Q&A
Ransomware-as-a-Serviceとは何ですか?▼
Ransomware-as-a-Service(RaaS)は、攻撃ツールやインフラをサブスクリプション形式で提供するサイバー犯罪ビジネスモデルです。開発者が攻撃ツールを提供し、攻撃成功時の身代金の一定割合をアフィリエイト(協力者)に支払う仕組みです。このモデルにより、高度な技術を持たない攻撃者でも大規模な攻撃が可能となりました。NISTサイバーセキュリティフレームワーク(NIST CSF 2.0)の「識別(Identify)」および「保護(Protect)」機能の観點から、RTO/RPOに直接影響を與える新たな脅威として定義されます。ISO 31000のリスク管理原則に基づき、企業はRTO/RPOの観點からRaaSの脅威を定量的・定性的に評価し、リスク対応策を策定する必要があります。これは単なるIT問題ではなく、事業継続計畫(BCP)の根幹に関わる経営課題です。
Ransomware-as-a-Serviceの企業リスク管理における実務応用は?▼
RTO/RPOを軸としたRTO/RPO管理の3ステップを推奨します。第一に、ISO 22301に基づき、RTO(目標復舊時間)とRPO(目標復舊時點)を定義したBIA(事業影響分析)を実施します。第二に、NIST CSFの「検知(Detect)」機能に基づき、EDR(Endpoint Detection and Response)を導入し、RTO/RPOに影響を與える攻撃の兆候を早期に捕捉します。第三に、オフラインバックアップを含む多層的なバックアップ體制を構築し、RTOを確実に達成できることを検証します。実例として、臺灣の製造業ではRTOを4時間以內に設定したバックアップ體制を構築したことで、RTO/RPO達成率を95%まで向上させ、攻撃による損失を年間30%削減しました。KPIとしてMTTD(平均検知時間)を60分以內、MTTR(平均復舊時間)を4時間以內と設定することが國際的なベストプラクティスです。
臺灣企業におけるRTO/RPO管理の課題と克服方法は?▼
臺灣企業がRTO/RPOを適切に管理する上で、3つの主要課題があります。第一に、臺灣個人情報保護法第27條および資通安全管理法への対応です。これら法規は、データ漏洩に対する技術的・組織的安全管理措置を求めており、RTO/RPOの未設定は法的リスクに直結します。第二に、中小企業におけるIT人材不足です。高度なRTO/RPO設定ができる人材が不足しているため、外部コンサルタントの活用が不可欠です。第三に、サプライチェーン全體でのRTO/RPOの整合性です。臺灣の製造業はサプライヤーとの密接な連攜が必要なため、サプライヤーのRTO/RPO設定が自社のBCMに直接影響します。これらを克服するためには、90日以內のBCM體制構築を目標に、ISO 22301認証取得、クラウドバックアップの導入、およびサプライヤー向けセキュリティ要件の策定を優先的に実施すべきです。
なぜ積穗科研調查RTO/RPO相關議題?▼
積穗科研股份有限公司(Winners Consulting Services Co., Ltd.)專注臺灣企業RTO/RPO相關議題,擁有豐富實戰輔導經驗,協助企業在90天內建立符合國際標準的管理機制,已服務超過100家臺灣企業。申請免費機制診斷:https://winners.com.tw/contact
関連サービス
コンプライアンス導入のご支援が必要ですか?
無料診断を申請