人間の脆弱性―社内政治
人にも、システムにも、プロセスにも脆弱性がある。人間中心のサイバーセキュリティを考えるとき、私たちは「人が間違える」という話だけで終わらせてはいけない。人が集まって働く組織そのものにも、攻撃者が突ける弱さがある。その一つが、社内政治だ。
政治という言葉に、眉をひそめる人もいるかもしれない。でも私にとって政治は、特別な場所だけにあるものではない。家庭でも職場でも、人が集まれば、それぞれに欲しいものがある。仕事を続けたい。自分の部署を守りたい。力を得たい。認められたい。そのために人を説得し、関係をつくり、時には駆け引きもする。それ自体は善でも悪でもない。結果が喜劇になることも、悲劇になることもある。
セキュリティと社内政治が交わる場所は、大きく二つある。社内政治が攻撃者に利用されること。そして、セキュリティを担う人自身が社内政治の標的になることだ。
攻撃者は、社内の事情を待ってくれない
「その対策が必要なのは分かっています。でも、今はできません」
セキュリティの現場では、そんな言葉を聞くことがある。予算を出す部署と作業をする部署が違う。システムを止めれば事業部が困る。責任者同士の関係が悪く、話が進まない。あるいは、力のある人が反対している。どれも組織の中では現実的な事情だ。
しかし、攻撃者にとって、その事情は待つ理由にならない。対策が止まっている間も、攻撃できる入口を探している。さらに、組織の力関係そのものが攻撃の材料にもなる。
例えば、ある部署では「役員からの急ぎの依頼」を現場が断りにくいとする。攻撃者が役員になりすました連絡を送れば、受け取った人は不審に思っても確認をためらうかもしれない。別の部署では、セキュリティ担当者への相談が「仕事を止められること」だと思われているかもしれない。そうなれば、異変に気づいても報告が遅れる。これは架空の例だが、狙われるのはメールや端末だけではない。人が誰を恐れ、誰に逆らえず、何を言い出しにくいかという組織の関係性も狙われる。
今はAIによる翻訳も容易になり、日本語だけでやり取りしていれば外部から理解されない、とは考えにくい。私たちが内向きの事情だと思っているものも、外から見られ、利用され得る。私はよく「敵は仲間ではない」と言う。攻撃者は、私たちの社内事情を汲んでくれないのだ。
組織の弱さが技術的な脆弱性を残した例として、2017年の米Equifaxの情報漏えいがある。米政府の調査によると、脆弱性の通知先リストが古く、修正を担う人に情報が届いていなかった。米下院の調査も、社内の権限と責任が明確でなく、方針と実行の間に隔たりがあったと指摘している。攻撃者が同社の社内政治を把握して利用したと確認されたわけではない。それでも、人と組織の仕組みが、技術的な弱点への対応を止めてしまうことを示す事例だ。(米会計検査院の報告、米下院の調査結果)
守り人も、政治の外には立てない
もう一つ。セキュリティを背負う人やチームも、社内政治の標的になるということだ。
リスクを指摘した途端に「面倒な人」と見なされる。正しい提案でも、誰が言ったかで退けられる。情報が共有されなくなる。時には、いじめに近い扱いを受けることもある。私は、空回りした末に燃え尽き、使い捨てにされるように組織を去った同僚を何人も見てきた。
だから、まずは深呼吸する。肩の力を抜く。休みが必要なら休む。無理を続けて、セキュリティを担う人が倒れてしまっては、守れるものも守れなくなる。
そして、つながる。業界を超えて、時にはライバル会社同士でもセキュリティの人たちがつながるのには理由がある。私たちは守り人であり、共通する脅威に向き合っているからだ。守秘義務を守りながら、信頼できる仲間に相談できること。そのつながりが、時には命綱になる。
同時に、組織と自分の望みが合っているかを見定めることも大切だ。組織はセキュリティ人材を「いることを示すため」に棚に陳列しておきたいのか。それとも、本気でリスクに向き合い、変わろうとしているのか。自分は本気で動きたいのか。それとも、そこで求められる役割を引き受けたいのか。このずれは、一人の頑張りだけでは埋められない。陳列棚に置かれた人が本気で動き始めた途端、抑え込まれることもある。
人や組織には、パッチを当てられない
技術的な脆弱性なら、パッチを当てたり、設定を見直したりできる。人や組織の脆弱性は、それとは違う。社内政治をなくすことも、他人を根本から変えることも難しい。
私たちは、働きかけ、気づきを促し、判断に影響を与えることはできる。SAT(セキュリティ意識向上トレーニング)にも、そこで大きな役割がある。ただ、組織を根本から変えるには、トップの意思と行動が欠かせない。人が変わるかどうかを決めるのは、その人自身だ。セキュリティ担当者が、すべてを自分の力で変えようと背負い込む必要はない。
休んだあとは、少し離れたところから現状を見てみる。組織と、その組織が置かれた環境。自分と、自分が置かれた状況。同僚、上司、関係者。それぞれの事情を見たうえで、どこに脆弱性があり、攻撃者がそれをどう利用できるか、どんなリスクがあるかを考える。
悩む時間も必要だ。それでも、どこかで小さな一歩を踏み出したい。報告しにくいことを匿名で伝えられるようにする。確認しづらい依頼について、確認の仕方を話し合う。まず一つのチームで試してみる。大きな改革を一度に成し遂げようとするのではなく、小さく実験し、反応を見る。
そのためには、社内にどっぷり浸かった視点だけでは足りない。社外に仲間を持つ。セキュリティ以外の趣味や活動を持つ。私は、その会社を去ったOB・OGの話を聞くこともある。在職中には言えなかった組織の姿を、率直に教えてくれることがあるからだ。地域活動に参加したり、法律や慣習を学んだりすることも、違う角度から物事を見る助けになる。
社内政治はなくならない。だからこそ、そこにあるリスクから目をそらさない。「今はできない」と決めることも、一つの判断だ。では、その間のリスクを誰が引き受け、いつ見直すのか。トップはそれを理解したうえで決めているのか。
人や組織の脆弱性は、誰かが「修繕」できるものではない。私たちにできるのは、それがどんなリスクにつながるかを見えるようにし、当事者が気づき、立ち止まって、自分たちの判断として向き合えるよう働きかけることだ。SATもそのためにある。知識や正解を渡して終わるのではなく、一人ひとり、そして組織が判断する力を育てる。私が考えるサイバー判断力とは、そういう力だ。
そのリスク、どうしますか。
#サイバーセキュリティ #人間中心のセキュリティ #社内政治 #組織の脆弱性 #SAT #サイバー判断力
