0

取引先からセキュリティ評価の改善を求められたら?
――SecurityScorecardなどの外部評価への対応方法

最近、取引先から突然「セキュリティ評価の結果が届いた」「評価の低い項目について改善を求められた」といったご相談が増えています。
SecurityScorecardなどの外部セキュリティ評価サービスでは、企業のセキュリティ状況を外部から評価し、その結果をスコアやレポートとして確認できます。

しかし、いざ評価結果を受け取っても、
「何を指摘されているのかわからない」
「どこを直せばいいのかわからない」
「Web制作会社に相談すればいいのか、サーバ会社に相談すればいいのかわからない」
と困ってしまうケースも少なくありません。

SecurityScorecardとは?

SecurityScorecardは、企業の外部から確認できる情報をもとに、セキュリティ状況を評価するサービスです。
インターネット上から観測できるさまざまな情報を収集・分析し、検出された問題やその重大度などをもとに企業のセキュリティ状況を評価します。

こうした「セキュリティ評価」は、自社の状況を把握するためだけでなく、取引先など第三者のセキュリティリスクを確認する目的でも利用されています。

そのため、自社ではSecurityScorecardを利用していなくても、取引先から評価結果を提示され、初めて自社が評価されていることを知るというケースも考えられます。

指摘された内容によって、対応方法は異なります

こうした外部セキュリティ評価では、 WebサイトやWebアプリケーションのセキュリティだけでなく、ネットワークやDNS、ソフトウェアの更新状況など、さまざまな観点から評価されます。そのため、評価が低いからといって、必ずしもWebサイトを修正すれば解決するとは限りません。

まずは評価結果を確認して、
「何が指摘されているのか」
「どのシステムやWebサイトが対象なのか」
「どこで対応すべき問題なのか」
を切り分けることが重要です。

Webサイト・Webアプリケーションに関する指摘ならご相談ください

私たちは、SecurityScorecardなどの外部セキュリティ評価で指摘された項目のうち、Webサイト・Webアプリケーションに関する問題を中心に対応しています。評価結果の内容を確認したうえで、WebサイトやWebアプリケーションに原因がある場合には、必要な調査や脆弱性診断、改修などをご提案します。

「取引先からセキュリティ評価の結果が送られてきたけれど、どう対応すればよいかわからない」

そんな場合も、お気軽にご相談ください。評価内容を確認し、当社で対応できるもの・できないものを切り分けるところからお手伝いします。