内容紹介
サイバー脅威を予測し、耐え、侵害から復旧し、適応する――。「サイバーレジリエンス」の概要から実践までを、セキュリティの第一人者が徹底解説!
今日、サイバー攻撃による被害は拡大の一途をたどっています。サプライチェーンは複雑化し、組織を取り巻く技術環境は絶えず変化しています。さらに、クラウドコンピューティングやAIの発展は、私たちに大きな恩恵をもたらす一方で、新たな依存関係やリスクも生み出しています。
こうした時代において、いかに優れた防御策を講じたとしても、脅威を完全に排除することはできません。したがって重要なのは、インシデントの発生を前提としながらも、社会的・経済的な機能を維持し、迅速に復旧し、その経験から学び、さらに強靱な組織へと発展させていくことです。その考え方こそが「サイバーレジリエンス」の本質です。
本書は、この「サイバーレジリエンス」の定義から始めて、理論と実践、技術と組織、人とガバナンスを、それぞれ独立した要素としてではなく、一つの体系として理解できるようにまとめました。本書が、初学者にとっては全体像を見渡すための地図となり、実務者にとっては判断に迷ったときに立ち返るための指針となれば幸いです。
<目次>
第1章 レジリエンスとサイバーレジリエンス
1.1 レジリエンスの定義
1.2 レジリエンスの種類
1.3 サイバーレジリエンスの概略
1.4 サイバーセキュリティとの違い
第2章 概念とフレームワーク、プラクティス
2.1 サイバーレジリエンスの概念とフレームワーク
2.2 サイバーレジリエンスのプラクティス
第3章 関連する規制と法
3.1 欧州における法の考え方
3.2 EUサイバーレジリエンス法
3.3 英国におけるサイバーレジリエンス
3.4 米国におけるサイバーレジリエンス関連の動向
第4章 関連するフレームワーク
4.1 Well-Architected Framework
4.2 NIST Cybersecurity Framework
第5章 組織体制
5.1 Three Lines Model(3ラインモデル)
5.2 米国防総省(DoD)のDevSecOps
5.3 サイバーセキュリティCoE
第6章 MITRE ATT&CKとMITRE CREF Navigator
6.1 MITREとは
6.2 MITRE ATT&CKとは
6.3 MITRE CREF Navigatorとは
6.4 MITRE CREF Navigatorに関するツール
第7章 CRR資源ガイド
7.1 Asset Management
7.2 Controls Management
7.3 Configuration and Change Management
7.4 Vulnerability Management
7.5 Incident Management
7.6 Service Continuity Management
7.7 Risk Management
7.8 External Dependencies Management
7.9 Training and Awareness
7.10 Situational Awareness
7.11 Cyber Resilience Review Self-Assessment
第8章 デジタル倫理
8.1 デジタル倫理(Digital Ethics)の重要性
8.2 The Digital Ethics Compassの概要
8.3 オートメーションと倫理
8.4 サイバーレジリエンスへの活用
第9章 サイバーレジリエンスに対応したサイバー演習
9.1 脆弱性評価、ペネトレーションテスト、RTO、TLPTの違い
9.2 サイバーセキュリティ演習におけるチームの役割
9.3 サイバー演習のポイント
9.4 4つの目的(Goals)とサイバー演習の関係
