ハッカーやサイバー犯罪者は、設定ミスから古いセキュリティソフトウェア、脆弱なアクセス管理に至るまで、企業のセキュリティ体制に存在するあらゆる弱点を悪用できます。一見小さな脆弱性であっても、適時に対処しなければ、重要な業務データの喪失という損害につながりかねません。そこで役立つのが脆弱性管理です。脆弱性を特定して修正し、企業の攻撃対象領域を縮小することで、機密データの保護に貢献します。
さまざまな業界の組織が、ネットワークセキュリティの課題解決に向けて脆弱性管理ソリューションをどのように導入しているか、5つのケーススタディを以下に紹介します。
1. Domestic & General
Domestic & Generalは110年以上にわたり、家電製品や家庭用品のケア、メンテナンス、アフターケアに携わってきました。現在では、スペイン、ドイツ、ポルトガル、イタリア、オーストラリア、フランス、米国を含む11の国際市場で3,000人を超える従業員を擁し、家電保護サービスの大手プロバイダーとなっています。同社は年間約2,300万台の家電製品と1,600万人の顧客に対応しています。
顧客基盤の拡大とデジタル化の進展に伴い、同社はサイバーセキュリティ対策を強化する必要性を感じていました。Domestic & Generalは、ハイブリッドモデルに対応し、規模の拡大に合わせてソリューションを提供できる脆弱性管理プラットフォームを必要としていました。同社が求めていたのは、事前対策を講じるとともに、可視性も高められる製品でした。
Domestic & Generalは、各オフィスのエンドポイントを保護し、エンドユーザーを守るため、Rapid7のPlatform InsightVMを導入しました。この脆弱性管理ソリューションは使いやすいインターフェースを備えていたため、Domestic & Generalはサイバーセキュリティをテクノロジー部門の一領域から日々の業務プロセスに組み込む取り組みへと転換できました。
「複雑で変化の速いデータを理解しやすくなりました。これは、今の時代において非常に重要です。何かが起きたとき、大量のデータセットを迅速に把握し、何が現実に起きているのかを見極める能力は極めて重要です。その点でRapid7は際立っていました」と、Domestic & Generalの最高情報責任者(CIO)であるPhil氏は述べています。
業種:電子機器
脆弱性管理プロバイダー:Rapid7
成果:
- サイバーセキュリティを通常の業務運用に統合。
- 企業の生産性と全体的な可視性が向上。
- 大規模なセキュリティ専門家チームの雇用にかかるコストを削減。
2. Pantarijn
Pantarijnは1995年、Het Wagenings、Rhenen-Betuwe School Community、WageningenのSchool for Technical and Service Professionsの統合によって設立されました。現在は6つの拠点に展開し、Wageningenには国際移行クラスを設置しています。また、すべての校舎をシームレスにつなぐ、ダイナミックな学習モデルを掲げています。2,700人を超える生徒が在籍する同校は、柔軟な教育システムを推進しています。
PantarijnのITセキュリティチームは、生徒の情報を安全に保ち、業務の中断や金銭的損失を防ぐため、サイバーセキュリティ体制を強化する必要性を感じていました。データセキュリティの状況を明確に把握するため、Pantarijnのチームは個人データの処理、システム、ソフトウェアをより適切に可視化する必要がありました。
同校は、脆弱性を明確に把握し、既存のセキュリティ問題により適切に対処するため、Holm SecurityのVulnerability Management Platformを導入しました。
Holm Securityの自動化ソフトウェアにより、Pantarijnは極めて高額な投資コストをかけることなく、セキュリティ対策を改善できました。脆弱性管理プラットフォームは、存在する脆弱性の理解を深めるとともに、定期スキャンを実施してPantarijnの攻撃対象領域を縮小しました。定期的なスキャンによって、組織は脆弱な領域や侵害された機器を検知し、チームは潜在的なリスクをより適切に評価できるようになりました。
「脆弱性管理ソリューションを導入すると、スキャンしたサーバーやネットワークのセキュリティレベルを明確に把握できます。特に、ICTのこの領域を専門とする専任担当者がいない組織にとって、非常に有用です」と、PantarijnのICTマネージャーであるSteff Otten氏は述べています。
業種:教育
脆弱性管理プロバイダー:Holm Security
成果:
- プロアクティブなサイバーセキュリティ対策。
- 脆弱性の包括的な可視化。
- 定期的な自動スキャン。
3. Broadway Bank
1941年に設立されたBroadway Bankは、テキサス州サンアントニオで最初期に設立されたコミュニティ銀行の1つです。現在、35の拠点に支店を展開し、600人を超える従業員を擁しています。
Broadwayが脆弱性管理ソリューションの導入を決めた理由は、いくつもありました。銀行は通常、大半のエンドポイントに直接アクセスできないため、エンドポイントの保護は複雑な作業です。銀行職員、預金者、融資利用者が毎日ネットワークに接続する中、Broadwayの機密データはサイバー攻撃にさらされていました。さらに、銀行やフィンテック業界を狙うサイバー攻撃が増加していたことから、Broadwayはセキュリティ体制を改善する必要性を感じていました。
