情報処理安全確保支援士会のオープンフォーラム2020に参加してきました 2020/02/04 No Comments

株式会社ナレッジベースの杉山です。

まったくタイムリーでないのですが、1/25(土)に開催された情報処理安全確保支援士会のオープンフォーラム2020に参加してきました。

ちなみに、私は情報処理安全確保支援士なんです。

なんと言いますか、「情報処理安全確保支援士」って一応国家資格ですが、弁護士や会計士などと異なり独占業務はありません。
なのに更新義務がしっかりあって三年間に必要な講習を受けると約14万円もかかります。

しかも、知名度もイマイチで「あー、そうそう、なんちゃら支援士やろ」とか言われる始末。

大体このような集まるやイベントは東京中心で、地方は指をくわえているところですが、今回は大阪在住の私は大阪のサテライト会場にお邪魔しました。
ありがたいです。

内閣サイバーセキュリティセンターの山内様、情報処理推進機構の江口様からこれまでのサイバーセキュリティの取り組み、今後のお話しを聞くことができました。また、国内でのセキュリティ人材不足に対する取り組みなども伺うことができて非常に良い時間を過ごすことができました。

オープンフォーラム2020を開催に尽力いただいたスタッフの皆さまありがとうございました。

法人格も取得して本格的に推進されるようなので、出来る限り協力したいと思います。
もう、「なんちゃら支援士」とか言われへんようにするねん。

 

デジタル・フォレンジック概論 2019/11/26 No Comments

株式会社ナレッジベースの杉山です。

たまには読書の報告もしておきます。

「デジタル・フォレンジック概論~フォレンジックの基礎と活用ガイド~」を読みました。

フォレンジック(forensics)には、「科学捜査」「裁判証拠収集」と言うような意味で、デジタル・フォレンジックはデジタル鑑識ともいわれるそうです。

実際羅セキュリティインシデントが発生し、侵入経路や被害の内容を調査するために、様々な情報機器に格納された情報やログなどを解析する技術です。

このデジタルフォレンジックについての概要を大きな範囲で説明されていおり、大まかな概要を知ることができます。


まず、著者陣は警察関連の方です。
実践経験があるので説得力がありますね。

デジタル・フォレンジックに携わるためには、犯罪に関わる法律などに相当明るい必要がありそうです。

実際の裁判などで立証するための根拠となる証拠について知識が無いと、証拠自体を破壊してしまう可能性があります。

また、情報機器のメモリ内のデータ解析やディスクの記憶情報の復旧となると、必要な機材だけでも用意が大変でしょうね。

もちろん情報の解析についても相当の見識が無いと、なにをどうして良いかもわからないのが本当のところです。

私もシステムの運用状態やシステムの障害解析に様々なログやデータを調査で参照しますが、実際の裁判などで使用するための証拠収集、解析となると完全に玄人のお仕事になる印象です。

別で伺ったのですが、実際に問題が発生して調査を依頼したくても最近ではかなり忙しい業界のようで、受け付けてもらえないこともあるようです。

会社で情報セキュリティのインシデント対応について検討するのであれば、そのようなプロフェッショナルに依頼することも想定して業者をリストアップしてみるのも良いかも知れません。

かなりの高額になりそうですが。

また、必要な証拠が残せる仕組みになっているのか、御社がシステムの導入を委託している業者に問い合わせるのも一つです。

 

「第27回関西情報セキュリティ合同セミナー」に参加してきました 2019/11/14 No Comments

株式会社ナレッジベースの杉山です。

11/6に開催された「第27回関西情報セキュリティ合同セミナー」に参加してきました。

講演いただいたなかで気になったのが「技術等情報管理認証制度」でした。

なんかどんどん新しい制度が出来上がっていきますが、中々全てに追随するのは大変です。
恥ずながら今回初めて知りました。

SECURITY ACTIONで企業のセキュリティへの取り組みを進めているのですが、これは宣言であって認定制度ではないです。
宣言したけど日々の取り組みが難しいのも実態かと思います。

今回の「技術等情報管理認証制度」については、認定機関から認証を受ける仕組みとなるようです。

特に技術情報の管理についてのマネジメントシステムの構築を実施し、経済産業省などから認定を受けた機関から、マネジメントシステムの構築され、運用について監査を受ける仕組みのようです。

情報セキュリティマネジメントシステム(ISMS)の認定対象として技術情報に限定した感じでしょうか。

人口増でイケイケどんどんではないのでコンテンツや先端技術を保持していることが日本の強みになっているので、実際、産業スパイと言いますか、技術情報を狙った犯罪もあるようですし、必要な取り組みではあると思います。

