基本として「脅威について収集し対応するための体制をつくること」、そして「実際に収集したもののうち組織にとって望ましくないものには対応すること」が必要です。
そのうえで、脅威についての情報収集の取り組みとして、分かりやすいものとして、例えば以下のような方法が考えられます。
- 定期的にIPAやJPCERT/CCなどのサイトを閲覧しに行く
- IPAやJPCERT/CC、セキュリティベンダーなどのメールマガジンに登録する
- 情報源となるサイトと社内のチャットツールを連携し、チャットツールに新しい情報の通知が届くようにする
- SNS(Xなど)から情報収集する
情報収集の頻度について明確な決まりはなく、組織にとって難なく対応が可能であり、かつ、間が空きすぎない(組織が脅威が知らない状況を作りすぎない)といった点を考慮して定めることをおすすめします。
収集した情報を元にした対応については、以下のような方法が考えられます。
- 担当者が情報を確認して、対応要否を判断する
- 収集した情報を情報セキュリティ委員会の議題に上げて、対応要否を検討する
また、対応要否の検討においては、すべて速やかに対応しなければならないわけではなく、速やかな対応が可能かどうか、対応することで他の影響が生じないか(OSのアップデートにより業務システムが使えなくなる など)なども考慮することをおすすめします。