Table of Contents
今日の相互接続されたデジタルランドスケープでは、サイバー脅威に対するプライマリシステムを保護することは単なる選択肢ではなく、すべての規模の組織にとって根本的な必需品です。エンタープライズリソースプランニング(ERP)プラットフォームから重要なインフラ管理システム(重要なインフラ管理システム)に展開されるプライマリシステム(重要なデータ)の蓄積、運用の継続性を促進し、ビジネスの信頼性を低下させる。単一の侵害は、財務損失、評判の被害、法的責任を克服することができます。サイバー広告は、より洗練された組織が成長するにつれて、セキュリティ戦略を向上し、重要な戦略を加速し、セキュリティ戦略を最適化し、重要な戦略を促進し、重要な戦略を促進し、組織に導く必要があります。
サイバー脅威の風景を理解する
サイバー脅威は、もはや、隔離されたマルウェアの感染に限定されません。 今日の攻撃者は、高度な永続的な脅威(APT)、ゼロデイの悪用、サプライチェーンの攻撃、および社会工学のスキームを含む幅広い技術を採用しています。 ランサムウェアグループは、暗号化前の二重破壊戦術、拡張データなど、さまざまな技術を採用しています。 フィッシングキャンペーンは、高度に説得力のある欲求を鍛えるために人工知能を活用しています。 インサイダーの脅威、悪意のあるまたは悪質な脅威が、Recosertは、これらのリスクを把握し、セキュリティ対策を常に把握する必要があります。 [F]
第一次システムを保護するためのコア戦略
効果的なシステムセキュリティは、技術、プロセス、および人々を組み合わせて、防衛に深いアプローチを必要としています。 以下は、すべての組織が実施し、継続的に改善すべき基礎戦略です。
定期的なソフトウェアとファームウェアの更新
パッチを当てられた脆弱性は、攻撃者にとって最も一般的なエントリポイントの1つです。オペレーティングシステム、アプリケーション、ハイパーバイザー、ファームウェアをカバーする厳格なパッチ管理プログラムを確立します。可能なアップデートを自動化しますが、互換性の問題を回避するために重要なシステムのテストプロセスを維持します。優先順位は、政府のイニシアティブによる悪用脆弱性のカタログを C によって認証される脆弱性 [FLT:] 脆弱性カタログ を承認する必要があります。
強力な認証とアイデンティティ管理
リモートアクセス、管理アカウント、クラウドインターフェースを含む、すべてのプライマリシステムアクセスポイントで複数のファクタ認証(MFA)を実行することで、パスワードを超えて移動します。 FIDO2セキュリティキーやバイオメトリックなどのフィッシング耐性のあるMFAメソッドを使用します。 さらに、少なくとも特権の原則を採用しています。 付与されたユーザーとサービスアカウントは、その役割に必要な権限のみです。 定期的に使用されていないアカウントを見直し、変更し、特に高い特権を持つアカウント。
ネットワークのセグメンテーションとファイアウォールの規則
一般的なユーザーネットワークや他の非批判的な環境からプライマリシステムをセグメント化します。ファイアウォール、仮想ローカルエリアネットワーク(VLAN)、およびマイクロセグメントを使用して、侵害の場合の横方向の動きを制限します。厳しい侵入とエグレスフィルタリングを実行し、侵入検知および防止システム(IDS / IPS)をデプロイして、悪意のあるパターンのトラフィックを監視します。インターネットにさらされるシステムについては、Webアプリケーションファイアウォール(WAF)を使用して、SQLインジェクションやクロスサイトスクリプトなどの一般的な攻撃から保護します。
残りとトランジットのデータ暗号化
ストレージデバイス、データベース、およびバックアップメディアで強力な暗号化基準(AES-256)を使用して、機密データを暗号化します。 プライマリシステムとエンドポイント、API、およびサードパーティの統合間の通信を含む、トランスイト内のデータにTLS 1.3以上を使用します。 暗号化キーを専用のキー管理システム(KMS)で安全に管理し、定期的にキーを回転させます。
定期的なバックアップと回復テスト
すべての重要なデータの不変、オフラインバックアップ、システム構成、およびアプリケーションの状態を維持します。 3-2-1規則の3つのコピー:データを2つの異なるメディアタイプに、コピーオフサイトまたはエアギャップを埋めた。 バックアップが破損していないことを確実にするために、定期的な修復手順をテストし、許容時間枠内で回復することができます。 これは、ランサムウェア攻撃から防御するために特に重要です。
エンドポイントの保護と検出
次世代アンチウィルス(NGAV)や拡張検出と応答(XDR)ソリューションをプライマリシステムと相互作用するすべてのデバイスに展開します。異常なプロセスの実行や横方向の動きの試みなど、行動分析を有効にします。エンドポイントの検出ルールは最新の脅威インテリジェンスで更新されます。
ゼロトラストアーキテクチャを採用
ゼロトラストは、ネットワークの境界内でも、暗黙の信頼を負わないセキュリティモデルです。 ユーザーのアイデンティティ、デバイスヘルス、位置、およびデータ感度に基づいて、すべてのアクセス要求の継続的な検証が必要です。 ネットワークのマイクロセグメント化、優先アクセス、および継続的な監視を実施します。 アイデンティティとアクセス管理(IAM)やソフトウェア定義の境界(SDP)などのツールは、ゼロトラストフレームワークの構築を支援できます。
包括的なセキュリティフレームワークの構築
セキュリティの努力を効果的に整理するには、組織は、リスク許容と規制要件と整列する認識されたフレームワークを採用する必要があります。 広く使用されている2つのフレームワークは、 ]]]NIST Cybersecurity Framework (CSF)]および[]CIS Critical Security Controlsです。
NISTサイバーセキュリティフレームワークコア機能
