本文へスキップ
  1. セキュリティインサイト & アドバイザリー/

取締役会が本当に必要なセキュリティ指標: 見せかけの数字を越えて

取締役は四半期セキュリティ報告を前に合理的な質問をします。これを何に使えばいいのでしょう? あまりにしばしば、正直な答えは: 何にも、です。報告の中身は遮断メール数、研修修了率、ベンダー資料を再生した脅威情勢スライド。活動報告であって保証ではなく、取締役を元の場所に置き去りにします。この組織が回復力があるのか、単に忙しいのか判断できないままです。

取締役会の針を動かす指標は一つの性質を共有します。労力ではなく圧力下の能力を測ることです。取締役は先月何通のフィッシングメールが濾過されたか知る必要がありません。知る必要があるのは、明日ランサムウェアが着地したら、この週を事業が生き延びるかです。

なぜほとんどのセキュリティ報告が失敗するのか #

セキュリティチームは普通、道具が数えられるものを報告します。抽出が一番楽だからです。結果は着実に上がるけれど無意味な数字のダッシュボードです:

  • 遮断された脅威。 より大きな数字は多くの場合、スパムをもっと受け取っているという意味です。あらゆるメール基盤が日々百万単位を遮断します。興味深い質問は何が通ったかで、それを正直に数える道具はありません。
  • 研修修了率。 修了は出席を測り、行動を測りません。100%達成の組織でも翌週の実ソーシャルエンジニアリング試験で落ちます。
  • 数千件の脆弱性カウント。 露出文脈のない生の数は無意味です。内部テスト環境の低危険度一万件は、インターネット向き決済基盤のcritical二件より軽いです。
  • アラート量。 多いアラート=多いノイズで、より安全ではありません。遅いトリアージと高いアラート数はむしろ準備不足を示します。

このどれもが取締役の受託質問に答えません。私たちは準備ができているか、どうやって知るのか。

レジリエンスは数字でどんな姿か #

取締役会は結果を統治します。継続性、法的露出、評判。取締役会の時間に値する指標はこれらを直接測ります。

検知と対応の速度 #

侵害から封じ込めまでどれほどか? 実事件および訓練シナリオから測った平均検知時間(MTTD)と平均対応時間(MTTR)は、セキュリティで最も生命徴候に近いものです。業界研究は一貫してbreachコストを封じ込め速度と結びます。数週間で封じ込めた組織は数か月かかった組織よりずっと安く済みます。この数字が不明なら、その不明こそ取締役会に上がるfindingです。

回復の証拠 #

復元したことのないバックアップは希望であり統制ではありません。重要な指標: 本番サービス一式をバックアップから完全復元した最終日時と所要時間。さらにランサムウェアが最初に狙うシステムの不変バックアップ網羅率。合意したRTO内での試験済み復元は、どんな脅威統計より取締役に値します。事業が破壊的攻撃を生き延びる直接証拠だからです。

リハーサルとその成果 #

経営チームが最後にサイバー危機を演習したのはいつ、どんな隙間が露わになりましたか? テーブルトップ演習はfindingを生みます。欠けた決定権限、連絡の取れないベンダー、曖昧な顧客コミュニケーション所有権。監査findingと同じように追跡します。特定、割当、完了。演習findingが予定通り閉じるのを取締役会が見れば、組織が攻撃者の進化より速く学ぶと分かります。

本当に重要な露出 #

脆弱性カウントを結果に紐づく露出指標に置き換えてください:

  • インターネット向きシステムのcritical/high脆弱性、SLA内パッチ率: 割合と傾向。
  • 収益関連システムで最も古い未パッチcriticalの経過日数。
  • MFAとjust-in-timeアクセスで覆われた特権アカウントの割合。

これらの数値は侵害可能性に直結し、つまり取締役が管理している見出しに直結します。

第三者露出 #

多くの組織で次のbreachはベンダー経由で来ます。取締役会は見るべきです: 重要サプライヤーのうち評価済みは何社、期限切れ評価は何件、各重要providerと契約上のインシデント通知条項があるか。取締役がすでに理解するベンダーリスク統治にきれいに写像します。

事業を報道の外に保つ #

取締役はセキュリティ目標を率直に描写します。次のbreach記事にならないこと。その目標は技術的流暢さなく読める測定可能な構成要素に分解できます:

取締役会が気にする結果それを証明する指標
侵入を速く検知できるMTTD傾向; 重要システムのモニタリング網羅
大損害前に封じ込められるMTTR傾向; テストで抑えられた横移動
ランサムウェアを生き延びる試験済み復元時間 vs RTO; 不変バックアップ網羅
法的義務を果たす演習済み通知手順; マップ済み規制義務
パートナーが信頼有効な重要ベンダー評価; 有効な枠組認証

この表と傾向と例外だけの四半期報告が、道具統計の四十枚スライドより取締役会に本物の保証を与えます。

正直な数字の取り方 #

これらの指標はエンジニアリングの正直さを要求します。それが稀である理由の一つでもあります:

  1. 仮定でなく演習で測る。 復元時間は本物の復元から来ます。対応時間は模擬侵入から来ます。誰も試験を回していないなら"未確認"と報告してください。それ自体が取締役会に取れる情報です。
  2. スナップショットでなく傾向を報告する。 単一値は操作を招きます。軌道だけがプログラムが改善中か示します。
  3. 赤い数字には決定依頼を添える。 取締役会は資源配分で統治します。 "復元試験がRTOに落ちる; エンジニア二名を六週間必要"は統治の文です。"リスクはなお高い"は違います。
  4. 短く保つ。 傾向つき指標一枚、依頼する決定一枚。資料に事前ブリーフィングが要るなら複雑すぎます。

この報告様式を採用した組織は普通、有用なものを発見します。会話が「IT予算は足りるか?」から復旧目標、要員、第三者リスクについて具体的で決断可能な質問へ動きます。あの転換こそガバナンスのあるべき感覚です。

取締役会資料をレジリエンスを本当に証明する指標で組み直したいですか? 気軽に簡易チェックをご相談ください。LINE(@PureSecurity)またはメール(hello@puresecurity.com)まで。

弊社のvCISOアドバイザリーが取締役が動けるレベルの報告を構築し、 サイバークライシステーブルトップが 報告を正直にする演習findingを生みます。または schedule an Engineering & Scoping Sessionで対話を始めましょう。