2019 年 7 月 国家資格 情報処理安全確保支援士 がわかる! 制度説明会 セキュリティの実態から紐解く必要な人材像 - 登録セキスペへの期待と役割 - 情報処理安全確保支援士集合講習講師藤井仁志

Similar documents
平成 29 年 4 月 12 日サイバーセキュリティタスクフォース IoT セキュリティ対策に関する提言 あらゆるものがインターネット等のネットワークに接続される IoT/AI 時代が到来し それらに対するサイバーセキュリティの確保は 安心安全な国民生活や 社会経済活動確保の観点から極めて重要な課題

IT活用力セミナーカリキュラムモデル訓練分野別コース一覧・コース体系

6-2- 応ネットワークセキュリティに関する知識 1 独立行政法人情報処理推進機構

ICT-ISACにおけるIoTセキュリティの取組について

Microsoft PowerPoint - ã…Šã…¬ã…fiㅥㅼ盋_MVISONCloud製åfi†ç´¹ä»‰.pptx

プロダクトオーナー研修についてのご紹介

マルチクラウド環境の最適解! ネットワンの セキュリティサービス 2018 年 12 月 13 日ネットワンシステムズ株式会社ビジネス推進本部商品企画部セキュリティチーム兼松智也

Sample 5

JSOCマネージド・セキュリティ・サービス(MSS) インシデントご報告・セキュリティ動向

スキル領域 職種 : ソフトウェアデベロップメント スキル領域と SWD 経済産業省, 独立行政法人情報処理推進機構

PowerPoint Presentation

PowerPoint プレゼンテーション

<4D F736F F F696E74202D2091E63389F15F8FEE95F1835A834C A CC B5A8F FD E835A835890A78CE C CC835A834C A A2E >

延命セキュリティ製品 製品名お客様の想定対象 OS McAfee Embedded Control 特定の業務で利用する物理 PC 仮想 PC や Server 2003 Server 2003 ホワイトリスト型 Trend Micro Safe Lock 特定の業務で利用するスタンドアロン PC

Microsoft PowerPoint - 03_参考資料

組織内CSIRT構築の実作業

CloudEdgeあんしんプラス月次レポート解説書(1_0版) _docx

PowerPoint プレゼンテーション

安全なウェブサイトの作り方 7 版 の内容と資料活用例 2

平成18年度標準調査票

中小企業向け サイバーセキュリティ対策の極意

資料 6 クラウドサービスで発生しているインシデントについて 2012 年 3 月 19 日 川口洋, CISSP 株式会社ラックチーフエバンジェリスト lac.co.jp 平成 23 年度第 3 回学術情報基盤オープンフォーラム

修-CIA Exam Change Handbook_FAQs_ indd

Microsoft PowerPoint - A7_松岡(プレゼン用)jnsa-総会-IoTWG-2015.pptx

資料 4 サプライチェーンサイバーセキュリティ等に関する海外の動き 平成 30 年 8 月 3 日経済産業省商務情報政策局サイバーセキュリティ課

PowerPoint プレゼンテーション

i コンピテンシ ディクショナリ を 活用した品質エンジニアの育成 その 2 独立行政法人情報処理推進機構 HRD イニシアティブセンター 奥村有紀子

FUJITSU Cloud Service for OSS 「ログ監査サービス」 ご紹介資料

最終デジタル化への意識調査速報

平成18年度標準調査票

PwC IPO 情報システム Autofacts( オートファクツ ) PwC あらた有限責任監査法人 IPO ソリューション部マネージャー加藤誠 はじめに現在の情報システムは インターネットや無線通信の高速化 コンピュータシステムの高性能化 クラウドサービスの普及などにより 企業のさまざまな業務に

事故前提社会における           企業を支えるシステム操作統制とは

スキル領域 職種 : マーケティング スキル領域と MK 経済産業省, 独立行政法人情報処理推進機構

授業計画書

5. 政治経済学部 ( 政治行政学科 経済経営学科 ) (1) 学部学科の特色政治経済学部は 政治 経済の各分野を広く俯瞰し 各分野における豊かな専門的知識 理論に裏打ちされた実学的 実践的視点を育成する ことを教育の目標としており 政治 経済の各分野を広く見渡す視点 そして 実践につながる知識理論

PowerPoint Presentation

Microsoft Word - 4㕕H30 �践蕖㕕管璃蕖㕕㇫ㅪ�ㅥㅩㅀ.docx

これだけは知ってほしいVoIPセキュリティの基礎

マルウェアレポート 2017年9月度版

チェック式自己評価組織マネジメント分析シート カテゴリー 1 リーダーシップと意思決定 サブカテゴリー 1 事業所が目指していることの実現に向けて一丸となっている 事業所が目指していること ( 理念 ビジョン 基本方針など ) を明示している 事業所が目指していること ( 理念 基本方針

