人間の脆弱性――組織文化
前回は、社内政治について書いた。今日は、もう一つの組織の脆弱性、組織文化について考えてみたい。
MFA(多要素認証)を入れた。ファイアウォールもある。新しいセキュリティ技術も導入した。それで安心だろうか。
私はそうは思わない。
組織の根っこにある文化や政治がセキュリティ上の脆弱性を抱えたままなら、表面をいくら整えても、攻撃は通りやすくなる。異変に気づくのが遅れれば、被害も広がり得る。
技術を使うのは人だ。異変に気づき、声を上げ、どうするかを決めるのも人だ。だからといって、その人を責めたいわけではない。その人がどんな判断をできるのか。声を上げられるのか。それを左右する組織の「当たり前」を見たいのだ。
文化は、何を「当たり前」にするのか
社内政治と組織文化は、本当に近い。時には混ざり合って、見分けるのが難しい。どちらも、その組織のお作法や仕事の進め方に表れるからだ。
それでも、今回は分けて考えたい。社内政治が「誰の意見が通るか」を左右するなら、組織文化は「何を当たり前と見なすか」を決める。
気になることがあっても、忙しいから報告しない。上司の依頼は確認し直さない。失敗は共有するより、静かに片づける。そんなルールを誰かが書いたわけではない。でも、毎日繰り返していれば「ここではそうするもの」になる。
文化は、壁に掲げられた立派な言葉よりも、そんな日々の判断に現れる。
攻撃者は、文化が残した隙を突く
例えば、「まずやってみよう」が合言葉の組織を考えてみる。新しいサービスをすぐに試し、よさそうなら公開する。私は、その速さは強みだと思う。
でも、セキュリティの確認はいつも後付け。公開したあと、何が外から見えるのか。不要な権限は残っていないか。異常が起きたら気づけるのか。そこを確かめない。「やった」ことは覚えていても、結果を測らず、振り返らない。
これは架空の例だ。試しに使った環境が外から見えるまま残り、攻撃者がそこに弱点を見つける。そんなことが起こり得る。
攻撃者は、その会社の文化を知らなくてもいい。文化が残した隙を見つければ、そこを突いてくる。
私は「まずやってみよう」をやめたいわけではない。やってみることは大切だ。ただ、安全装置が働くか確かめないまま走り続ければ、崖が見えたときには止まれないかもしれない。やった後に確かめる。結果を見る。うまくいかなければ直す。そこまでをお作法にして初めて、速さを強みとして生かせる。
技術を入れただけでは守り切れない、という点では、実際の攻撃も参考になる。2022年のUberへの攻撃では、攻撃者が請負業者のアカウントへのログインを繰り返し試みた。そのたびに届く認証の承認通知は、最初は攻撃を防いでいた。けれど、最後に本人が一度承認し、攻撃者は社内システムに入った。これはUber自身が公表した経緯だ。
これはUberの組織文化が原因だったという話ではない。MFA(多要素認証)があっても、その通知を受け取る人は何に気づき、どう判断し、困ったときに誰に相談できるのか。技術の向こうにいる人まで含めて考えることが、守りには必要なのだと思う。
昨日までの成功は、明日の守りになるか
組織文化そのものに善悪はない。今の文化は、その組織がこれまで仕事を進め、成功してきた中で育ったものだろう。だから外から「変えましょう」と言うだけでは動かない。
以前、私は文化を「育て、変革する」と書いた。今は、もう少し違う言葉で言いたい。文化は、一度変革して完成するものではない。外の環境に合わせて、学び、適応し、進化し続けるものではないか。
同じ打法で、これまで何度もホームランを打ってきた。だから続けたい。でも、投げられる球は変わっている。デジタルの世界では、次にどんな球が来るかも分からない。
「今までこれで大丈夫だった」は、これからも大丈夫だという証明にはならない。
だから、観察する。学ぶ。新しい守り方を試す。うまくいったことも、やっちまったことも見る。そして、次につなげる。それを続けなければ、昨日まで組織を支えた「当たり前」が、明日の脆弱性になってしまう。