Digital DefenseのFrontline vulnerability manager(VM)を活用することで、Broadwayは、ハッカーに悪用されるリスクのある内部および外部の脆弱性を効率的に特定し、データセキュリティを改善できました。Frontline VMは、集約したデータを分析して傾向と外れ値を特定しました。この手法により、より迅速かつ正確な結果を生成でき、セキュリティチームは潜在的な弱点に対応できるようになりました。脆弱性管理ソリューションの導入により、未知のエンドポイントという課題がありながらも、Broadwayはシステム上の問題をより包括的に把握できるようになりました。
「効果的なセキュリティプログラムは多面的であり、その成功は、人、テクノロジー、教育、そして絶えず変化するサイバー脅威の状況に適応するために十分に精査されたプロセスと手順にかかっています。脆弱性管理は、Broadway Bankの多層防御アプローチにおいて重要な役割を果たしています。これはITおよびエンタープライズリスク管理の担当者にとって非常に大きな価値があり、最終的には銀行の顧客全体にとっても有益です」と、Broadway BankのSonny Montiel氏は述べています。
業種:銀行
脆弱性管理プロバイダー:Digital Defense
成果:
- 迅速で実行につながるスキャンレポート。
- 誤検知を削減。
- 修正対応に向けたアセットの優先順位付けを容易に実施。
4. Lifecell
Lifecellは、以前はLife:)として知られていた、ウクライナ第3位の携帯電話ネットワーク事業者です。同社の従業員数は1,000人を超え、5万件を超える雇用と数千の提携パートナーを生み出してきました。この通信会社は、ウクライナ人口の96.4%に相当する870万人のプリペイドおよび契約加入者にサービスを提供しています。
Lifecellは当初、オープンソースの脆弱性管理ツールに依存して定期スキャンを実施していました。システム自体は安全でしたが、そのソリューションには自動化されたプロセスがありませんでした。同社は、重要なデータを管理できる、より効果的で測定可能な脆弱性管理ソリューションを必要としていました。
Lifecellは、より包括的なセキュリティソリューションを提供するため、Qualys Vulnerability Managementを導入しました。VMはネットワークを詳細に検出・マッピングし、脆弱性評価、アセットの優先順位付け、修正対応の追跡に関するレポートを作成しました。LifecellのチームはVMを活用して、サイバー攻撃で悪用されることになったシステムエラーやソフトウェアの欠陥を特定し、修正に役立てました。
「現在の脆弱性管理によって、重要な企業IT資産とWebアプリケーションをすべてカバーできています。また、企業ネットワークのエッジで、ルーティングデバイスやファイアウォールなどの重要なネットワークコンポーネントを含む、外部からの潜在的なリスクを防御できるようになりました」と、Lifecellの情報セキュリティ管理部門マネージャーであるAndriy Zhelo氏は述べています。
業種:通信
脆弱性管理プロバイダー:Qualys
成果:
- 脆弱性管理のワークフローを効率化。
- 正確で信頼性の高いスキャン。
- 優先度の高い問題から修正するための洞察を備えた包括的なレポート。
5. Compassion International
Compassion Internationalは25カ国で活動し、200万人を貧困から救う支援を行ってきました。同団体は、深刻な貧困状態にある子どもたちを支援しており、その中には1日2ドル未満で暮らす子どももいます。
大規模な組織であるCompassion Internationalでは、世界各地に分散したネットワークが、セキュリティを確保すべき重要なデータを扱っています。この非営利団体は、支援対象の子どもたちに関する機密情報に加え、世界中の150万人を超える寄付者と3万人のボランティアの個人を特定できる情報(PII)を保有しています。
世界各地に複数のオフィスを構えるCompassion Internationalは、すべてのセキュリティ上の懸念を一元管理し、組織のセキュリティ体制をグローバルに把握できる脆弱性管理ソリューションを必要としていました。新しいテクノロジーに対応するため、Compassion InternationalはクラウドサービスとWebアプリをサポートする脆弱性管理プラットフォームを求めていました。さらに、脆弱性に関するデータを、すでに利用している業務プラットフォームと容易に統合できるソリューションも必要としていました。
これらの要件を踏まえ、同団体の脆弱性管理ソリューションとしてTenable.ioが選ばれました。クラウドを基盤とするVMにより、データを一元的な場所で管理でき、ネットワークを他のタスクに振り向けられるようになりました。アクティブスキャナーとパッシブネットワーク監視によって、各地域の脆弱性を完全に把握できました。
「Tenableによって、脆弱性管理プログラムの成熟度を大きく引き上げることができました。これまで使用したどのソリューションよりも優れています」と、Compassion Internationalのサイバーセキュリティ担当シニアディレクターであるBrian Rhodes氏は述べています。
業種:非営利団体
脆弱性管理プロバイダー:Tenable.io
成果:
- 脆弱性管理を一元化。
- 可視性とカバレッジが向上。
- 既存のITシステムに脆弱性情報をシームレスに統合。
詳しくは現在の脆弱性管理の主なトレンドをご覧ください。