


規制緩和と責任強化によるサイバーセキュリティの革新
韓国政府と金融界のサイバーセキュリティ規制が、大転換の時代を迎えた。政府と金融委員会はそれぞれ「国家ネットワークセキュリティ政策改善方向」と「金融圏ネットワーク分離改善案」を打ち出した。公共と金融セクター全般にわたる大々的な変化である。
企業はネットワーク分離規制の緩和により新たな機会を得る一方で、サイバーセキュリティに対する責任は大きくなる。これからは、企業が自主的にセキュリティを管理・強化する体制を構築しなければならない。
自主的なセキュリティ体制への移行は、技術的な防御の変化だけでなく、セキュリティに対する哲学やアプローチの根本的な変化を意味する。
これまで韓国政府と金融界は、ネットワーク分離という城壁に囲まれていた。この政策は一定水準のセキュリティを保証する肯定的な効果をもたらしたものの、生成AIやクラウドなどの利用を阻み、業務効率と革新の妨げになっていた。セキュリティチームは、ネットワーク分離規制の枠組みの中で、法律や政策で許可されたことだけを実行することに集中していた。
これからは、各機関や企業が自らの状況に合わせた最適なセキュリティ体制を構築し、施行しなければならない。
機関や金融企業は、保有するデータの特性やリスクレベルなどを考慮し、最適なセキュリティ体制を整備する旅を始める。自ら保護すべきデータと範囲を定義し、それに合わせた適切なセキュリティ措置を講じる必要がある。
万が一セキュリティ事故が発生した場合、その責任は機関や企業に帰属する。各機関がどのようなセキュリティ手法が最も効果的であるかを考慮し、選択しなければならない仕事が増えることになる。
自主的セキュリティ体制への変化は、各機関や企業のセキュリティ担当者にとって、かなりの負担になる可能性がある。すでに金融界のセキュリティチームは、生成AIやクラウドを安全に活用する方法を模索することに奔走している。セキュリティ専門家はこの機会を通じて能力を強化し、組織内でより重要な役割を果たすことができる。
企業は、弾力的なサイバーセキュリティのロードマップを構築するために奔走している。
ガートナーのサイバーセキュリティロードマップに基づく戦略
ガートナーによると、サイバーセキュリティロードマップとは、組織が情報システムとデータをサイバー脅威から保護するために講じるべきステップとイニシアチブを概説した戦略的計画である。
サイバーセキュリティリスクを管理し、規制や規律の遵守を保証するとともに、セキュリティ活動をビジネス目標と一致させるためのガイドとしての役割を果たす。

組織はまず、ビジネスやテクノロジー、経済環境に基づいたサイバーセキュリティビジョンを策定する。ビジョンを定義した後に、現在のサイバーセキュリティの現状を評価する。ビジョンを現実にするために、どの程度の努力が必要となるかを見極める。
現在のセキュリティ体制と、目指すべき方向性との間のギャップを特定する。どれだけの差があるかを正確に把握してこそ、今後実施すべきプロジェクトや対策のリストを作成することができる。
ガートナーは、サイバーロードマップ策定に向けて、類似企業をベンチマークし、業界基準に合わせて現在のセキュリティ体系を評価することを推奨している。技術的なインフラの観点からは、脆弱性評価やペネトレーションテストなどを実施することができる。
組織はリソース不足と限られた時間の中で、すべての活動に一度に対応することはできない。どのサイバーセキュリティプロジェクトにまず集中するのか、どのような順序で進めるかを決定しなければならない。社内リソースで対応できない場合は、外部の助けを借りることも検討する。
自律的なセキュリティ体系の成功のためには、定期的な評価とフィードバックが必要である。成果指標を設定し、これに基づいてセキュリティプログラムの有効性を測定した上で、継続的に改善点を見出していかなければならない。

人気の記事