見えなくなった「当たり前」を見る
では、セキュリティは何ができるのか。
私はまず、組織自身に気づいてもらうことだと思う。外の環境はこんなに変わっている。自分たちは今、こんなふうに仕事をしている。その間には、こんなリスクがある。
「もしかして、私たちは置いていかれている?」
「もしかして、守り方を進化させていない?」
この気づきがなければ、始まらない。組織にも、サイバー判断力が必要なのだと思う。
ただ、文化は、そこに長くいればいるほど見えなくなることがある。私はいろいろな国で仕事をしてきた。私には違って見えることが、その国の人たちにはあまりに当たり前で、意識に上らないことがある。もちろん、逆もある。私の「当たり前」も、別の場所から来た人には違って見えるだろう。
だから、時には自分たちから少し離れて、新鮮な目で見直したい。
以前経験したリトリートでも、それをしていた。普段の仕事からいったん離れ、腰を据えて自分たちを振り返る時間だ。
まず、外から見る。外の環境はどう変わったのか。そこから見て、自分たちは今どこにいるのか。
そして、中からも見る。組織は実際にどう動いているのか。どんなお作法があるのか。何を当たり前としているのか。外から、外で。中から、中で。 行き来してみると、いつもの場所では見えなかったものが見えてくる。
例えば、不審な依頼に気づいた社員が、報告をためらったとする。私は「もっと早く報告して」と言う前に、聞きたい。なぜ報告しにくかったのか。忙しすぎたのか。方法が分からなかったのか。それとも、報告した人が責められる空気があったのか。
そこに、組織文化が見える。
小さく試して、根っこまで届ける
組織を根本から動かすには、経営層が本気になることが欠かせない。でも、セキュリティにもできることはある。
SAT(セキュリティ意識向上トレーニング)は、研修をして、啓発資料を配って、フィッシング訓練をして終わりではない。組織の脆弱性を見つめ、リスクを見えるようにする。「セキュリティは大切です」と言うだけでなく、今、私たちの組織では何が起きているのかを、経営層や社員と一緒に見ていく。そのための大切な役割があると思う。
もちろん、セキュリティ担当者に十分な権限があるとは限らない。経営層に直接話せないこともある。だから、私は小さく試したい。
一つのチームで、迷ったときに相談しやすい方法を試してみる。使ってもらえたか。相談した人は安心できたか。何が邪魔になったか。観察し、話を聞き、直す。そして、次の実験につなげる。
一度で成功しなくていい。「やった」「やっちまった」を繰り返しながら学ぶ。うまくいかなかった理由も、次の種になる。小さく種をまいて、育つか見て、またまく。
その変化を、一時的な取り組みで終わらせず、日々の仕事にしみ込ませていく。チェンジマネジメント(変化を組織に定着させる取り組み)も、そこに関わる。
セキュリティの意識と気づきを、組織の根っこまで浸透させていく。 大変だと思う。それでも、私はそこを目指したい。
守り人も、自分を守る
文化が進化するには時間がかかる。働きかけても、どうにもできないことはある。
小さな一歩を諦めないことと、自分には変えられないものを手放すことは、両立する。組織のすべてを、一人で背負わなくていい。
疲れたら休む。息が詰まりそうなら、外の空気を吸う。自分の世界を、その組織だけに置かない。家族、友人、趣味、地域の活動。何でもいい。別の世界があると、自分を守れるし、組織を少し離れたところから見ることもできる。
セキュリティは、本当にしんどい仕事だ。攻撃者は容赦がない。守り人である私たちが負うものも大きい。でも、私はこの仕事が楽しい。やりがいがある。
だからこそ、楽しめなくなったら休む。守る人が倒れてしまったら、文化を長い時間かけて育て、進化させていくこともできない。
あなたの組織の「当たり前」は、今も組織を守っていますか。
#サイバーセキュリティ #組織文化 #人間中心のセキュリティ #SAT #サイバー判断力
