セキュリティはみんなの責任だよ① ユーザー

ユーザーは「守られる人」ではなく、セキュリティの主役
「お前がここのセキュリティ責任者なんだから」
この言葉を、私は何度聞いてきたでしょう。
そして、私はその通りだと思っています。
セキュリティ責任者として責任を果たし、組織を守る。そのために、私は日々仕事をしています。
しかし、同時にはっきりしていることがあります。
私一人では、できません。
どれほど頑張っても、すべてのユーザー、すべてのシステム、すべてのデータを、一人で守り切ることはできないからです。
ジュネーブで変わった、私のセキュリティ観
このことに気づいたのは、おそらく10年ほど前でした。
当時の私は、CISO(最高情報セキュリティ責任者)としては、まだまだ青かった。
責任感だけは強く、自分が何とかして組織を守らなければならないと思っていました。しかし、頑張れば頑張るほど壁にぶつかりました。
なぜ理解してもらえないのか。
なぜルールを守ってもらえないのか。
なぜセキュリティ部門だけが責任を負うのか。
悩む日々でした。
そんなとき、私はジュネーブを訪れました。
さまざまな国連機関のセキュリティ担当者に会い、どのようにセキュリティを実装し、組織へ根づかせているのかを学ぶためです。
約2週間の滞在中、何度も耳にした考え方がありました。
Security is everyone's responsibility(セキュリティは全員の責任)
今では広く知られている言葉ですが、当時の私にとっては、セキュリティへの向き合い方を根本から変えるものでした。
それまでの私は、「責任を果たすこと」と「すべてを一人で抱え込むこと」を混同していたのだと思います。
セキュリティ責任者の仕事は、一人ですべてを守ることではない。
一人ひとりが自分の役割を理解し、組織全体で守れる仕組みと文化をつくることです。
この旅をきっかけに、私が訴え続けるようになったのが、
Security without You(あなたなしに、セキリティは成り立たない)
という考え方でした。
日本の防災文化に、ヒントはすでにある
「セキュリティは全員の責任」という考え方は、欧米だけのものではありません。
日本には、防災という分かりやすい例があります。
日本の防災では、「自助・共助・公助」が大切にされています。
- 自助: まず、自分の身を自分で守る
- 共助: 地域や周囲の人たちと助け合う
- 公助: 行政や専門機関が仕組みと支援を提供する
内閣府も、災害による被害を減らすには、一人ひとりや企業による自助、地域の多様な主体による共助、国や地方公共団体による公助の連携が不可欠だとしています。内閣府「災害被害を軽減する国民運動の推進に関する基本方針」
これは、セキュリティも同じです。
ユーザーは、自分のアカウントや情報を守る。周囲と異変を共有し、助け合う。IT部門やセキュリティ部門は、安全に仕事ができる仕組みを整え、問題が起きたときに対応する。
専門家がいるからといって、ユーザーが何もしなくてよいわけではありません。
反対に、「自己責任だから自分で何とかしてください」と、ユーザーへすべてを押しつけてもいけません。
自助、共助、公助が連携して初めて、組織全体の防御力が生まれます。
しばしば「他責文化」と語られる日本でも、防災では、すでに共同防衛の考え方が根づいています。
セキュリティも、同じように考えればよいのです。
ユーザーは「弱点」ではない
この連載で、最初にユーザーを取り上げるのには理由があります。
ユーザーは、セキュリティ対策を受け取るだけの存在だと思われがちです。
研修を受ける人。
ルールを守る人。
IT部門から注意される人。
しかし、実際にはユーザーこそ、組織のセキュリティにおける主役です。
一人ひとりがシステムを使い、データへアクセスし、メールを受け取り、外部の人とやり取りしています。その数も、セキュリティ担当者よりはるかに多い。
だからこそ、攻撃者もユーザーを狙います。
ここで大切になるのが、Human-Centered Cybersecurity(人間中心のサイバーセキュリティ)です。
NIST(米国国立標準技術研究所)は、人を単なる「弱点」として扱うのではなく、セキュリティに積極的に参加するパートナーとして力づけることを掲げています。
目指しているのは、「正しい行動を取りやすく、間違った行動を取りにくくし、もし間違えても回復しやすい環境」をつくることです。NIST Human-Centered Cybersecurity(人間中心のサイバーセキュリティ)
ユーザーを責めるだけでは、セキュリティは強くなりません。
ユーザーが判断し、行動し、困ったときには助けを求められる。そのための環境を、組織が用意する必要があります。
攻撃者が用意した舞台から降りる
攻撃者は、自分たちの台本を用意しています。
「至急対応してください」
「社長からの依頼です」
「アカウントが停止されます」
「この請求書を確認してください」
不安、焦り、好奇心、権威への服従心。
人間の感情を利用し、ユーザーを攻撃の一部として動かそうとします。
攻撃者が用意した舞台の上で、攻撃者が書いた役を、ユーザーに演じさせようとするのです。
私たちがユーザーへ求めているのは、攻撃者と戦うことではありません。すべての攻撃を、自分一人で見抜くことでもありません。
その舞台に上がってしまったと気づいたら、静かに降りることです。
一度、立ち止まる。
リンクを押さない。
情報を渡さない。
別の方法で相手を確認する。
そして、早く知らせる。
攻撃者の台本どおりに演じるのではなく、本来の役割へ戻ってもらうのです。
ユーザーに求める三つの責任
では、「セキュリティは全員の責任」と言うとき、ユーザーには具体的に何を求めるのでしょうか。
私は、三つあると考えています。
1.自分がセキュリティの一部だと理解する
自分のアカウント、自分が扱う情報、自分が下す日々の判断は、組織全体の安全とつながっています。
セキュリティは、専門部署だけの仕事ではありません。自分も組織を守る一員であると理解することが出発点です。
