組織に合わせて育てるセキュリティ 私のホップ・ステップ・ジャンプ
最近、日本で相次ぐセキュリティインシデントを見ていると、デジャヴを感じる。欧米主要国が通ってきた道を、今、日本が経験しているように見える。この経験を、日本がどう成長と成熟につなげていくのか。私はそこに期待している。
この業界にいると、守り方には、守る人の経験が色濃く表れると感じる。どんな失敗をして、何を学び、何を成功させてきたのか。ここで紹介する私の組織の守り方も、そうした経験から積み上げてきたものだ。
基本となる軸はある。ただし、その軸をどう形にするかは、組織によって変わる。業務も、規模も、人も、使える予算も違う。だから、それぞれの組織に合わせて、身の丈に合ったセキュリティを仕立てていく。まるでテイラーのように。
私は、これを二つの流れで考えている。ホップ・ステップ・ジャンプは守りを作る流れ。五つのステップは、その守りを人と組織に根づかせる流れだ。
ホップは、包括的アセット管理、ガバナンス、リスク評価。
まず、一番大切なのは資産管理だ。何を守るのかが分からなければ、守りようがない。対象になるのは、組織にとって価値のある情報と、業務を支えるシステムである。情報そのものも、守るべき資産になる。
難しいのは、それらがさまざまな場所に散らばっていることだ。私は、三つの方向から探していく。
一つ目は、ビジネスからたどること。組織の核となる業務は何か。その業務は、どの情報やシステムによって成り立っているのか。そこを掘り下げると、まず守るべき重要資産が見えてくる。
二つ目は、購入の痕跡から探すこと。私の経験では、多くの資産には購入の記録がある。購買部門の台帳、財務システム、ERPなどを照らし合わせる。無料で使われているものや、購入記録に現れないものもあるが、棚卸しの大きな手掛かりになる。
三つ目は、発見ツールやスキャンで、実際に存在するシステムを確認すること。この三つを組み合わせ、把握できているものと、まだ見えていないものを少しずつ明らかにしていく。
最終的には、資産全体を把握したい。ただし、最初から100%を網羅しようとすると、範囲が広すぎて進まなくなる。まず重要資産を押さえ、そこから重要度の高いもの、中程度のもの、低いものへと広げていく。一つ把握できた、一つ守れるようになった。その成功体験が、次の成功につながる。
棚卸しの次は、その資産がビジネスにとってどれほど重要かを測る。私は、まず三つの問いで考える。
-
その資産がなくなったら、業務はどれくらい止まるのか。
-
代わりの方法で業務を続けると、工数や費用はどれくらい増えるのか。
-
売上や利益には、どれくらい影響するのか。
さらに、その影響が会社全体にどう広がるかを見る。信頼を失ったら、顧客や取引先からの評価、そして企業価値はどれくらい下がるのか。取引の継続や、将来の成長にはどんな影響があるのか。
損失は、復旧費用だけではない。業務の停滞、追加の工数、失われる売上、信用の低下までつながっていく。結局は、すべてが利益や損失につながる。だから資産管理では、何が存在するかに加え、その資産が会社の利益と価値をどう支えているかまで見ていく。
そのうえで、扱う情報の機密性や、資産の置かれている場所も確認する。インターネットから直接アクセスできるのか、内部にあるのか。重要度とリスクを踏まえ、誰が責任を持ち、どの基準で守るかを決める。ここにガバナンスが必要になる。
私はよく、資産を体に例える。
手足、特に指先は、日常の中でけがをしやすい。だから、傷つきやすさに合った守り方をし、けがをしたら、その傷に合った治療をする。
一方、肝臓は、どこにあり、どんな働きをしているのか、よく分からない人もいる。普段は意識しなくても、体を支える大切な臓器だ。組織の資産にも、目立たず、役割が十分に理解されていなくても、重要な業務を支えているものがある。
そして、心臓に致命的な傷を負えば、命に直結する。だから、手足とは違う守り方も、傷ついたときの対応も必要になる。
どれも大切だ。しかし、傷つきやすさ、担っている役割、失われたときの影響は違う。だから、守り方も、問題が起きたときの対応も変える。組織も生き物であり、セキュリティは、その組織がデジタルの世界で生き残り、繁栄するための安全装置なのだ。
ステップは、統合的脆弱性管理とコンプライアンス。
脆弱性管理というと、パッチを当てて終わりと思われがちだ。しかし、技術的な弱点だけを管理していても、組織は守れない。人にも、業務プロセスにも、組織にも脆弱性があり、攻撃者はそこを突いてくる。
だから私は、アクセス管理や権限管理、セキュリティに関わる業務プロセスまで含めて考える。必要な人に必要な権限が与えられているか。異動や退職に伴う変更が行われているか。決めた手順が、実際の業務の中で機能しているか。
リスクを軽減するためのルールやコントロールを設け、組織に求められる法令・契約・社内基準も満たしていく。それぞれの業務に適した安全装置を組み込むことが、この段階の取り組みになる。
ジャンプは、運用・管理・モニター。
安全装置は、日々動かしてこそ役に立つ。アクセスや権限を管理し、異常を監視し、インシデントが起きたら対応する。そして、運用で見つかった問題を、資産管理やリスク評価、コントロールの改善に戻していく。
ホップ・ステップ・ジャンプは、一度進めば終わるものではない。組織も、業務も、リスクも変わる。その変化に合わせて、守り方を育て続ける必要がある。
では、その守りを人と組織にどう根づかせるのか。ここで、五つのステップと、それを担うGRC(ガバナンス・リスク・コンプライアンス)、SAT(セキュリティ教育・意識向上の取り組み)、オペレーションの役割がつながる。
Step 1:定義 -- GRC
リスクを評価し、何を、なぜ、どの基準で守るのかを明確にする。方針、ポリシー、役割、コントロールを定め、その実効性や遵守状況を確かめるための基準を作る。
Step 2:腹落ち -- SAT
決めた方針を伝え、その必要性を理解し、納得してもらう。自分の業務にどう関係するのかが分かることが、行動の出発点になる。
Step 3:適応 -- SAT
理解したことを、日々の業務や行動に取り入れてもらう。現場で実践できるように支え、組織に合う形で定着させていく。
Step 4:進化 -- SAT
定着した行動を、変化に合わせて更新する。新しい業務やリスクに対応できるよう、学びと改善を重ね、セキュリティ文化を育てていく。
Step 5:運用 -- オペレーション
定めたコントロールを、日々の業務の中で動かす。アクセスや権限の管理、セキュリティ監視、インシデント対応を担い、運用から得た気づきを改善につなげる。
例えばアクセス管理なら、GRCがリスクを評価して基準やポリシーを定める。SATが利用者の腹落ちを促し、業務への適応と、その後の進化を支える。オペレーションが、実際のアクセスや権限を日々管理する。
五つのステップは、実務では重なり合いながら進む。GRC、SAT、オペレーションが連携し、運用で得た気づきを方針や教育に戻していく。
私が大切にしているのは、こうした基礎を持ちながら、その組織に合う形で実装し、少しずつ守れる範囲を広げていくことだ。その積み重ねによって、組織が安心してデジタルを使い、成長できる土台を作っていきたい。
#サイバーセキュリティ #資産管理 #脆弱性管理 #リスクマネジメント #GRC #セキュリティ文化 #企業価値 #デジタル変革