- [:]を特定する]は、システム、アセット、データ、および機能の組織的理解を開発する。 これは、リスク評価、資産管理、およびガバナンスを含む。
- Protect:]]] アクセス制御、データセキュリティ、意識訓練、および潜在的なイベントの影響を制限または含まメンテナンス手順などの保護策を実施します。
- :]を検知し、サイバーセキュリティイベントを迅速に特定するための継続的な監視機能を確立します。異常検知、セキュリティ情報、イベント管理(SIEM)、脅威インテリジェンスフィードを展開します。
- []応答:[]]] 通信プロトコル、解析手順、封入戦略、およびステークホルダー通知を概説するインシデント応答計画(IRP)を用意します。 定期的にテーブルトップの演習を実行します。
- []回復:]]]は、事業の継続性と災害復旧計画が配置されていることを確認します。 復元優先順位、通信計画、およびポストインシデント改善プロセスを定義します。
CIS コントロールと関連
CIS コントロールは、優先的に一連のアクションを提供します。 プライマリシステムでは、Control 1(エンタープライズアセットの在庫と管理)、Control 6(アクセス管理)、Control 10(データ保護)に重点を置きます。 これらの制御を実施することで、最も一般的な攻撃ベクトルに取り組むことでリスクを大幅に削減できます。
リスクアセスメントと管理
セキュリティは絶対的ではありません。リスクを理解し、管理する必要があります。 プライマリシステム固有の脆弱性を特定するために定期的なリスク評価を実施します。 これは、資産の発見、脆弱性スキャン、侵入テスト、および脅威モデリングを含みます。 潜在的な影響と悪用性に基づいて、是正を優先します。 例えば、公共の悪用コードを持つ重要な脆弱性はすぐにパッチを当てるべきです。 文書リスクの受諾の決定は、低優先順位の調査結果に対する決定を優先し、それらを毎年見直します。
第三者およびサプライチェーンリスク
プライマリシステムは、サードパーティのソフトウェア、クラウドサービス、またはハードウェアコンポーネントに依存します。 ベンダーやサプライヤーへのリスク評価を拡張します。 セキュリティの検証(例えば、SOC 2, ISO 27001)を要求し、インシデントの応答履歴を見直し、セキュリティ基準の契約上の要件を含みます。 ベンダーリスク管理プラットフォームのようなツールを使用して、ベンダーのセキュリティの姿勢を定期的に監視します。
継続的な監視と事件対応
最も強力な防衛策でさえ、侵害される可能性があります。 システムログ、ネットワークトラフィック、およびユーザーの活動の継続的な監視は、早期の脅威検出に不可欠です。 集中化されたSIEMまたはセキュリティオーケストレーション、自動化、および応答(SOAR)プラットフォームを展開して、プライマリシステム間でイベントを関連付けます。 異常なデータ転送や不正なアクセス試みなどの異常を検出するためのベースラインの動作を確立します。
事件対応計画の要素
- []:[]]]] 事件対応計画のスタッフを開発、文書化、訓練。役割を割り当て、連絡先情報が現在の状態にあることを確認します。
- [:]]]] 監視ツールと脅威インテリジェンスを使用して、インシデントを確認します。スコープと重症度を決定します。
- [] 汚染:[]]] 影響を受けるシステムが分離され、さらなる被害を防止します。これにより、ネットワークセグメントの切断、アカウントの無効化、またはシステムをオフラインで解除することができます。
- 処理:]]] マルウェア、バックドア、または認証資格認定資格認定資格認定などの根本原因を削除します。 パッチまたは構成変更を適用します。
- [回復:[]]]]クリーンなバックアップからシステムを復元すると、機能性を検証します。 徐々に、再感染を監視しながら、オンラインでサービスを取り戻します。
- 学習したレッスン:[ 検出、応答、または予防のギャップを識別するために、ポストインシデントレビューを実施します。 方針、ツール、およびトレーニングをそれに応じて更新します。
定期的に、テーブルトップのエクササイズとシミュレートされた攻撃を介してインシデントレスポンスプランをテストします。 必要に応じて、法執行と外部のフォレンジックチームとの調整を優先する必要があります。
従業員のトレーニングとセキュリティ意識
ヒューマンエラーは、セキュリティ侵害の大きな原因です。 プライマリシステムを管理する、サポート、または使用する従業員は、それらを保護する上で自分の役割を理解しなければなりません。 フィッシング認識、パスワード衛生、安全なリモートアクセス慣行、および機密データの適切な取り扱いをカバーするセキュリティ意識プログラムを開発します。 フィッシングシミュレーションを実施して、実行者を測定し、改善します。 特権のあるユーザーのために、システム管理者、データベースオペレーター、および役員 - など高度な脅威に関する追加のトレーニングを、スピアフィッシングや認証方法などの改善します。
第一次文化の創造
社員が、責務を恐れずに疑わしい活動を報告する。プライマリシステム、インシデントレポートチャネル、ポリシー違反に対する懲戒処分の明確な方針を確立する。セキュリティ意識の行動を認識し、報じる。誰もが責任を負う文化は、成功した社会工学攻撃の可能性を低下させる。
コンテンツ
サイバー脅威に対するプライマリシステムを保護することは、一回限りのプロジェクトではなく、継続的に進行中の旅です。 組織は、定期的なパッチ適用、強力な認証、ネットワークのセグメンテーション、暗号化、バックアップ、ゼロ信託、フレームワーク、リスク管理、監視、およびトレーニングを概説し、包括的な防衛策を形成します。 組織は、活気あるまま、進化する脅威に適応し、セキュリティ姿勢を継続的に改善しなければなりません。 人、プロセス、および技術への投資、およびNISTIsの組織の組織のリスクや組織のリスクを低減し、そのリスクを低減し、そのリスクを低減します。