未来への道:新しいサイバーセキュリティリスク管理構造(CSRMC)

Industries Dave Donnelly

デジタル環境の進化に伴い、機密データやミッションクリティカルなシステムを保護するという課題は複雑化しています。米国国防総省(DoW)は、高まる複雑さに対応するために 新しいサイバーセキュリティリスク管理構造(CSRMC) を発表しました。これはサイバーセキュリティの実践ガイドとして長年にわたり使用してきた従来のリスク管理フレームワークを改善して置き換えるものです。

CSRMCの概要

サイバーセキュリティリスク管理構造(CSRMC)は、DoWの広大で多様なエコシステム全体でサイバーリスクを管理するための最新のアプローチです。この新しい構造では、急速に変化する脅威や運用ニーズに対応できる、動的でミッション重視の統合型リスク管理プロセスに重点が置かれています。

CSRMCの主な特徴

CSRMCの構築と運用の基盤となったリスク管理フレームワーク

DoWがサイバーリスクを管理する基本的なアプローチは、リスク管理フレームワーク(RMF)と呼ばれ、体系的で標準化されたプロセスをサイバーセキュリティチームに提供するものでした。管理のベースラインを確立するには効果的でしたが、俊敏性やミッションとの整合の面で限界があったのです。

CSRMCでは、コンプライアンスに基づく静的なプロセスであるRMFから、動的でミッション重視の協調的なアプローチへと移行しています。継続的なリスク評価、統合的なガバナンス、データに基づくリアルタイムの意思決定に重点を置くことで、進化するサイバー脅威への対応を強化し、組織の目標達成を支援します。

移行の理由

今日の脅威は巧妙さと執拗さを増しており、静的でサイロ化された防御をすり抜ける能力を備えています。DoWは、コンプライアンスのみを重視する考え方ではもはや不十分だと判断したのです。CSRMCは、ミッションの成功につながる俊敏性、責任共有、プロアクティブなリスク管理を促進することによって、こうした課題に対処します。

サイバーセキュリティリーダーが次に取り組むべきこと

CSRMCに移行するためには、以下の取り組みが必要です。

SplunkによるCSRMCのサポート

Splunkはもともと、ライブデータ、運用分析、組織全体の可視化を軸に構築されているため、DoWのミッションをCSRMCに適合させるために役立ちます。

  1. 継続的な監視:持続的なテレメトリによって、定期的なレポートとは異なり、継続的に状況を把握できます。
  2. ミッションのレジリエンスと運用のコンテキスト:ダッシュボードによる可視化で、システムの健全性だけでなく、ミッションへの影響、劣化状態、準備態勢を確認できます。
  3. 証拠とインサイトの自動取得:マシンに基づく分析により、手作業での証拠収集が軽減され、承認に要する時間を短縮できます。
  4. 組織レベルの表示:さまざまなシステムや領域を統合するレイヤーとして機能し、共有サービスとコントロールの継承をサポートします。
  5. リスクに応じた意思決定:リーダーは、過去のコンプライアンス状況だけでなく、リスクをリアルタイムで可視化できます。
  6. ネイティブのAIドリブン機能:ネイティブのAIドリブン機能により、ミッションオーナーは、進化し続ける高度なテクノロジーを使ってリスク評価目標に継続的に適応できます。

CSRMCの観点で、Splunkは以下の進化を実現します。

まとめ

CSRMCの策定は、サイバーセキュリティに対するDoWのアプローチにおける大きな前進です。DoWは、ミッション保証、継続的な評価、統合的なガバナンスに重点を置くことで、進化するサイバー脅威に先手を打ち、将来にわたって運用のレジリエンスを確保することを目指しています。

CSRMCは、単なる手順の更新ではありません。動的なリスク管理、ミッションのレジリエンス強化、サイバー状況のリアルタイム可視化に向けた、文化の転換と言えます。

Splunkは、以下の機能によってこの転換を支援します。

DoWが静的なATOアーティファクトから継続的なサイバー準備態勢へと移行する中で、Splunkは、コンプライアンスツールとしてではなく、ミッションのレジリエンスを強化する運用データファブリックとして重要な役割を果たします。

詳細情報

CSRMCについて詳しくは、DoD CIOによる公式のCSRMCドキュメントをご覧ください。ご興味がある場合は、Splunkまたはシスコの営業窓口までお問い合わせください。

このブログはこちらの英語ブログの翻訳、伊藤 宣子によるレビューです。

関連記事

時計のリズムの違いが生む脆弱性:GovSummit 2026でのサイバーレジリエンスの再考
業種・業界
3 分程度

時計のリズムの違いが生む脆弱性:GovSummit 2026でのサイバーレジリエンスの再考

Splunk GovSummit 2026では、政府・自治体が、よりスマートなデータ活用と、人間を第一に考えたレジリエンス強化を通じて、AI脅威の進化の速さと組織側の対応の遅さのギャップをいかに解消できるかについて、リーダーがそれぞれの考えを紹介しました。
5Gでカスタマーエクスペリエンスを向上させる方法:通信業界
業種・業界
2 分程度

5Gでカスタマーエクスペリエンスを向上させる方法:通信業界

リテールと通信のそれぞれの業界で、5Gがカスタマーエクスペリエンスをどのように向上させるかを論じた、業界横断的なホワイトペーパーを紹介します。
製造業界向けの統合プラットフォームによってインダストリー4.0の可能性を最大限に引き出す
業種・業界
5 分程度

製造業界向けの統合プラットフォームによってインダストリー4.0の可能性を最大限に引き出す

IDC社のSarah Lee氏が、製造業のプロセスチェーン全体を連携するクラウドベースプラットフォームによってインダストリー4.0の基本原則を実現することのメリットを解説します。