← サービス一覧
サービス

外部 CISO

Phishia の CIO/CISO アウトソーシングサービスをご紹介します。サイバーセキュリティの専門知識で、脅威から会社を守り、コンプライアンスを確保し、デジタル戦略を最適化します。

RSSI=最高情報セキュリティ責任者(CISO)

主な役割

情報システムを脅威とサイバー攻撃から守ることを保証します。

担当業務

セキュリティ方針を策定・適用し、脆弱性を監視し、インシデントに対応し、IT レジリエンスを高める戦略を設計します。

目的

データの機密性、完全性、可用性、追跡可能性を確保すること。

連携先

IT 部門、業務部門の責任者、経営層、外部パートナーと連携します。

必要とされる場面

システムが複雑な組織、機密データを扱う組織、厳しい規制下にある組織には欠かせません。

外部 CISO は何をするのか

適用範囲の設定から継続的な運営まで、外部 CISO は一貫したプロセスを進めます。各段階で生きたデータに基づいて判断します。以下がその流れです。

01

環境分析と ISMS の適用範囲

環境を把握し、重要な情報資産を特定し、ISMS の適用範囲を定めます。

ISMS の構築
02

リスク評価

各情報資産に伴うリスクを洗い出し、評価します(重大度 × 発生可能性)。

リスク分析
重大度 →
R3R9
R7
R12
R6
R10R8
R11R5
R4
R2
R1
発生可能性 →
致命的 · 1 高 · 5 中 · 5 低 · 1
評価済みリスクシナリオ 12 件
うち 6 件が優先対応領域
優先すべきリスク
R12
ランサムウェア — 勘定系システムV4 × G4 · Core Banking
R4
SWIFT 送金における不正V4 × G3 · 決済システム
リスクから行動へ

リスクシナリオから実行計画へ

各シナリオを評価したうえで、優先順位づけした対策と紐づけ、実施後の残存リスクを見積もります。

シナリオ S1

決済フローの停止

リスク源サイバー犯罪グループ
事業価値決済システム
発生可能性Pr3 — 可能性が非常に高い
高リスク · 12/16
提案する対策
決済システムのネットワーク分離68 %
特権アクセスの堅牢化45 %
外向き通信の監視22 %
残存リスク 中 · 6/16
03

セキュリティ方針の整備

方針、規程、情報セキュリティ基本方針を体系化し、版管理を行い、セキュリティ対策と紐づけます。網羅率は領域別・基準別に測定します。

文書体系のピラミッド
N1
情報セキュリティ基本方針全社セキュリティ方針
100%1/1 作成済み
N2
運用レベルの方針セキュリティ方針と規程
0%0/9 作成済み
N3
契約付属文書セキュリティ契約付属文書
0%0/4 作成済み
N4
技術ガイドガイド、基準、作業手順書
—文書なし

土台の強さは上から下へと読み解きます。第 1 層が弱ければ、その下すべてが揺らぎます。

セキュリティ基盤4%170 件中 6 件の対策を実施済み
文書体系の成熟度20/100階層と承認状況で重みづけ
現在実施中のセキュリティ対策セキュリティ基盤 · 170 件中 6 件を実施済み
成熟度は最低水準
ID とアクセス管理(IAM)2 / 15
ネットワークと基盤2 / 14
データ保護0 / 15
端末とエンドポイント1 / 12
ガバナンスと組織1 / 15
ISO 2700110 %
NIS223 %
DORA0 %
GDPR6 %
04

統制の実装

先回りするセキュリティを導入します。ネットワーク検知、脆弱性診断、そして実際に悪用しうる経路の堅牢化です。

情報システムをゾーンごとに侵入拡大のシミュレーション
Internet DMZ / Périmètre LAN Utilisateurs Datacenter
統制が及んでいない 信頼できる第三者 貴社の責任範囲
05

