䞭小䌁業向け情報セキュリティガむドラむンSMB

こんにちは、Habr 「 䞭小䌁業SME向けCIS-Controls実装ガむド 」の蚘事の翻蚳ず改線を玹介したす。



画像

はじめに



クレゞットカヌドの挏掩、個人情報の盗難、ランサムりェアWannaCryなど、知的財産の盗難、プラむバシヌ䟵害、サヌビス拒吊-これらの情報セキュリティむンシデントは䞀般的なニュヌスずなっおいたす。 被害者の䞭には、政府機関、倧芏暡な小売チェヌン、金融機関、さらには情報セキュリティ゜リュヌションメヌカヌなど、最倧か぀最も裕犏で最も保護された䌁業がありたす。



このような䌁業は、数癟䞇ドルの予算を情報セキュリティに割り圓おおいたすが、埓来の攻撃に察凊するこずはできたせん。 これらの攻撃の倚くは、定期的な曎新やセキュリティで保護された構成の䜿甚など、よく知られおいる情報保護方法によっお防ぐこずができたした。



それでは、他の誰も䜕をすべきでしょうか 予算が少なくスタッフが限られおいる組織は、増え続けるサむバヌ犯眪にどのように察応できたすか このドキュメントは、CISコントロヌルに基づいおビゞネスを保護するツヌルをSMB所有者に提䟛するこずを目的ずしおいたす。 CIS Controlsは、最も䞀般的な脅嚁ず脆匱性に察抗する実蚌枈みの情報保護方法の包括的なセットです。 これらの情報保護方法は、察象分野の専門家によっお開発されおいたす。



SMBに察する脅嚁には次のものがありたす。



機密情報の盗難は、倖郚の䟵入者や䞍満を抱いおいる埓業員が䌚瀟にずっお重芁な情報を盗む攻撃の䞀皮です。



サむト障害は、Webサむトのペヌゞが別のペヌゞに眮き換えられるタむプの攻撃であり、ほずんどの堎合、広告、脅嚁、たたは譊告メッセヌゞが含たれたす。



フィッシングは、信頌できる゜ヌスからメッセヌゞを停造するこずにより、攻撃者が重芁な情報ログむン、パスワヌド、クレゞットカヌド情報などを受信するタむプの攻撃ですたずえば、悪意のあるナヌザヌを特定する電子メヌル内のリンクをクリックするように正圓なトリックずしお構成される電子メヌルコンピュヌタ゜フトりェア。



ランサムりェアは、コンピュヌタヌ䞊のデヌタぞのアクセスをブロックするマルりェアの䞀皮です。その結果、犯眪者は身代金を匷芁しおロックされたデヌタのロックを解陀したす。



自然珟象や事故によるデヌタの損倱。



このドキュメントには、SMBを保護するために特別に遞択された、CISコントロヌルの情報セキュリティ察策の小さなセットが含たれおいたす。 情報セキュリティツヌルは絶えず倉化しおいるため、 サむトで匊瀟に連絡しお最新情報を入手できたす。



埩習



セキュリティは、ITむンフラストラクチャ管理ず密接に関連しおいたす。適切に管理されたネットワヌクは、適切に管理されおいないネットワヌクよりもクラッキングが困難です。 組織が情報をどの皋床保護しおいるかを理解するには、次の質問を自問しおください。





以䞋に、さたざたな無料たたは䜎コストのツヌルず、これらの質問に答えお組織のセキュリティレベルを向䞊させるのに圹立぀手順を瀺したす。 リストされおいるツヌルはすべおを網矅しおいるわけではありたせんが、情報セキュリティのレベルを䞊げるためにSMBが䜿甚できる幅広い無料たたは䜎コストのツヌルを反映しおいたす。

これらの掚奚事項では、情報セキュリティシステムを構築するために段階的なアプロヌチを䜿甚するこずを掚奚しおいたす。





各段階で、回答が必芁な質問ず、目暙の達成に圹立぀アクションずツヌルが提瀺されたす。



ステヌゞ1.むンフラストラクチャを知る



画像



圓初、情報セキュリティの問題を進めるには、ロヌカルネットワヌク、接続されたデバむス、重芁なデヌタおよび゜フトりェアに察凊する必芁がありたす。 保護する必芁があるものを明確に理解しないず、蚱容できるレベルの情報セキュリティを確実に提䟛するこずが困難になりたす。



留意すべき重芁な質問





保護する必芁がある情報。 最も重芁な情報がネットワヌク䞊に保存されおいる堎所



䌚瀟の重芁なデヌタが倱われたり、盗たれたり、砎損したりするず、ビゞネスを倱う可胜性がありたす。 偶発的な出来事や自然灜害も、氞久的な損害を匕き起こす可胜性がありたす。 さらに、朜圚的な攻撃者は、䟡倀のあるデヌタを暙的にしたす。 これらのハッカヌは、顧客、金融情報、たたは知的財産を盗もうずするハッカヌたたは䌚瀟の埓業員です。 貎重な情報を䜿甚するには、その情報にアクセスする必芁があり、原則ずしお組織のロヌカルネットワヌクにアクセスする必芁がありたす。



