SecurityScorecard

セキュリティスコアカード

SecurityScorecardは、攻撃者視点で、自社及びサプライチェーン全体(委託先、グループ会社、投資先などの取引先管理)の脆弱性が外部からどのように見えているかを把握し、継続的にモニタリングすることで、その結果「攻撃されにくい環境を維持し続ける」ことを可能にするソリューションです。

SecurityScorecardは、攻撃者視点で、自社及びサプライチェーン全体(委託先、グループ会社、投資先などの取引先管理)の脆弱性が外部からどのように見えているかを把握し、継続的にモニタリングすることで、その結果「攻撃されにくい環境を維持し続ける」ことを可能にするソリューションです。

現在の課題

取引先のセキュリティ管理における課題

セキュリティリスクは自社のみならず、取引先との関係性においても起こりえます。例えば、バリューチェーン上の取引先がセキュリティ攻撃を受けることで事業停止となった場合、自社の事業が停止となるリスクがありえます。取引先とは、子会社・関連会社、業務委託先、出資先、投資先など、幅広く捉える必要があります。自社のセキュリティリスク評価は実施しているものの、取引先のセキュリティリスクまでは捉えられていないケースが見受けられ、取引先のセキュリティ態勢を評価する動きが加速しています。

年に一回調査票に回答してもらうだけの 外部委託先調査で本当に信頼できる?

それぞれのサプライチェーンのセキュリティは、本当に安全レベルなのか?

サプライチェーンリスクマネジメントを、
SecurityScorecardによるセキュリティリスクレイティングという切り口で実現

サプライチェーン全体のサイバーリスクを評価する

SecurityScorecardでサプライチェーン全体のリスクを評価することが、翻っては自社のリスク管理を強化することにつながります。
  • 一部の大企業
  • 導入/運用のための予算を確保でき、高度なセキュリティソリューションを使いこなすための人材も確保できており、ある程度十分な対策を実施することが可能。
  • サプライチェーンを構成する中堅/中小企業
  • 導入/運用のための予算を確保することができず、高度なセキュリティソリューションを使いこなすための人材も確保しづらい。また、診断を強制することは困難で十分なセキュリティ対策を実施、把握することが困難な場合が多い。

SecurityScorecardの主な利用用途

一部の大企業 自社の国内/海外拠点やグループ企業全体の状況把握に活用
サプライチェーンリスク
ベンダーリスクマネジメント
取引先に求めるセキュリティ対策の指針として活用
経営陣向けレポート 外部診断結果をわかりやすい指標で定期的に報告することに活用
サイバー保険 保険料算出時のロジック組み込みでの活用
買収企業調査 企業買収前のリスク評価に活用
サービスプロバイダー マネージドサービスのツールの一部や組み込みデータとして活用
攻撃者視点で、自社及びサプライチェーン全体、すなわち委託先、グループ会社、投資先などの取引先管理の脆弱性が外部からどのように見えているかを把握し、継続的にモニタリングすることで、その結果「攻撃されにくい環境を維持し続ける」ことを可能にするソリューションです。
  • 総合評価
  • リスクファクター毎の評価
  • 紐づけ/調査/分析
  • データ収集
攻撃者が初期偵察で収集するデータを収集/調査/分析/評価することで、
「攻撃者からどう見えているのか」を知ることができる。

SecurityScorecardの検知ポイント

  • “情報収集”段階に着目して、攻撃者が収集しうる情報を収集
  • サイバー攻撃では、ほとんどの場合、成果が上がりやすいターゲットを探す「調査活動」が行われます。 これと同種の調査を、自動で定期的に実施することができます。 

SecurityScorecardの検知ポイント

「攻撃者からの狙われやすさ」を定量化するソリューション


  • 収集した脅威情報を元に、独自のアルゴリズムでネットワークやDNS、パッチ管理など「外部から調べることができる」計10個のカテゴリにおいて評価

  • 各項目100点満点のスコアリングを行い、A~Fの5段階でリスクを定量化

  • 業界平均との比較が可能

  • インターネット上から非侵入で収集できる情報に基づき、攻撃者視点で詳細な分析結果を提供。C&Cサーバへの通信の疑いがある端末情報等を元にスコア化

スコアの特徴

『サイバー攻撃による侵害の可能性との相関性』のあるスコア

SSCのスコアがAの企業を1とした場合にFは7.7倍の侵害発生の可能性を統計および独自のスコアロジックで計算、ランサムウェアに感染した企業との相関も分析可能です。https://trust.securityscorecard.comで、スコア算出方法だけでなく、各種統計情報も公開

GSXサービスと単体運用との違い

SecurityScorecardを利用したサプライチェーン強化支援サービスは、当該ツールを運用し、委託先全体の狙われやすさを可視化し、改善を支援するマネージドサービスになります。

SSC利用

GSXサービス

まずはここから

トライアル利用

まずは自社でのPoCや重要グループで試したい!というお客様向け

実施内容

  • 3ドメインに関する詳細レポート
  • 対応に関する追加報告書
    (GSXオリジナル)
  • 1か月間の対応サポート(メール)
    ※評価検証、取得項目確認
  • ※各社1回限りのサービスとなりま す。

スポット診断
サービスBasic

重要委託先やグループ企業に対して年に一度など断続的実施したいお客様向け

実施内容

  • 指定ドメインに関する詳細レポート (3ドメイン~
  • 対応に関する追加報告書 (GSXオリジナル)
  • 1か月間の対応サポート (メール)

継続診断サービス

定期的な診断および監査体制の確立を考えているお客様向け

実施内容

  • ご指定ドメイン数に関する 年間監視支援
  • 対応に関する追加報告書 (GSXオリジナル)
  • スコア変動におけるアラート サポート、追加報告書支援
  • メールによるQA対応
  • 脆弱性診断のようなツールのスキャンと何が異なりますか?
  • Security Risk Ratingはサプライチェーンリスク管理を行う製品です。そのため、診断対象となるのは自社だけではなく、委託先、グループ会社、投資先企業といったサプライチェーンに含まれるあらゆる組織をセキュリティリスク判定対象とします。攻撃を含む診断を行なっていないため、他社に対する監視、診断を行えるのも特徴の一つです。脆弱性診断の詳細は以下URL参照ください。
    https://www.gsx.co.jp/services/findrisk/webapplication.html
  • 実施するには何の情報が必要ですか?
  • ドメイン情報のみとなります。サブドメインも対象となり、ドメイン情報から取得できるIPや関連するドメインをデジタルフットプリントとして識別しその情報に関しての結果が出力されます。
お問い合わせはこちら

お問い合わせ

セキュリティに関するどのようなご支援をご希望ですか?
ご質問・ご相談・お見積りなど、お気軽にお問い合わせください。