研修と意識啓発

チームを教育し、サイバー危機対応演習やフィッシング訓練を実施して、正しい反応を身につけさせます。

研修メニュー
フィッシング訓練意識啓発モジュール
  • テンプレート集からすぐに始められる訓練キャンペーン
  • その場で教育 — 引っかかった従業員はその瞬間に学べます
実施中のキャンペーンフィッシング訓練 2026 年第 1 四半期
2キャンペーン
1実施中
268送信メール数
18 %クリック率
5 %報告率
250送信済み
187 (75 %)開封
43 (17 %)クリック
12 (5 %)報告
リスク指標
開封率75 %
クリック率17 %
報告率5 %
入力された認証情報3 %
06

監査とレビュー

定期的な監査とペネトレーションテストを行い、コンプライアンス状況と実際の露出度を検証します。

監査メニュー
juiceshop.local:3000HTTP 200 · 到達可能
24脆弱性
82エンドポイント
6ゾーン
対象範囲
サイト全体
実施強度
実際に悪用 — 実被害の再現、管理者権限への昇格
テスト種別
ブラックボックス
進捗 · 到達した権限レベル
anon ✓—user ✓—admin ✓

確認された 24 件のうち 13 件を実際に悪用 · うち 15 件が重大

侵害経路高
侵入口DOM 型 XSS — /#/search で実行を確認
突破済み被害者のブラウザ上でコードを実行
突破済みセッションの窃取 → アカウント乗っ取り
確認された脆弱性24 件 · うち 15 件が重大
IDOR /rest/basket/106
SSRF (out-of-band) /profile/image/url
JWT — トークンの偽造が可能 /rest/user/login
07

継続的改善

監査結果と事業の変化に応じて ISMS を見直し、改善していきます。時間とともに生き続ける運営です。

お問い合わせ
弊社が貴社に代わって運用する基準
NIS 2 NIS 2 ISO 27001 ISO 27001 IEC 62443 IEC 62443 DORA DORA RGPD GDPR

利用とコストの最適化戦略

弊社の戦略は先回りかつ個別最適化されたアプローチに基づき、お客様の IT 投資価値を最大化することを目指します。信頼できるパートナーとして緊密に協働し、ご要望を理解し、既存基盤を評価し、最適化の余地を見つけ出します。

市場に関する知見と主要ベンダーとの協力関係を活かし、戦略的な提言と個別設計の解決策をご提示します。無駄な支出を削りながら、コストを下げ、運用効率を高めます。

先回りする姿勢により市場の変化を見越し、IT 資源が最適に使われるよう調整を提案できます。革新的で採算の合う解決策と、長期にわたる効果的なコスト管理をお約束します。

弊社の最適化戦略をお選びいただくことで、専門知識、優先的なパートナーシップ、個別設計への取り組みをご活用いただけます。投資価値を最大化しながら目標を達成するために。

対策がない場合 — サプライチェーン攻撃のシナリオ

給与計算サービスの提供元が、気づかないままサイバー攻撃を受けます。

→

提供元が納品するソフトウェアにトロイの木馬が仕込まれます。

→

トロイの木馬が貴社の情報システム内に展開されます。

→

情報システム全体が感染します。

→

身代金を要求されます。

アウトソーシングを選ぶ理由

1

専門性の高い知見

情報システム運用と情報セキュリティの有資格者の知見をご活用いただけます。基盤を守り、動かし続けるための高度な技能です。

2

コストの削減

社内チームを抱える場合に比べ、大幅な節減が可能です。必要なサービスの分だけをお支払いいただき、常勤ポストの固定費は発生しません。

3

柔軟性と拡張性

必要に応じて体制をすばやく調整できます。単発のプロジェクト支援も、情報システムの継続運用も可能です。

4

本業への集中

CIO/CISO 機能を専門家に委ねることで本業に立ち戻れます。事務作業や技術対応から解放され、安心して事業に向き合えます。

5

最新技術へのアクセス

最新のセキュリティ技術とツールを利用し、サイバーセキュリティの最前線に立ち、デジタル資産を確実に守ります。

現在、Phishia ではサイバーセキュリティの組織監査を無償でご提供しています。

お問い合わせ

まずリスクを明らかにし、それから決める

30 分の初回打ち合わせで、ご要望とコンプライアンスの期限を整理できます。