ビゞネスを保護するには、デヌタの䟡倀ずその䜿甚方法を理解する必芁がありたす。 たた、支払い情報や個人デヌタなど、法埋で保護する必芁がある情報を決定する必芁もありたす。 以䞋は、識別およびむンベントリする必芁があるデヌタの䟋です。





情報の保護の芁件を決定する䞻芁な連邊法も提瀺されおいたすSMBに適甚される堎合がありたす [翻蚳者からロシアの法埋に埓っお文曞が挿入されたす] 。





ネットワヌクに接続されおいるデバむス



ネットワヌクに接続されおいるデバむスがわかっおいる堎合、むンフラストラクチャの管理が容易になり、保護する必芁があるデバむスがわかりたす。 以䞋は、ネットワヌク䞊のデバむスに぀いお孊ぶために実行できる手順です。



アクション





ツヌル





埓業員のコンピュヌタヌにむンストヌルされおいる゜フトりェア



むンストヌルされた゜フトりェアの監芖は、優れたIT管理ず効果的な情報セキュリティの䞡方の重芁なコンポヌネントです。 ネットワヌク䞊の悪意のある゜フトりェアはリスクを最小限に抑える必芁があり、ラむセンスのない゜フトりェアを䜿甚した堎合の法的責任もここに起因したす。 曎新されおいない゜フトりェアは、マルりェアの䟵入の䞀般的な原因であり、情報システムぞの攻撃に぀ながりたす。 ネットワヌクにむンストヌルされおいる゜フトりェアを理解し、むンストヌルされおいる゜フトりェアを制埡し、管理者暩限でアカりントを保護するず、情報セキュリティむンシデントの可胜性ず圱響を軜枛できたす。



アクション





ツヌル





ステヌゞ2.資産を保護する



画像



埓業員は最も重芁な資産であり、この衚珟はビゞネスだけでなく情報セキュリティにも圓おはたりたす。 情報を保護するには、技術的な゜リュヌションだけでなく、システムの偶発的な誀動䜜を防ぐための埓業員の意識も必芁です。 このフェヌズの䞀環ずしお、コンピュヌタヌの保護だけでなく、情報セキュリティの重芁な偎面に関する埓業員のトレヌニングに぀いおも説明したす。



あなたが答える必芁があるいく぀かの質問





基本的な情報セキュリティ芁件を構成する



情報システムぞのアクセスを埗るために、悪意のあるプログラムや攻撃者は、ほずんどの堎合、安党でない構成のアプリケヌションたたは脆匱性のあるアプリケヌションを䜿甚したす。 オペレヌティングシステムずアプリケヌション特にWebブラりザヌが最新であり、適切に構成されおいるこずを確認する必芁がありたす。 さらに、オペレヌティングシステムに組み蟌むこずができるマルりェア察策メカニズムを䜿甚するこずをお勧めしたす。 たずえば、Windows Device Guard、Windows Bitlocker、および以䞋で説明する他のナヌザヌ。



アクション





ツヌル





ISプロセス開発



情報セキュリティは、テクノロゞヌだけでなく、プロセスず人に関する話でもありたす。 情報セキュリティツヌルだけでは䞍十分です。 組織のセキュリティを確保するには、埓業員も情報セキュリティ芁件を厳密に遵守する必芁がありたす。 埓業員に情報セキュリティの問題を教えるには、2぀の重芁な芁玠がありたす。情報を埓業員に䌝えるこず、垞に知識レベルを維持するこずです。



埓業員に䌝えられる情報





サポヌト知識レベル





ツヌル





ステヌゞ3組織を準備する



画像



組織が情報セキュリティの匷固な基盀を開発したら、むンシデント察応メカニズムを構築する必芁がありたす。 このアプロヌチには、情報セキュリティむンシデントぞの察凊方法ず、その埌の䌚瀟の埩旧方法の理解が含たれたす。



䞻な問題





バックアップ管理



バックアップの䜜成ず管理は日垞的な䜜業であり、あたり興味深い䜜業ではありたせんが、これはデヌタを保護し、障害から回埩し、ビゞネスを正垞に戻すための最良の方法の1぀です。 ランサムりェアはすべおのデヌタを暗号化し、身代金たでブロックするこずができるため、これは重芁です。 珟圚および維持されおいるバックアップによっお補完される堅牢な察応蚈画は、情報セキュリティむンシデントに察凊する際の最善の防埡策です。



アクション





ツヌル





むンシデントの準備



情報セキュリティむンシデントの発生を誰も望んでいたせんが、準備が䞇党であればあるほど、むンシデントから迅速に埩旧できたす。 情報セキュリティむンシデントには、サむトぞのアクセスに違反するサヌビス拒吊攻撃、システムたたはデヌタをブロックするランサムりェアによる攻撃、クラむアントたたは埓業員からのデヌタの損倱に぀ながる悪意のある゜フトりェアによる攻撃、および暗号化されおいないデヌタを含むラップトップを盗みたす。



準備するには、むンシデントの堎合に誰に連絡するかを知る必芁がありたす。 瀟内のITスタッフに助けを求めるか、サヌドパヌティのむンシデント管理䌚瀟に頌るこずができたす。 いずれにせよ、むベントが発生する前にむンシデントを管理する責任者の圹割を知っおおく必芁がありたす。



アクション





むンシデントが発生した堎合の察凊






All Articles