攻撃に対して「ハックされにくい人間」に

セキュリティはみんなの責任だよ②

»

exec-e7b43138-b872-431a-9544-74e0486a980d.png

ITとセキュリティ―デジタルの世界で組織を動かす二つの車輪

私の定義するサイバーセキュリティには、三つの守る対象がある。

データ、IT、そして人。

前回は、その中の「人」、特にユーザーについて書いた。

ユーザーは、ただ守られる人ではない。攻撃者に利用される可能性がある一方で、攻撃に気づき、立ち止まり、組織を守ることのできる主役でもある。

今回は、ITについて書いてみたい。

私はITが好きだ

私は、ITやテクノロジーが好きだ。

新しい技術を見ると、今でも心が躍る。新しいおもちゃを渡された子どものように、時間を忘れて触ってしまうこともある。

デジタル化にも、AI(人工知能)にも興味がある。単に新しい言葉としてではなく、実際の組織でどう使えるのか、どうすれば安全に使えるのかを考えてきた。

私自身、ITの世界からセキュリティに入った。

サイバーセキュリティも、もともとはコンピューターやネットワークを攻撃から守るところから発展してきた。そのため、ITを経験してからセキュリティに進んだ人は多い。

そういう意味で、ITとセキュリティはとても近い。

近いからこそ、境界が分かりにくい。
そして、近いからこそ、時々ぶつかる。

日本に帰ってきて知った「情シス」

日本に戻ってきて、私は「情シス」という言葉を初めて聞いた。

情報システム部門の略だと教えてもらった。

日本企業では、セキュリティ部門が情シスやIT部門の中に置かれていることも多い。ITの担当者が、セキュリティを兼務している場合もある。

最初の頃、私はこの関係をどう捉えればよいのか、少し戸惑った。

セキュリティはITを守る。
では、IT部門は守られる側なのか。

そう考えていくうちに、答えは「それだけではない」と気づいた。

IT部門は、セキュリティに守られる対象であると同時に、自ら組織を守る主体でもある。

警察が町を守っているからといって、自宅の鍵をかけなくてよいわけではない。消防署があるからといって、火の元を確認しなくてよいわけでもない。

社会全体で守る仕組みと、自分の持ち場を自分で守ること。

その両方が必要になる。

IT部門は、システムを構築し、動かし、守っている。

アカウントを発行する。権限を設定する。パッチを適用する。バックアップを取る。障害が起きれば復旧させる。

IT部門には、組織を守るための大きな力がある。

しかし、その力は同時に、大きなリスクにもなる。

一つの設定で、多くのシステムを安全にすることができる。一方で、一つの設定ミスが、組織全体に影響を与えることもある。

だからIT部門は、ただセキュリティに守ってもらう存在ではない。

IT部門自身が、セキュリティを実行する中心的な存在なのである。

デジタルの世界を動かす二つの車輪

ITとセキュリティは、デジタルの世界で組織を動かす二つの車輪である。

IT部門の役割は、技術を使い、組織に必要なサービスを安定して届けることにある。

セキュリティ部門の役割は、その技術が持つリスクを理解し、組織が安全に前へ進めるようにすることにある。

ITは、「どうすれば動かせるか」を考える。
セキュリティは、「どうすれば安全に動かせるか」を考える。

役割は違う。

しかし、目指している目的地は同じである。

セキュリティ部門だけでは、セキュリティは実現できない。

方針やルールをつくり、リスクを説明しても、それがITの設計、設定、構築、運用に反映されなければ、組織を守ることはできない。

一方、IT部門だけにセキュリティのすべてを背負わせることもできない。

日々の安定運用や利用者へのサービス提供を担うIT部門に、「セキュリティも全部お願いします」と押しつけるだけでは、うまくいかない。

ITとセキュリティ。

二つの車輪が同じ方向を向いて、初めて組織を前へ動かすことができる。

セキュリティをITに織り込む

ITとセキュリティが同じ目的地を目指すのであれば、セキュリティは、完成したITを後から検査するだけの存在であってはいけない。

IT部門がシステムをつくり終えた後に、セキュリティ部門がやってきて、「ここを直してください」と言う。

IT部門は、「もっと早く言ってほしかった」と思う。

セキュリティ部門は、「最初から相談してほしかった」と思う。

この繰り返しでは、ITとセキュリティの両方が疲弊してしまう。

セキュリティは、後から付け足すものではない。

何をつくるのかを考えるとき。
どの技術を採用するかを決めるとき。
どのようなデータを扱うかを考えるとき。
誰に、どの権限を与えるかを決めるとき。
障害や攻撃が起きたらどうするかを考えるとき。

