セキュリティ制御の選定とギャップ分析
リスクに基づいて予防、検知、是正の各制御を選定し、ギャップ分析を実施します。
「セキュリティ制御の選定とギャップ分析」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
管理策の種類:予防的、発見的、是正的
予防的管理策は、脅威が成功する前に阻止します(ファイアウォール、アクセス制御、暗号化)。発見的管理策は、発生した脅威を特定します(IDS、ログ、監査)。是正的管理策は、インシデント後の影響を軽減します(バックアップ、IR計画、パッチ)。多層防御には、3種類すべての管理策が必要です。
管理策のカテゴリ
管理策は複数の側面にまたがります。物理的管理策(錠、カメラ)、技術的管理策(ファイアウォール、MFA)、管理的管理策(ポリシー、トレーニング)です。特定のリスクに対しては、カテゴリをまたいだ相補的な管理策を選択してください。管理的ポリシーと物理的セキュリティによって支えられた技術的管理策は、実効性のある多層防御を実現します。
リスクベースの管理策選択
リスクに見合った管理策を選択してください。残余リスクは、固有リスクから管理策の有効性を差し引いて算出します。可能性と影響がともに高いリスクには、高額な管理策を導入する合理性があります。可能性と影響がともに低いリスクは、管理策を導入せずに受容できる場合があります。リスク対応の根拠を文書化してください。
NIST 800-53管理策カタログ
NIST 800-53 Rev 5には、20のファミリー(AC、AU、CA、CMなど)に分類された1,000を超える管理策が含まれています。連邦政府機関と請負業者は、指定されたベースライン(Low/Moderate/High)を実装する必要があります。このカタログは、利用可能な技術的管理策のリファレンスとして最も包括的なものです。
ギャップ分析の実施
ギャップ分析では、現在のセキュリティ状態を目標とするフレームワークのベースラインと比較します。手順は次のとおりです。(1) 現在実装されている管理策を文書化する、(2) フレームワークの管理策に対応付ける、(3) 未実装または部分的に実装されている管理策を特定する、(4) リスクに基づいてギャップの優先順位を付ける、(5) 改善ロードマップを作成する。
代替管理策
理想的な管理策が実現できない場合(コスト、運用上の制約、レガシーシステムなど)は、別の手段によって同等のリスク低減を実現する代替管理策を実装してください。監査人への説明とリスク受容のために、代替管理策を採用した根拠を文書化します。
管理策の有効性評価
管理策は、機能すると仮定するのではなく、テストする必要があります。予防的管理策は、阻止されるはずの操作を試みてテストします。発見的管理策は、イベントをシミュレートし、検知できることを確認してテストします。是正的管理策は、机上演習と復旧訓練を実施してテストします。
CIS Controls v8
CIS Critical Security Controls(18の管理策)は、優先順位付けされた実践的なセーフガードです。Implementation Groups(IG1/IG2/IG3)は、小規模組織向けの基本的な衛生管理から、企業向けの高度な管理策まで、規模に応じて適用範囲を調整します。IG1は、最低限必要なセキュリティに向けて、影響の大きい基本的な保護を提供します。
セキュリティ成熟度ロードマップ
ギャップ分析の結果は成熟度ロードマップになります。1ドルあたりのリスク低減効果に基づいて優先順位を付け、管理策を四半期ごとのスプリントにまとめ、成熟度のマイルストーンに対する進捗を追跡し、技術用語ではなくビジネスリスクの言葉で経営層の関係者に進捗を報告します。
ベンダーと第三者の管理策
第三者リスク管理では、サプライチェーン内の管理策を評価する必要があります。セキュリティ質問票、SOC 2レポート、ISO 27001証明書、侵入テストの概要は、ベンダーの管理策の有効性を示す証拠になります。高リスクのベンダーには、オンサイト評価が必要になる場合があります。
継続的な管理策モニタリング
管理策は時間の経過とともに劣化します。パッチレベルが低下し、構成がずれ、アクセス権が蓄積します。自動化されたコンプライアンスツール(AWS Config、Azure Policy、SCC)による継続的な管理策モニタリングを行うことで、年次監査による特定時点のスナップショットではなく、管理策の状態をリアルタイムで維持できます。
知識チェック
予防的セキュリティコントロールと検知的セキュリティコントロールの違いは何ですか?
まとめ
コントロールの選定では、特定したリスクを、物理的、技術的、管理的な各カテゴリーにおける適切な予防的、検知的、是正的コントロールに対応付けます。ギャップ分析では、フレームワークのベースラインと照らし合わせて不足しているコントロールを特定し、リスクの優先順位に基づくロードマップによって、測定可能なセキュリティ成熟度の向上に向けた体系的な改善を進めます。
よくある質問
「セキュリティ制御の選定とギャップ分析」レッスンは無料ですか?
はい。「セキュリティ制御の選定とギャップ分析」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「セキュリティ制御の選定とギャップ分析」で何を学びますか?
リスクに基づいて予防、検知、是正の各制御を選定し、ギャップ分析を実施します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「セキュリティ制御の選定とギャップ分析」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- STRIDEとPASTAによる脅威モデリング
- リスクフレームワーク:NIST CSFとISO 27001
- セキュリティ制御の選定とギャップ分析
- セキュリティ監査とコンプライアンスレビュー