OT/ICSのエクスポージャーは、素のCVSSではなく実際の損失に基づき、ITと制御技術の双方で優先順位付けされます
お客様事例
大手の民間電力会社(規制対象)
同社はサイバーリスク、事業継続、取引先リスクの各モジュールに集約しました。FAIRによる定量化を伴うOT/ICSの脅威・脆弱性管理、事業影響度分析と復旧演習、サプライヤー集中度の監視を、同じ基盤の上で運用しています。.
規制対象の電力会社は、OT/ICSのサイバーエクスポージャー、重要インフラのレジリエンス、サプライヤーリスクを別々のシステムで管理しており、重要資産で発生したインシデントがサービス継続にどう波及するかを一望できませんでした。取締役会への保証は時間がかかり、脆いものになっていました。
成果の例
96%
の重要資産がレジリエンス許容度の範囲内
- サイバーディフェンス
- 事業継続
- 取引先・第三者リスク
能力を示す例示です。プラットフォームで実現できる内容を表すものであり、実在する顧客名について検証された主張ではありません。
課題
規制対象の電力会社は、OT/ICSのサイバーエクスポージャー、重要インフラのレジリエンス、サプライヤーリスクを別々のシステムで管理しており、重要資産で発生したインシデントがサービス継続にどう波及するかを一望できませんでした。取締役会への保証は時間がかかり、脆いものになっていました。
解決策
同社はサイバーリスク、事業継続、取引先リスクの各モジュールに集約しました。FAIRによる定量化を伴うOT/ICSの脅威・脆弱性管理、事業影響度分析と復旧演習、サプライヤー集中度の監視を、同じ基盤の上で運用しています。
成果
何が変わったか
導入したモジュールの機能にもとづく例示的な成果です。このプラットフォームが実現するよう設計されている内容を表しています。
重要サービスのレジリエンスは、事業影響度分析と復旧演習によって証明されます
サプライヤーの集中度と第四者への依存が、サイバーリスクと並べて可視化されます
取締役会向け報告が一つの基盤に基づくため、保証は組み直しではなくレビューで済みます
制御システムのインシデントがサービスにどう影響するか、そして復旧を実際に演習してあることを、ようやく取締役会に示せるようになりました。
利用モジュール
この事例を支えるプラットフォーム
各モジュールは個別に導入できますが、同じデータ基盤、Cortex、証跡台帳を共有します。この事例で使われたモジュールをご覧ください。