Microsoft Word - 01_LS研IT白書原稿_2012年度_統合版__ _v1 2.doc

[ 指針 ] 1. 組織体および組織体集団におけるガバナンス プロセスの改善に向けた評価組織体の機関設計については 株式会社にあっては株主総会の専決事項であり 業務運営組織の決定は 取締役会等の専決事項である また 組織体集団をどのように形成するかも親会社の取締役会等の専決事項である したがって こ

データ解析分野 () 履修モデル 公開日 : 平成 0 月 日 アナリスト コンサルタント系 ( コンサルティング 証券 銀行マーケティング分析金融データ分析データサイエンティスト税理士 会計士ビッグデータ解析 データアナリストとして経営企画 戦略の立案 評価をする 学 専門 & ( 選択および選択

プロジェクトマネジメント知識体系ガイド (PMBOK ガイド ) 第 6 版 訂正表 - 第 3 刷り 注 : 次の正誤表は PMBOK ガイド第 6 版 の第 1 刷りと第 2 刷りに関するものです 本 ( または PDF) の印刷部数を確認するには 著作権ページ ( 通知ページおよび目次の前 )

Microsoft PowerPoint - M1001_1_ ppt [互換モード]

スマートデバイス利用規程 1 趣旨 対象者 対象システム 遵守事項 スマートデバイスのセキュリティ対策 スマートデバイスの使用 スマートデバイスに導入するソフトウェア スマー

~この方法で政策形成能力のレベルアップが図れます~

内部不正を防止するために企業は何を行うべきなのか

組織内CSIRTの役割とその範囲

ログを活用したActive Directoryに対する攻撃の検知と対策

KARTE セキュリティホワイトペーパー KARTE セキュリティホワイトペーパー 2.1 版 株式会社プレイド 1

青森県情報セキュリティ基本方針

3

中小企業のための Security by Design WG 活動紹介 NPO 日本ネットワークセキュリティ協会西日本支部株式会社インターネットイニシアティブ大室光正

ネットワンシステムズ会社概要 従業員 2,3 0 名 売上 1,6 1 億円 事業拠点国内 17 拠点 グループ会社国内 2 海外 2 NetOneSystemsUSA,Inc. NetOneSystemsSingaporePte.Ltd. トップベンダーと強固なリレーションによる先進技術の利活 推

サイバーセキュリティ戦略 で示された課題 サイバーセキュリティ戦略 ( 平成 25 年 6 月 10 日情報セキュリティ政策会議決定 ) で示された人材育成に係る課題は以下のとおり 情報セキュリティ人材の不足解消に向け 積極的な取組が必要 ( 国内における情報セキュリティに従事する技術者約 26.5

PowerPoint プレゼンテーション

Transcription:

2019 年 7 月 国家資格 情報処理安全確保支援士 がわかる! 制度説明会 セキュリティの実態から紐解く必要な人材像 - 登録セキスペへの期待と役割 - 情報処理安全確保支援士集合講習講師藤井仁志

Agenda 1. セキュリティリスクに対する認識と実態 2. 日本のセキュリティに関する課題と対応 3. 登録セキスペへの期待と役割 2

世界の経営者は VUCA 時代をどう認識しているか? サイバー攻撃の影響は感染症より大 発生可能性は資産バブルより大 ( 出典 )https://jp.weforum.org/reports/the-global-risks-report-2019 大量破壊兵器 サイバー攻撃 感染症の広がり テロ攻撃 主要国における資産バブル 3

情報漏洩を自ら発見するのは困難 インシデント未発見期間は数か月の単位 情報漏えいを発見する主体 インシデントの所要時間 侵入 ( 対象 =140) 攻撃者は自由に行動 脱出 ( 対象 =87) 法的機関 第三者 発見 ( 対象 =390) 不正利用検知 内部 感染 ( 対象 =127) 出典 : Verizon 2016 Data Breach Investigation Report 70% を超える情報漏えいが法的機関や外部の専門家による指摘にて発覚 秒分時日週月年 出典 : Verizon 2019 Data Breach Investigation Report 4

機械学習を応用したセキュリティ製品の登場で人材不足解消とはならず マルウエア解析 ( 静的 / 動的 ) マルウエア検知 分類 Web ベース攻撃検知 悪性サイト 悪性スパムメール検知 悪性 JavaScript 検知 不正侵入検知 (IDS/IPS) 異常検知 攻撃分類 検知 ハニーポット観測 分析 広域攻撃観測 ダークネット分析 異常検知 攻撃分類 検知 ボットネットの活動検知 分析 ( 出典 )https://www.darpa.mil/program/cyber-grand-challenge サイバー攻撃情報の収集 分析 表層 Web 解析 (SNS セキュリティブログ レポートなど ) 深層 Web 解析 ( ダークマーケット ダークフォーラムなど ) 5