導入する余裕のあるのは、大手企業さんなのでしょうけれども、そんな会社はISMSの認証持ってそうです。

まぁ、国の入札条件とかに入れたらすぐ取得されるのでしょうけどね。

実際にセキュリティマネジメントの構築が必要なが中小企業にどのような普及させていくのか気になるところです。

認証の前にしっかりしたセキュリティ対策が運用することが大事なので、これが良い機会になれば良いと思います。

もう少し、詳細については勉強します。

Office 365についてのお話しを伺って、事務処理のクラウド化は避けられないと感じました。

この辺りのアプリケーションの環境まわりも完全に海外(要するに米国)に持っていかれたままですね。
もはや国産では太刀打ちできない状態です。
頑張って欲しいところですが、次世代に期待です。

 

「全国横断サイバーセキュリティセミナー2019」に参加してきました 2019/10/19 No Comments

株式会社ナレッジベースの杉山です。

非営利活動法人 日本ネットワークセキュリティ協会(JNSA)主催で10/4に開催されました「全国横断サイバーセキュリティセミナー2019」に参加してきました。

毎回、まったくもってタイムリーでない記事ですが、生存確認の意味を込めてアップしております。

今回のお題は下記とおりでした。

「協力企業として選ばれるサイバーセキュリティ経営」
「セキュリティサービスの効果的な活用」
「中小企業向けサイバーセキュリティ政策の紹介」
「JNSAツールの紹介と活用メリット」

「協力企業として選ばれるサイバーセキュリティ経営」と「中小企業向けサイバーセキュリティ政策の紹介」と企業のセキュリティ対策の取り組みが取り上げられているのですが、情報処理推進機構(IPA)が毎年公開している「情報セキュリティ10大脅威」の2019年版で初めて「サプライチェーンの弱点を悪用した攻撃の高まり」がランクインしました。

ビジネスを行ううえで必要な情報のやりとりにメールなどが利用されることが一般的です。

しかし、以前からランクインしているランサムウェアやビジネスメール詐欺などを含め、さらにセキュリティ対策が遅れている企業を狙ったサイバー攻撃が高まっていることが問題となっています。

取引先企業にも悪影響を与える可能性があり、自社だけの問題ではないので対策が必要です。

2020年のオリンピック、2025年の万博など世界から注目されるイベントが控えていますが、それにあわせてハッキングなどの脅威も増すと予測されています。

このため効果的なセキュリティ対策が必要となっています。

「セキュリティサービスの効果的な活用」、「JNSAツールの紹介と活用メリット」では、セキュリティ対策で活用できる施策やJNSAから提供されている活用法について紹介していただきました。

IPAが推進している「中小企業の情報セキュリティマネジメント指導事業」や「サイバーセキュリティお助け隊」などは、ぜひ活用していただきたいと思いました。

 

第3回CSA関西勉強会に参加してきました 2019/09/28 No Comments

株式会社ナレッジベースの杉山です。

9/26に開催された日本クラウドセキュリティアライアンス(CSAジャパン)の関西支部であるCSA関西主催の「第3回CSA関西勉強会 「“個人情報を取り巻く諸規制と、意識すべきデータセキュリティ” ~GDPR等の現況と今後意識すべきセキュリティ課題~」」に参加してきました。

今回は、欧州連合(EU)の「EU一般データ保護規制(GDPR)」についての詳細なお話しを伺ってきました。
日本の個人情報保護法にあたるものですが、制裁が厳しいです。
前会計年度の全世界年間売上高4% 、または、2000万ユーロ以下で、いずれか高い方が制裁金になるそうです。

EU域内の個人情報が保護の対象なので、日本人がEU域内へ転勤していた場合も保護の対象となるし、EU域内にサーバが設置されている場合も対象となるとのこと。

弊社のような会社はあきらに関係が無いのですが、EU圏に支社があるような会社であったり、EU圏とのBtoCのビジネスを展開している会社は大変ですね。

また、GDBRに対応するためアジア太平洋各国で制定・強化が進んでおり、様々な国がGDPRに近いデータ保護規制を施行、検討されているようなので、海外との取引ある場合は支社が設置されている国やBtoCのビジネスを展開している国のデータ保護について確認・対応が大変そうです。

世界中でデータ保護の規制がそれぞれの国で展開されることになると資本力の無い会社の海外展開が、さらに大変になりそうですね。