※当サイトはアフィリエイト広告(プロモーション)を利用しています
← トップに戻る なんJ資格

【悲報】ワイの会社、ISMS認証を取得するも無事形骸化する

1:名無しの資格マニア

まーたファイルにパスワードかけて別メールで送る作業が始まるお…

3:名無しの資格マニア

これほんま無意味

4:名無しの資格マニア

PPAPとかいう人類の敗北

5:名無しの資格マニア

これまだやってるガイジ企業あるんか?

7:名無しの資格マニア

うちの会社やで。ISMSの規定に書いてあるから変えられないとか言われたわ

11:名無しの資格マニア

ISMSって形骸化させるための仕組みなんか?

13:名無しの資格マニア

審査のときだけ綺麗にするゲームやぞ

17:名無しの資格マニア

審査員「ここに書類ありますか?」
ワイ「(昨日徹夜で作った)あります!」
審査員「ヨシ!」

21:名無しの資格マニア

25:名無しの資格マニア

審査の1週間前だけみんな引き出しに鍵かけるの草生える

26:名無しの資格マニア

普段は鍵差しっぱなしの模様

30:名無しの資格マニア

うちの会社もや
クリアデスク・クリアスクリーンとか言って、3分席外すだけでロックかかるようになってクソうざい

31:名無しの資格マニア

それ設定自体は普通やろw

34:名無しの資格マニア

まぁセキュリティ意識高める(ポーズ)ためのもんだからな

36:名無しの資格マニア

実際、取引先に「うちはISMS持ってます」って言うためだけの看板やからな
あれがないと入札すら参加できない案件とかあるし

39:名無しの資格マニア

実質ただの営業ツールで草

40:名無しの資格マニア

でもISMSないと信用されんのも事実やしな
Pマークとどっちがマシなんや?

41:名無しの資格マニア

Pマークは個人情報特化やからな
ISMSは情報資産全体や
会社の規模とか業務内容で使い分けるんやで

43:名無しの資格マニア

お、J民のくせに詳しい奴おるやん

44:名無しの資格マニア

情報セキュリティマネジメント試験(SG)持ってるワイ、低みの見物

47:名無しの資格マニア

SGとかいう誰でも受かる国家資格

49:名無しの資格マニア

あれ午前はITパスポートレベルで午後も国語の試験やからな

52:名無しの資格マニア

でもセキュリティの基礎知識入れるにはちょうどええぞ
CIA(機密性・完全性・可用性)とか

55:名無しの資格マニア

CIAってアメリカの諜報機関やろ?

59:名無しの資格マニア

それはCentral Intelligence Agencyや
セキュリティのCIAは
Confidentiality(機密性)
Integrity(完全性)
Availability(可用性)

これテストに出るぞ

60:名無しの資格マニア

完全性ってなんや?

63:名無しの資格マニア

データが改ざんされてないことや

65:名無しの資格マニア

可用性は?

69:名無しの資格マニア

使いたいときにいつでも使えることやな
極端な話、セキュリティガチガチにしすぎて誰もシステム使えなくなったら、機密性は100点だけど可用性は0点になる

72:名無しの資格マニア

なるほど、バランスが大事なんか

76:名無しの資格マニア

でも現実のISMSコンサルはセキュリティガチガチにして業務効率下げるアドバイスしかしてこない模様

80:名無しの資格マニア

コンサル「USBメモリは全面禁止にしてください」
現場「仕事にならんわボケ、私物USB使うわ」
これがシャドーITの誕生である

81:名無しの資格マニア

これ
ルールを厳しくしすぎると、みんな裏で隠れてルール破るようになるから逆効果なんだよな

83:名無しの資格マニア

シャドーITはマジでセキュリティ事故の温床やな
個人のGoogleドライブに社外秘のデータアップロードして共有とかザラにある

85:名無しの資格マニア

ワイの会社、標的型攻撃メール訓練で全社員の3割が引っかかって無事死亡

86:名無しの資格マニア

3割は草

89:名無しの資格マニア

「【重要】賞与の査定について」
こんなん絶対開くやろ、罠が汚すぎるわ

92:名無しの資格マニア

人事部騙るやつは卑怯やわ
ワイも引っかかった

93:名無しの資格マニア

あれ引っかかると裏で「情弱リスト」に入れられるのほんま嫌

97:名無しの資格マニア

まあでも訓練で引っかかるくらいがちょうどええやろ
本番でやられたら会社潰れるし

100:名無しの資格マニア

最近のフィッシングメールは日本語が流暢すぎて見分けつかんわ

101:名無しの資格マニア

昔の「親愛なる友人へ。私はナイジェリアの王子ですが」みたいなの懐かしいな

103:名無しの資格マニア

今やとEmotetとかめっちゃ流行ったしな
取引先のメールの返信を装ってくるのほんま悪質

106:名無しの資格マニア

あれは人間の心理的な隙を突く「ソーシャルエンジニアリング」ってやつやな
技術的な対策だけじゃ防げん

109:名無しの資格マニア

だからこそISMSで「人間の意識改革」を掲げるわけやが
まあ形骸化するんですがね

111:名無しの資格マニア

結局、経営層がセキュリティを「コスト」としか思ってないのが原因やろ
攻めのIT投資は喜んでやるけど、守りのセキュリティ投資は嫌がる

113:名無しの資格マニア

「今まで事故起きてないから対策いらんやろ」
「事故起きたからお前らクビな」
理不尽すぎて草

117:名無しの資格マニア

リスクアセスメントとかいう、リスクを評価して見ないふりをするための免罪符

118:名無しの資格マニア

「このリスクは許容範囲内なので何もしません(リスク受容)」
これ最強の魔法の言葉やな

120:名無しの資格マニア

リスク受容(何もしたくない)