AI IoT の発展が新たな脅威を 実世界 にもたらす AI と IoT で実現する新たなケアサービスの一例 ケア提案 データ改ざん AI モデル撹乱 盗取 AI エンジン ( 学習 予測 推奨 ) センサーログ クラウドサービス データ改ざん ケア履歴 AI エンジン ( 状態 行動認識 ) 個人情報 / 機微情報盗取 6

必要な専門性は高度化 多様化する だからチームで対処 高度化 多様化するセキュリティ人員の専門性 AI SOAR 監視に必要な専門性 IPS/IDS IAM SSO 検疫 NW API マイクロサービス脅威インテリジェンス サンドボックス解析 脅威情報マルウェア解析システム構成 OS FW ウイルス対策 NW IPA - 情報セキュリティ人材不足数等に関する追加分析について 7

今後 データ デジタルを重視すると倫理は今以上に重視されるべき ヒポクラテスの誓い ( 出典 ) https://ja.wikipedia.org/wiki/%e3%83%92%e3%83%9d%e3%82%af %E3%83%A9%E3%83%86%E3%82%B9%E3%81%AE%E8%AA%93 %E3%81%84 医師の倫理 任務などについての ギリシア神への宣誓文 現代の医療倫理の根幹を成す患者の生命 健康保護の思想 患者のプライバシー保護のほか 専門家としての尊厳の保持 徒弟制度の維持や職能の閉鎖性維持なども謳われている ( 出典 )https://www.kantei.go.jp/jp/singi/tougouinnovation/dai4/siryo1-1.pdf 8

Agenda 1. セキュリティリスクに対する認識と実態 2. 日本のセキュリティに関する課題と対応 3. 登録セキスペへの期待と役割 9

日本のセキュリティは低予算 人不足が課題 IT 予算に占めるセキュリティ予算の割合 (%) 経営層が CISO セキュリティ人材の不足 35.5% 86.9% 71.2% 16.2% 68.5% 10.6% 70.5% 14.3% 0% 20% 40% 60% 80% 100% 71.8% 10.4% 凡例 10% 未満 10% 以上不明 https://www.nri-secure.co.jp/report/2018/analysis_global2018.html を基に作成 10

インシデント対応とセキュリティ企画の要員不足が人材面の課題 自組織に不足していると考える人材種別 セキュリティ担当者として最も困っていること ログを監視 分析して危険な兆候をいち早く察知できるセキュリティ戦略 企画を策定するインシデントへの対応 指揮ができる 0% 20% 40% 60% 57% 53% 44% 日本 (n=93) セキュリティインシデント発生時の緊急対応 自社セキュリティ対策の遅れ ( 最新技術 動向の未反映 ) グループ会社 国内外拠点のセキュリティ統制 管理 サイバー攻撃高度化への対応 https://www.nri-secure.co.jp/report/2018/analysis_global2018.html を基に作成 11

サイバーセキュリティ戦略 サイバーセキュリティ 2018 新たなサイバーセキュリティ戦略 (2018 年 7 月 ) は 2020 年以降の目指す姿も念頭に 我が国の基本的な立場等と今後 3 年間 (2018 年 ~2021 年 ) の諸施策の目標及び実施方針を国内外に示すもの サイバーセキュリティ 2018 は 同戦略に基づく初めての年次計画であり 各府省庁はこれに基づき 施策を着実に実施 目的達成のための施策 ( 出典 )https://www.nisc.go.jp/active/kihon/pdf/cs-senryaku2018-shousaigaiyou.pdf を元に作成 12

サイバーセキュリティ人材育成取組方針 経営層戦略マネジメント層実務者層 技術者層 役割 ビジネスやサービスの着実な遂行 ( 任務保証 ) が重要 事業継続と価値創出のためのリスクマネジメントの一環として 対策を推進 事業継続と価値創出に係るリスクマネジメントを中心となって支える役割 経営層の方針を踏まえた対策立案 実務者 技術者の指揮 方針を踏まえたセキュリティ対策の企画 構築 実施 課題 リスクマネジメントに向けた 経営層の理解と意識改革の推進 業種 業態の違いを踏まえた サイバーセキュリティの位置付けの明確化とリスクマネジメントの浸透 マネジメント機能の中でサイバーセキュリティリスクの考慮 戦略マネジメント層向けの適切な教材やプログラムが存在しない 経営層 戦略マネジメント層を支え 他の専門人材とチームの一員として対処できる人材の育成 新たな技術やシステム開発手法の知識 スキルの育成 取組に対する経営上のインセンティブ付与 ( 出典 )https://www.nisc.go.jp/conference/cs/jinzai/dai09/pdf/09shiryou0201.pdf 13