2.違和感があれば、立ち止まって知らせる
分からないことや不審なことがあれば、すぐに行動せず、確認する。
もしリンクを押したり、情報を入力したりしても、隠さずに早く知らせる。
責められると思えば、人は報告をためらいます。だから組織は、間違いを責めるのではなく、早く知らせてくれたことを評価しなければなりません。
3.組織を守る活動へ参加する
研修を受けて終わりではありません。
日々の仕事で安全な行動を選び、使いにくい仕組みや分かりにくいルールがあれば声を上げる。必要であれば、周囲にも注意を促す。
ユーザーは、セキュリティ対策の「対象」ではなく、組織を守る「参加者」です。
CISA(米国サイバーセキュリティ・社会基盤安全保障庁)も、従業員を防御の第一線として位置づけ、組織がユーザーをサイバーリスク管理の一員として力づけることの重要性を示しています。CISA Cyber Essentials Toolkit:Your Staff, The Users
SATは、ユーザーを変革の仲間にする
ユーザーが役割を果たすための土台をつくるのが、Security Awareness and Training(セキュリティ意識向上・教育)、略してSATです。
SATは、「年に一度、全社員に研修を受けさせる部隊」ではありません。
研修も大切です。しかし、それは役割の一部にすぎません。
SATの使命は、Awareness(気づき)を生み、行動を変え、Security Mindset(セキュリティを意識する考え方)とSecurity Culture(セキュリティ文化)を組織へ根づかせることです。
NISTのガイドラインも、学習プログラムの目的を、受講そのものではなく、リスク管理につながる行動変容とセキュリティ文化の形成に置いています。NIST SP 800-50 Rev.1「Building a Cybersecurity and Privacy Learning Program」
私は、SATには二つのChange Management(変革管理)があると考えています。
一つ目は、新しいセキュリティ対策を導入するときの変化を支えることです。
例えば、MFA(多要素認証)を導入するなら、技術的に設定して終わりではありません。
なぜ必要なのか。
仕事はどのように変わるのか。
困ったときは、どこへ相談するのか。
例外には、どう対応するのか。
これを説明せずに仕組みだけを押しつければ、ユーザーにとってセキュリティは「仕事を邪魔するもの」になります。
二つ目は、組織文化そのものを変えることです。
「セキュリティは専門部署の仕事」という文化を、「セキュリティは私たち全員の仕事」という文化へ変える。
これは、一度の研修では実現できません。
経営からのメッセージ、日々の情報発信、フィッシング訓練、インシデント演習、Security Champion(各部門でセキュリティを推進する担当者)の活動、現場からのフィードバック。
さまざまな方法を組み合わせ、繰り返し伝え、組織の日常へ落とし込む必要があります。
SATは、知識を与えてお稽古してもらうだけの部隊ではありません。
ユーザーを、組織変革の仲間にしていく役割を担っています。
「全員の責任」を、責任の曖昧化にしない
ユーザーに責任を求めるのであれば、セキュリティ部門にも果たすべき責任があります。
誰に何を求めるのかを明確にする。
必要な知識と判断材料を提供する。
安全な行動を取りやすい仕組みをつくる。
報告しやすい窓口を用意する。
報告した人を責めない。
現場の声を聞き、対策を改善する。
私は、どのようなProject(プロジェクト)やProgram(プログラム)でも、Role and Responsibility(役割と責任)を明確にするよう教わってきました。
「全員の責任」という言葉を使って、責任の所在を曖昧にしてはいけません。
全員に責任があるからこそ、誰が何をするのかを具体的に定義する必要があります。
そこまで行って、初めて「セキュリティは全員の責任」が機能するのです。
あなたなしでは、セキュリティは成り立たない
私が伝えたいのは、「あなたのせいだ」ということではありません。
あなたの力が必要だということです。
ユーザーは、研修を受けさせられるだけの人でも、専門家に守ってもらうだけの存在でもありません。
組織を守る、最も多くの目であり、耳であり、判断者です。
セキュリティ責任者の仕事は、それぞれの役割をつなぎ、同じ方向へ動けるようにすることです。
それが、Orchestration(オーケストレーション)です。
リーダーであり、Facilitator(進行役)であり、まとめ役として、一人で守るのではなく、みんなが守れる組織をつくる。
Security without You(あなたなしに、セキュリティは成り立たない)。
ジュネーブでこの考え方に出会ってから、私のセキュリティへの向き合い方は変わりました。
そして今も、私の仕事の中心にある言葉です。
次回は、「セキュリティはみんなの責任だよ②」として、IT部門の役割と責任について考えます。
参考資料
- 内閣府「災害被害を軽減する国民運動の推進に関する基本方針」
- 内閣府「みんなでつくる地区防災計画」
- NIST Human-Centered Cybersecurity(人間中心のサイバーセキュリティ)
- NIST SP 800-50 Rev.1「Building a Cybersecurity and Privacy Learning Program」
- NIST「Creating a Culture of Security」
- CISA Cyber Essentials Toolkit:Your Staff, The Users
#サイバーセキュリティ
#セキュリティはみんなの責任
#SecurityAwareness
#セキュリティ教育
#セキュリティ文化
#HumanCenteredSecurity
#組織変革
#CISO