その一つひとつに、最初からセキュリティを織り込んでいく。

これが、Security by Design(設計段階からセキュリティを織り込むこと)である。

ITとセキュリティが、システムの完成後に初めて出会うのでは遅い。

Design(設計)、Build(構築)、Run(運用)。

そのすべての段階で、それぞれが役割を果たす必要がある。

たとえば、MFA(多要素認証)を導入する場合、セキュリティ部門は、どのような脅威から何を守るのかを考える。

IT部門は、既存のシステムと連携できるのか、実際に運用できるのか、利用者からの問い合わせに誰が対応するのかを考える。

セキュリティ部門が「必要だから導入してください」と渡して終わるのでもない。

IT部門が「セキュリティの話だから、そちらでやってください」と返すのでもない。

誰が設計するのか。
誰が構築するのか。
誰が運用するのか。
誰が例外を認めるのか。
問題が起きたとき、誰が判断するのか。

それぞれの役割を決め、一緒につくり、一緒に改善していく。

それが、ITにセキュリティを織り込むということである。

ブレーキではなく、安全装置

ITとセキュリティの関係は、よくアクセルとブレーキに例えられる。

ITが事業を前へ進めるアクセルで、セキュリティが危険を止めるブレーキだという。

以前は、私もこの例えを使うことがあった。

しかし今は、少し違うと思っている。

セキュリティは、前へ進もうとするITを止めるためのものではない。

ITが安全に前へ進むための仕組みである。

車に例えるなら、セキュリティはブレーキ役というより、車の中に組み込まれた安全装置に近い。

シートベルト。
エアバッグ。
ABS(アンチロック・ブレーキ・システム)。
衝突を避けるためのセンサー。
事故が起きたときに人を守る車体構造。

こうした安全装置は、車が完成して走り始めてから、外側に付け加えるものではない。

車を設計する段階から、その中に組み込まれている。

安全装置のない車も走る。
安全装置のある車も走る。

何事も起きなければ、その違いは見えないかもしれない。

では、あなたはどちらの車に乗りたいだろうか。

私は、安全装置のある車に乗りたい。

ITも同じである。

ただ動けばよいのではない。

安心して使えること。
何かが起きたときに、人とデータを守れること。
そして、できるだけ早く立ち直れること。

セキュリティは、ITの外側から動きを止めるものではない。

ITの中に、最初から組み込まれるべき安全装置なのである。

それぞれの持ち場で守る

Security is everyone's responsibility(セキュリティはみんなの責任)。

これは、全員が同じ仕事をするという意味ではない。

IT部門とセキュリティ部門が、同じ仕事をするという意味でもない。

それぞれが、自分の持ち場で責任を果たすということである。

セキュリティ部門には、脅威を理解し、リスクを示し、安全に進むための仕組みを考える役割がある。

IT部門には、それを実際のシステムの設計、構築、運用に落とし込み、日々動かしていく役割がある。

そして、どちらか一方にすべての責任を押しつけてはいけない。

責任を持ってもらうのであれば、その責任を果たすための権限、時間、人材、知識、予算も必要になる。

責任とは、何かが起きたときに、誰を責めるかを決めるためのものではない。

誰が判断するのか。
誰が行動するのか。
誰が説明するのか。
誰が改善につなげるのか。

それを明確にするためにある。

ITとセキュリティは、とても近い。

だからこそ、境界をめぐってぶつかることもある。

しかし、どちらか一方だけでは、組織を守ることも、デジタルの世界で組織を前へ動かすこともできない。

ITとセキュリティは、それぞれに異なる役割を持ちながら、同じ目的地へ向かう二つの車輪である。

セキュリティを後から付け足すのではなく、最初からITに織り込んでいく。

二つの車輪が同じ方向を向いたとき、組織は安全に、そして力強く前へ進むことができるのだと思う。

参考資料

#サイバーセキュリティ
#セキュリティはみんなの責任
#SecurityByDesign
#IT部門
#情報システム部
#情シス
#DevSecOps
#MFA
#セキュリティ文化
#CISO

Comment(0)

コメント

コメントを投稿する