攻撃に対して「ハックされにくい人間」に

組織に合わせて育てるセキュリティ 私のホップ・ステップ・ジャンプ

»

security-maturity-v3.png

最近、日本で相次ぐセキュリティインシデントを見ていると、デジャヴを感じる。欧米主要国が通ってきた道を、今、日本が経験しているように見える。この経験を、日本がどう成長と成熟につなげていくのか。私はそこに期待している。

この業界にいると、守り方には、守る人の経験が色濃く表れると感じる。どんな失敗をして、何を学び、何を成功させてきたのか。ここで紹介する私の組織の守り方も、そうした経験から積み上げてきたものだ。

基本となる軸はある。ただし、その軸をどう形にするかは、組織によって変わる。業務も、規模も、人も、使える予算も違う。だから、それぞれの組織に合わせて、身の丈に合ったセキュリティを仕立てていく。まるでテイラーのように。

私は、これを二つの流れで考えている。ホップ・ステップ・ジャンプは守りを作る流れ。五つのステップは、その守りを人と組織に根づかせる流れだ。

ホップは、包括的アセット管理、ガバナンス、リスク評価。

まず、一番大切なのは資産管理だ。何を守るのかが分からなければ、守りようがない。対象になるのは、組織にとって価値のある情報と、業務を支えるシステムである。情報そのものも、守るべき資産になる。

難しいのは、それらがさまざまな場所に散らばっていることだ。私は、三つの方向から探していく。

一つ目は、ビジネスからたどること。組織の核となる業務は何か。その業務は、どの情報やシステムによって成り立っているのか。そこを掘り下げると、まず守るべき重要資産が見えてくる。

二つ目は、購入の痕跡から探すこと。私の経験では、多くの資産には購入の記録がある。購買部門の台帳、財務システム、ERPなどを照らし合わせる。無料で使われているものや、購入記録に現れないものもあるが、棚卸しの大きな手掛かりになる。

三つ目は、発見ツールやスキャンで、実際に存在するシステムを確認すること。この三つを組み合わせ、把握できているものと、まだ見えていないものを少しずつ明らかにしていく。

最終的には、資産全体を把握したい。ただし、最初から100%を網羅しようとすると、範囲が広すぎて進まなくなる。まず重要資産を押さえ、そこから重要度の高いもの、中程度のもの、低いものへと広げていく。一つ把握できた、一つ守れるようになった。その成功体験が、次の成功につながる。

棚卸しの次は、その資産がビジネスにとってどれほど重要かを測る。私は、まず三つの問いで考える。

  • その資産がなくなったら、業務はどれくらい止まるのか。

  • 代わりの方法で業務を続けると、工数や費用はどれくらい増えるのか。

  • 売上や利益には、どれくらい影響するのか。

さらに、その影響が会社全体にどう広がるかを見る。信頼を失ったら、顧客や取引先からの評価、そして企業価値はどれくらい下がるのか。取引の継続や、将来の成長にはどんな影響があるのか。

損失は、復旧費用だけではない。業務の停滞、追加の工数、失われる売上、信用の低下までつながっていく。結局は、すべてが利益や損失につながる。だから資産管理では、何が存在するかに加え、その資産が会社の利益と価値をどう支えているかまで見ていく。

そのうえで、扱う情報の機密性や、資産の置かれている場所も確認する。インターネットから直接アクセスできるのか、内部にあるのか。重要度とリスクを踏まえ、誰が責任を持ち、どの基準で守るかを決める。ここにガバナンスが必要になる。

私はよく、資産を体に例える。

手足、特に指先は、日常の中でけがをしやすい。だから、傷つきやすさに合った守り方をし、けがをしたら、その傷に合った治療をする。

一方、肝臓は、どこにあり、どんな働きをしているのか、よく分からない人もいる。普段は意識しなくても、体を支える大切な臓器だ。組織の資産にも、目立たず、役割が十分に理解されていなくても、重要な業務を支えているものがある。

そして、心臓に致命的な傷を負えば、命に直結する。だから、手足とは違う守り方も、傷ついたときの対応も必要になる。

どれも大切だ。しかし、傷つきやすさ、担っている役割、失われたときの影響は違う。だから、守り方も、問題が起きたときの対応も変える。組織も生き物であり、セキュリティは、その組織がデジタルの世界で生き残り、繁栄するための安全装置なのだ。

ステップは、統合的脆弱性管理とコンプライアンス。

脆弱性管理というと、パッチを当てて終わりと思われがちだ。しかし、技術的な弱点だけを管理していても、組織は守れない。人にも、業務プロセスにも、組織にも脆弱性があり、攻撃者はそこを突いてくる。

だから私は、アクセス管理や権限管理、セキュリティに関わる業務プロセスまで含めて考える。必要な人に必要な権限が与えられているか。異動や退職に伴う変更が行われているか。決めた手順が、実際の業務の中で機能しているか。

リスクを軽減するためのルールやコントロールを設け、組織に求められる法令・契約・社内基準も満たしていく。それぞれの業務に適した安全装置を組み込むことが、この段階の取り組みになる。

ジャンプは、運用・管理・モニター。

安全装置は、日々動かしてこそ役に立つ。アクセスや権限を管理し、異常を監視し、インシデントが起きたら対応する。そして、運用で見つかった問題を、資産管理やリスク評価、コントロールの改善に戻していく。

ホップ・ステップ・ジャンプは、一度進めば終わるものではない。組織も、業務も、リスクも変わる。その変化に合わせて、守り方を育て続ける必要がある。

では、その守りを人と組織にどう根づかせるのか。ここで、五つのステップと、それを担うGRC(ガバナンス・リスク・コンプライアンス)、SAT(セキュリティ教育・意識向上の取り組み)、オペレーションの役割がつながる。

Step 1:定義 -- GRC

リスクを評価し、何を、なぜ、どの基準で守るのかを明確にする。方針、ポリシー、役割、コントロールを定め、その実効性や遵守状況を確かめるための基準を作る。

Step 2:腹落ち -- SAT

決めた方針を伝え、その必要性を理解し、納得してもらう。自分の業務にどう関係するのかが分かることが、行動の出発点になる。

Step 3:適応 -- SAT

理解したことを、日々の業務や行動に取り入れてもらう。現場で実践できるように支え、組織に合う形で定着させていく。

Step 4:進化 -- SAT

定着した行動を、変化に合わせて更新する。新しい業務やリスクに対応できるよう、学びと改善を重ね、セキュリティ文化を育てていく。

Step 5:運用 -- オペレーション

定めたコントロールを、日々の業務の中で動かす。アクセスや権限の管理、セキュリティ監視、インシデント対応を担い、運用から得た気づきを改善につなげる。

例えばアクセス管理なら、GRCがリスクを評価して基準やポリシーを定める。SATが利用者の腹落ちを促し、業務への適応と、その後の進化を支える。オペレーションが、実際のアクセスや権限を日々管理する。

五つのステップは、実務では重なり合いながら進む。GRC、SAT、オペレーションが連携し、運用で得た気づきを方針や教育に戻していく。

私が大切にしているのは、こうした基礎を持ちながら、その組織に合う形で実装し、少しずつ守れる範囲を広げていくことだ。その積み重ねによって、組織が安心してデジタルを使い、成長できる土台を作っていきたい。

#サイバーセキュリティ #資産管理 #脆弱性管理 #リスクマネジメント #GRC #セキュリティ文化 #企業価値 #デジタル変革

Comment(0)

コメント

コメントを投稿する