124:名無しの資格マニア

リスク転嫁(保険に入る、下請けに押し付ける)

128:名無しの資格マニア

リスク回避(そもそもその業務をやめる)

129:名無しの資格マニア

リスク低減(めんどくさいけど対策する)

132:名無しの資格マニア

4つのリスク対策、基本やね

135:名無しの資格マニア

実際、中小企業で完璧なセキュリティ対策とか無理ゲーやろ
予算も人も足りん

137:名無しの資格マニア

専任のセキュリティ担当者とかおらんしな
だいたい総務か、ちょっとパソコンに詳しい営業が押し付けられてる

138:名無しの資格マニア

「なんかパソコン詳しいからお前セキュリティ委員会な」
かわいそう

142:名無しの資格マニア

ワイやんけ
毎日ウイルス対策ソフトのアラート見て「うーん、ヨシ!」ってやってるだけやぞ

143:名無しの資格マニア

アカン

147:名無しの資格マニア

EDRとか導入して監視してくれや

149:名無しの資格マニア

EDR高いねん
ログ監視するだけで月数十万とか中小には無理や

153:名無しの資格マニア

でもランサムウェアに感染して身代金数千万請求されるよりはマシやろ

156:名無しの資格マニア

あいつら金払ってもデータ復旧してくれんからな

157:名無しの資格マニア

二重恐喝(身代金払わないとデータ晒すぞという脅し)もセットやしな

158:名無しの資格マニア

セキュリティ対策って、要するに「保険」なんよな
何も起きないことが成功だから、成果が見えにくい

162:名無しの資格マニア

経営陣「今年度はセキュリティ事故ゼロでした!」
経営陣「よし、じゃあ来期のセキュリティ予算削るか!」

165:名無しの資格マニア

この世の終わりみたいな意思決定

168:名無しの資格マニア

事故が起きないのは対策してるからやのに、なんで削るんや…

169:名無しの資格マニア

これマジであるから困る
で、予算削った翌年に大惨事になるまでがテンプレ

171:名無しの資格マニア

PDCAサイクル(Plan, Do, Check, Action)じゃなくて
PDCA(Plan, Do, Cancel, Apologize)やぞ

173:名無しの資格マニア

謝罪会見サイクルで草

177:名無しの資格マニア

「深くお詫び申し上げます(チーン)」

178:名無しの資格マニア

社長「二度とこのようなことが起きないよう、セキュリティを強化します」
数年後…
社長「二度とこのようなことが(以下略」

182:名無しの資格マニア

結局、パスワードは「大文字小文字数字記号を混ぜて20文字以上、毎月変更してください」が最強なんか?

183:名無しの資格マニア

それ、今はもう推奨されてないで
IPA(情報処理推進機構)も「長くて推測されにくいパスワードを使い回さずに使う」ことを推奨してる
定期変更させると、みんな「123456a」「123456b」みたいに安易な変更しかせんくなるから逆効果や

187:名無しの資格マニア

マ?
ワイ毎月パスワードの末尾の数字を1ずつ増やしてたわ

188:名無しの資格マニア

みんなやってて草

189:名無しの資格マニア

多要素認証(MFA)入れろよ
あれ入れるだけで9割以上の不正アクセス防げるぞ

192:名無しの資格マニア

SMS認証とかいう、スマホの電波悪いときに詰むシステム

193:名無しの資格マニア

認証アプリ使いなーや

195:名無しの資格マニア

会社のPCに私物のスマホ登録させられるの嫌なんやが

197:名無しの資格マニア

会社が端末支給しろって話やな

198:名無しの資格マニア

「セキュリティは厳しくしたい、でも金は出さない、不便なのは嫌」
これが日本の役員の総意やぞ

199:名無しの資格マニア

無敵すぎて草

200:名無しの資格マニア

ワイ「2要素認証義務化します」
役員「めんどくさいからワイだけ除外して」

201:名無しの資格マニア

これほんまクソ
役員こそ一番狙われるターゲット(標的型攻撃)なのに

202:名無しの資格マニア

社長のアカウント乗っ取られてビジネスメール詐欺(BEC)に発展するやつやん

204:名無しの資格マニア

「至急、この口座に1000万円振り込んでくれ。極秘プロジェクトだ」
って社長からメール来たら信じちゃうお…

205:名無しの資格マニア

普通は電話で確認するよね

207:名無しの資格マニア

その確認を怠らせるために「今すぐ」「極秘」って煽るんやで
ソーシャルエンジニアリングの基本や

様々な資格学習が1078円でウケホーダイ!【オンスク.JP】

資格講座 | 資格スクエア

厳選スクール特集
ビジネス・実務・医療編

コメント

読み込み中...