概況

  • axilaris GmbH は、公開ページでインフラストラクチャ、セキュリティサービス、フィッシングテスト、意識向上トレーニング、分析サービス、会社/法的コンテキストを説明しているため、マネージド IT インフラストラクチャおよびセキュリティ依存関係として取り上げることができます。
  • 主な運用上の問いは、マネージドセキュリティサービスがリスクとルーチンワークを軽減するのか、それともスコープ、証拠、従業員の行動、調査結果、是正、説明責任に関する新たな監督義務を生み出すのかということです。

ディレクトリリンク:axilaris GmbH

マネージドセキュリティが依然としてワークシステムである理由

セキュリティサービスは、顧客組織の外部から提供される専門知識として説明されることがよくあります。axilaris の公開ページは、そのサービスカテゴリをサポートしています。IT インフラストラクチャ、IT セキュリティ、IT チェック、フィッシングテスト、意識向上トレーニング、セキュリティ分析はすべて、組織が単独で実行したくない可能性のある作業を指しています。また、同社には、公開アイデンティティと法的コンテキストを確立するのに役立つ連絡先、インプリント、プライバシーページがあります。

重要な点は、マネージドセキュリティは責任の魔法の移転ではないということです。プロバイダーは、セキュリティプロセスのテスト、分析、アドバイス、運用を行うことができます。顧客は依然として、スコープの定義、アクセスの提供、調査結果の解釈、是正の割り当て、スタッフとのコミュニケーション、トレーニングの繰り返し、どのリスクを受け入れるかの決定を行う必要があります。これらの義務が不明確な場合、レポートやトレーニングセッションは、セキュリティ体制を変えずにアクティビティを生み出す可能性があります。

これが、この記事がエンタープライズソフトウェア自動化およびクラウドサービス依存関係のカバレッジに属する理由です。セキュリティ業務は、ツール、反復手順、証拠処理、マネージドサービスにますます依存しています。しかし、自動化とアウトソーシングは、内部オーナーシップの必要性を排除するものではありません。

axilaris が軽減できるもの

マネージドセキュリティプロバイダーは、中小企業のいくつかの負担を軽減できます。インフラストラクチャレビュー、セキュリティチェック、フィッシング演習、従業員意識向上作業のための専門知識を提供できます。社内チームが見逃す可能性のある弱点を顧客が発見するのに役立ちます。また、インシデントを待つのではなく、セキュリティについて議論する構造化された方法を経営陣に提供できます。

残る作業は目に見えにくいものです。誰かがどのシステムをスコープに含めるかを決定しなければなりません。誰かがテストのタイミングとユーザーへの連絡を承認しなければなりません。誰かが調査結果を受け取り、それをチケット、購入、またはプロセス変更に変換しなければなりません。誰かがリスクが修正されたか、受け入れられたか、延期されたかを判断しなければなりません。フィッシングテストで脆弱な行動が見つかった場合、経営陣はトレーニング、技術的制御、ポリシー変更、またはワークフロー変更のどれが必要かを決定する必要があります。

したがって、axilaris の価値は、顧客がサービスを運用サイクルの一部として扱うかどうかに依存します。1回限りのセキュリティチェックは有用かもしれませんが、リスクの低減はフォローアップに依存します。意識向上トレーニングは役立ちますが、組織が行動が改善されたかどうか、報告経路が明確かどうかを測定する場合に限ります。セキュリティ分析は問題を特定できますが、それらの問題には依然として責任者がいる必要があります。

フィッシングテストは人的およびシステムコストを明らかにする

フィッシングテストのページは、セキュリティサービスがテクノロジーと行動の間にどのように位置づけられるかを示しているため、特に有用です。フィッシング演習は単なるトリックではありません。ユーザーがリスクを認識できるか、報告チャネルが機能しているか、ID とメールの制御が適切に構成されているか、管理者が個人を責めることなくシステムの問題を隠さずに対応できるかをテストします。

優れたフィッシングプログラムは証拠を生み出します。誰がクリックしたか?誰が報告したか?どの部門がサポートを必要としているか?どのメッセージがフィルターをすり抜けたか?どのビジネスルーチンがリスクのある行動を引き起こしているか?プロバイダーは演習の実施を支援できます。顧客は結果をどのように活用するかを決定する必要があります。組織が単に失敗率を記録して一般的なリマインダーを送信するだけでは、演習はコンプライアンスシアターになる可能性があります。

その区別は自動化にとって重要です。トレーニングとテストは大規模に繰り返すことができますが、組織が制御や行動を変えない限り、繰り返しは改善ではありません。監督コストはテスト後のループ、すなわち分析、コミュニケーション、ポリシー調整、技術的制御、再テストにあります。

IT チェックとセキュリティ分析には是正責任が必要

IT チェックとセキュリティ分析サービスは、技術的な弱点のより明確なマップを作成できます。公開されている axilaris のページはそのサービスサーフェスをサポートしています。それらは顧客が何を見つけたり修正したりしたかを証明するものではありません。有益な問いは、調査結果が外部の分析から内部の是正にどのように移行するかです。

多くの組織はこの段階で失敗します。プロバイダーは調査結果を作成します。IT チームは予算や時間が不足しています。ビジネスオーナーはリスクを理解していません。調達部門は交換システムの購入を遅らせます。誰も責任を持たないため例外が残ったままになります。マネージドサービスは問題を特定できますが、ガバナンスを機能させることはできません。

したがって、購入者にとっては、調達の問いは具体的であるべきです。成果物はどのようなものですか?調査結果はどのように優先順位付けされますか?顧客組織内で誰がそれらを受け取りますか? false positive はどのように処理されますか?再テストのパスは?未解決の調査結果はどのように追跡されますか?これらの問いが、サービスがリスクを軽減するのか、単に文書を作成するのかを決定します。

