能性も考え、早期に異常を検知できる環境を目指します。

「重要度×実施難易度」のマトリクスを作る

対策を一覧にしたら、

縦軸:セキュリティ上の重要度
横軸:実施難易度・コスト

として整理してみると、優先順位が分かりやすくなります。

特に、

重要度が高い
+
比較的実施しやすい

項目が最優先です。

こうしたマトリクスを作ることで、担当者の感覚だけではなく、一定の基準に基づいて対策を判断しやすくなります。

まとめ

セキュリティ対策では、「何を導入するか」だけでなく「どの順番で導入するか」が重要です。

限られた予算や人員の中では、

リスク低減効果
×
導入費用
×
運用負担

を考えながら優先順位を付ける必要があります。

まずは現在検討している対策を書き出し、「重要度」と「実施難易度」の2軸で整理してみると、自社が最初に取り組むべき対策が見えやすくなります。