Agenda 1. セキュリティリスクに対する認識と実態 2. 日本のセキュリティに関する課題と対応 3. 登録セキスペへの期待と役割 14

登録セキスペはセキュリティ専門職 実務者 戦略マネジメント層をカバー 経営層戦略マネジメント層実務者層 技術者層 金融庁 Delta Wall III 演習 IPA 産業サイバーセキュリティセンター責任者向け短中期プログラム 演習 NISC 重要インフラ分野横断演習 警察庁重要インフラ業者等との共同対処訓練 NICT CYDER サイバーコロッセオ 教育 資格 評価基準 IPA 産業サイバーセキュリティセンター中核人材育成プログラム東京電機大 Cysec IPA 情報処理安全確保支援士 IPA 情報セキュリティマネジメント試験 ( 出典 ) https://www.nisc.go.jp/conference/cs/jinzai/dai09/pdf/09shiryou0201.pdf 15

セキュリティ人材の活躍が期待される場所 システム技術者 実務者 利用者 経営者 通信工学 情報学 システム工学 計算機経営学経済学法学 政治学科学 システム サービス仕様 セキュリティ仕様 3 ギャップの最適化 解消したい課題 ニーズ セキュリティ課題 ニーズ 2 仕様の具体化 4 仕様に従った実装 運用 1 課題 ニーズの具体化 先端 IT の利活用 トレンドの変化 セキュリティの社会認識 16

セキュリティ人材に期待される役割 1 課題 ニーズの具体化 法令 業界ガイドライン等を踏まえ セキュリティとして取り組むべき課題 ニーズを具体化できる セキュリティ課題 ニーズ解消の必要性を訴求し 人 予算の確保も含め関係者との合意形成できる 2 仕様の具体化 法制 セキュリティガイドライン等を踏まえ システム サービスの仕様に取り込むべきセキュリティの仕様を具体化できる 新たな IT 利活用 新技術 セキュリティに対する社会認識の変化を捉え 自組織に必要 不要なセキュリティの仕様を選択し システム サービス仕様との整合性が確保できる 3 ギャップの最適化 課題 ニーズとセキュリティ仕様を双方向で擦り合わせし ギャップを明確にできる ギャップがもたらすリスクを具体化し 対策の採否 優先度を課題 ニーズと仕様の双方から検討 調整できる 調整結果をもとに セキュリティ人材以外への説明 合意形成ができる 4 仕様に従った実装 運用 セキュリティに関する技術力を活かし システム サービスにセキュリティ仕様を実装することができる 技術力を活かし実装したものが期待通りに動作するよう運用し 仕様通りに動作しない時 ( 障害発生時 ) や 仕様では想定していないがシステム サービスの安心 安全を脅かす時 ( インシデント発生時 ) に速やかにその影響を排除し その原因を解明し 再発防止ができる 17

セキュリティ人材への将来 期待は多様 登録セキスペはゴールでありスタート 試験合格者 = レベル 4 の実力あり 登録 専門性の広域化 専門性の進化 深化 + + 人材の可視化 安心感の提供 + 講習 研修の受講 実務経験 サイバー演習 CTF 外部発表等 トップガン人材 IT 戦略 アーキテクチャ PM システム開発 システム運用 ネットワーク AI 従来 IT 先端技術との組み合わせ CISO セキュリティにも強い経営者 会計法務広報 企業 組織運営に必要な技術との組み合わせ 18

( 参考 ) セキュリティ関連の年俸は幅広く 上限も他職より高い傾向 転職会社調査結果 (2019) にみる国内正社員年俸レンジの一例 情報セキュリティ ( 銀行 証券 投信以外のサービス ) プロジェクト プログラムマネージャー ( 銀行 証券 投信以外のサービス ) データアナリスト サイエンティスト ( 銀行 証券 投信以外のサービス ) セキュリティ エンジニア ( ベンダー コンサルティング ) システム エンジニア ( ベンダー コンサルティング ) RPA コンサルタント ( ベンダー コンサルティング ) 500 800 1100 1400 1700 2000 単位 : 万円 ( 出典 )https://www.robertwalters.co.jp/content/dam/robert-walters/country/japan/files/salary-survey/j-book2019.pdf より一部抜粋 19