インフラストラクチャとホスティングのコンテキスト

IT インフラストラクチャおよびホスティング関連のページは、インフラストラクチャ依存関係を関連性のあるものにします。セキュリティサービスは、保護するシステムの外に存在するわけではありません。顧客がマネージドインフラストラクチャやホスティング関連のサポートを利用する場合でも、バックアップ、アクセス、監視、パッチ適用、ネットワーク露出、データ処理を理解する必要があります。プロバイダーは支援できますが、顧客はどの責任が内部に残るかを知らなければなりません。

これは、複数のサービスを一つの信頼できるプロバイダーから購入する小規模組織にとって特に重要です。統合によりベンダー管理作業が削減される可能性があります。また、依存関係が集中する可能性もあります。同じプロバイダーがインフラストラクチャ、セキュリティレビュー、インシデント対応をサポートする場合、顧客はエスカレーションパスと出口オプションを理解する必要があります。

再テストは、改善と活動を分ける規律です。プロバイダーが脆弱な制御を発見した場合、顧客は後にその脆弱性が修正されたことを確認するチェックが必要です。その後のチェックは、技術的、手続き的、または行動的なものになる可能性があります。それがなければ、組織は過去の観測しか持っていません。マネージドサービスは、そのサイクルを繰り返しやすく、無視しにくくすることで価値を生み出します。

例外管理も同様に重要です。レガシーシステム、予算制限、ビジネスプロセスが障害となるため、一部の調査結果は直ちに修正できない場合があります。これらの例外には、責任者、有効期限、非技術的な管理者が理解できるリスク言語が必要です。プロバイダーは例外の特定を支援できますが、顧客はそれが許容可能かどうかを判断する必要があります。

ベンダー集中は静かに現れることもあります。一つのプロバイダーをインフラストラクチャアドバイス、セキュリティチェック、トレーニング、分析に使用する顧客は調整作業を削減できますが、重要な決定については独立した監督を維持すべきです。信頼できるプロバイダー関係は有用ですが、特にプロバイダーのアドバイスが将来の購入を形成する可能性がある場合、内部の説明責任の代わりにはなりません。

したがって、axilaris スタイルのサービスの最適な使用方法は循環的です。スコープを定義し、テストし、調査結果を説明し、是正を割り当て、再テストし、制御記録を更新します。このサイクルは単一のエンゲージメントよりも遅いですが、外部の専門知識が一時的なレポートではなく耐久性のあるセキュリティ実践となる道です。

競合と代替手段

axilaris は、内部 IT チーム、マネージドサービスプロバイダー、サイバーセキュリティコンサルタント、フィッシングテストプラットフォーム、意識向上トレーニングツール、クラウドセキュリティ製品、一回限りの監査人と競合します。各代替手段はコストと制御を変えます。内部チームは環境を理解していますが、専門的な能力が不足する場合があります。ソフトウェアのみのツールはスケールしますが、コンテキストを見逃す可能性があります。大規模なコンサルティング会社は深みを提供できますが、コストが高く、作業が遅くなる可能性があります。地元のプロバイダーは顧客に適している可能性がありますが、証拠の規律が必要です。

経済的な比較には、フォローアップ作業後のリスク低減を含めるべきであり、サービスの価格だけを含めるべきではありません。安価なフィッシングテストは、誰も行動しなければ安価ではありません。より高価なセキュリティチェックは、優先順位付けされた修正につながる場合に価値があるかもしれません。有用な是正あたりのコストは、レポートあたりのコストよりも重要です。

証明されていないこと

公開ソースセットは、axilaris の顧客名、導入成功、インシデント対応パフォーマンス、従業員数、収益、認定資格、プライベートメソッド、測定されたセキュリティ改善、施設所有権、サービスレベルコミットメントを確立するものではありません。これらの事実には、顧客の証拠、契約、監査、提出書類、または技術的測定が必要です。この記事はそれらを推測していません。

ソースに制約された結論は、axilaris GmbH が監視対象として信頼できるマネージド IT およびセキュリティサービスの依存関係であるということです。その公開ページは、サービスサーフェスと顧客がアウトソーシングする可能性のある作業の種類を特定します。未解決の問いは、顧客がチェック、フィッシングテスト、トレーニング、分析を持続可能なセキュリティ改善に変換するための内部オーナーシップを十分に持っているかどうかです。

画像の境界と帰属表示

注目画像は、実際の Wikimedia Commons サーバーインフラストラクチャ写真であり、一般的な編集コンテキストとしてのみ使用されています。axilaris GmbH、その施設、スタッフ、顧客、システム、インシデント、またはプライベートトポロジを示すものではありません。記事の主張は、画像ではなく、引用された axilaris の公開ページに基づいています。

出典

  1. https://www.axilaris.de/
  2. https://www.axilaris.de/it-infrastruktur
  3. https://www.axilaris.de/it-sicherheit
  4. https://www.axilaris.de/IT-Security-Services
  5. https://www.axilaris.de/IT-Security-Services/IT-Check
  6. https://www.axilaris.de/IT-Security-Services/Phishingtest
  7. https://www.axilaris.de/IT-Security-Services/Human-Awareness-Schulung
  8. https://www.axilaris.de/IT-Security-Services/ax-ray-Security-Analyse
  9. https://www.axilaris.de/news/details/hosting-power-hoch-zwei
  10. https://www.axilaris.de/kontakt
  11. https://www.axilaris.de/impressum
  12. https://www.axilaris.de/datenschutz