Shoeisha Technology Media

EnterpriseZine(エンタープライズジン)

EnterpriseZine(エンタープライズジン)

テーマ別に探す

人材育成が最優先課題――KPMGコンサルティングとRSAが「サイバーセキュリティサーベイ2019」を発表

  2019/10/04 14:30

 KPMGコンサルティングとEMCジャパン RSAは、国内の上場企業および売上高400億円以上の未上場企業を対象に実施した、企業のサイバーセキュリティ対策に関する実態調査の結果をレポート「サイバーセキュリティサーベイ2019」としてまとめ、その主な結果を公表した。

 この調査からは、回答企業の21.1%がサイバー攻撃の痕跡を確認しており、昨年と比較して10.2%減少していることが分かった。しかし、自社が認識できていないサイバー攻撃による被害発生の可能性を21.9%が疑っていることから、継続的な対応が必要であることに変わりはありない。

 また、サイバーセキュリティ対策領域における今後の投資先として「サイバーセキュリティ人材の育成(56.2%)」や、サイバーセキュリティ対策組織の陣容の規模の適切さについて「やや不足(46.2%)」「大いに不足(39.4%)」を合わせて85.6%が人材の不足を認識している。昨年に引き続き、セキュリティ人材の不足が企業の課題として浮かび上がった。

 東京で開催される世界最大スポーツイベントを控え、政府が重要インフラ14分野を指定し、サイバー防衛対策に関する安全基準の指針を改定するなど、重要インフラに対するサイバーセキュリティ対策が注目されている。

 IoTやAIなどのテクノロジーの普及、リモートワークの導入の拡大などにより、情報システムと制御システムの連携の機会が増えることで、制御システムを狙ったサイバー攻撃が増加している。しかし、制御システムセキュリティ対策が十分に実施できていると回答した企業は15%程度に止まり、改善が必要な状況が明らかになった。

「サイバーセキュリティサーベイ2019」の主な調査結果

 ・回答企業の21.1%が、過去1年間でサイバー攻撃あるいは不正侵入があったと回答(図1)

図1:サイバー攻撃による不正侵入の痕跡を発見した企業(出典「サイバーセキュリティサーベイ2019」)

 ・不正侵入に気付いたきっかけは、「社員からの通報(34.3%)」「サイバーセキュリティ部門による監視(37.1%)」「委託先ITベンダーからの通報(17.1%)」と、9割近くが自組織内で不正侵入を検出しており、対策の効果が出ていると考えられる(図2)

図2:最初の侵入の兆候に気づいたきっかけ(出典「サイバーセキュリティサーベイ2019」)

 ・自社の対応が機能している一方、「発生していると思う(21.9%)」「わからない(39.5%)」と6割以上が見落としの可能性を認識している(図3)

図3:自社で認識できていないサイバー攻撃による被害発生の可能性(出典「サイバーセキュリティサーベイ2019」)

 ・2019年度のサイバーセキュリティ対策への投資額は、2018年度に比べて「横ばい(57.9%)」、もしくは「増加(38.5%)」と回答した企業が96.4%に上り、全体として増加傾向であるが、投資額の規模については、「やや不足(46.5%)」「大いに不足(13.2%)」と、半数以上が不足を感じている

 ・今後取り組むサイバーセキュリティ対策の領域として、「セキュリティ監視の強化(52.1%)」「内部不正対策(50.5%)」「IoT/クラウド環境におけるセキュリティ対策(49.5%)」といった具体的な対策よりも、「サイバーセキュリティ人材の育成(56.2%)」を最優先課題として捉えている(図4)

図4:今後、より積極的に取り組みたいと考えているサイバーセキュリティ対策領域
(出典「サイバーセキュリティサーベイ2019」)

 ・サイバーセキュリティ対策組織の陣容(人数)の規模の適切さについて、「やや不足(46.2%)」「大いに不足(39.4%)」と85.6%が人手不足と回答している。こうした人手不足を背景に、対策領域として人材育成が最優先課題と考えられる

 ・外部の専門家によるサービスの活用については、契約していると回答した企業は25.6%に止まっている(図5)。契約しているインシデント対策に係る外部サービスの種類として、「マルウェア解析(75.7%)」「ネットワーク解析(58.1%)」「フォレンジック調査(51.4%)」と特定のインシデントや事後調査のために活用している傾向がある(図6)

図5:インシデント対策に係る外部サービスの契約状況(出典「サイバーセキュリティサーベイ2019」)
図6:契約しているインシデント対策に係る外部サービスの種類(出典「サイバーセキュリティサーベイ2019」)

 ・回答企業の3割以上が、制御システムを活用した事業に取り組んでいる(図7)

図7:制御システムやプラント、工場での事業への取り組み状況(出典「サイバーセキュリティサーベイ2019」)

 ・制御システムのセキュリティ対策の実施については、各対策について十分にできていると回答している企業は15%に満たず、特にパッチ適用や脆弱性スキャンなどの脆弱性管理は9.0%、リアルタイムアラートや改ざん対策などの統合ログ管理は4.0%程度に止まる(図8)

図8:制御システムセキュリティ対策の実施状況(出典「サイバーセキュリティサーベイ2019」)

 ■調査概要

  • 調査期間:2019年5月30日~6月25日、8月21日~9月6日
  • 調査方法:郵送によるアンケート票の送付・回収、Webによるアンケートの実施
  • 調査対象:国内上場企業、および売上高400億円以上の未上場企業
  • 有効回答数:313件

関連リンク

著者プロフィール

  • EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)

    「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。


All contents copyright © 2007-2019 Shoeisha Co., Ltd. All rights reserved. ver.1.5