セキュリティはみんなの責任だよ③ ユーザーの役割と責任

ユーザーを「観客」で終わらせない―それぞれの役割と責任
前回、ITとセキュリティは、デジタルの世界で組織を動かす二つの車輪だと書いた。
両者は、組織がデジタルの世界で生き残り、成長していくためのパートナーである。
セキュリティは、ITをブロックするためにあるのではない。組織が安心して、安全に前へ進めるようにするためにある。
そしてITは、セキュリティを後から付け足すのではなく、安全装置としてシステムの中に織り込んでいく。
ITとセキュリティには、それぞれ異なる役割がある。
そして、それぞれに責任がある。
今日は、その「責任」について、もう少し考えてみたい。
私たちは、責任という言葉を本当に理解しているだろうか
日本に帰ってきて感じたことがある。
日本では、「責任」という言葉をよく使う。
「誰が責任を取るのか」
「責任者は誰なのか」
「あなたの責任でしょう」
その一方で、責任を引き受けることには、とても慎重になる。
日本には他責文化がある、という言い方もある。
しかし、それ以前に、私たちは「責任とは何か」を十分に理解していないのではないだろうか。
責任とは、何かが起きたときに責められることだけではない。失敗したときに頭を下げることでも、処罰を受けることでもない。
自分の役割を理解する。
必要な判断をする。
求められる行動を取る。
その結果を説明する。
問題があれば改善する。
それが、責任を果たすということだと私は思う。
組織という舞台で、自分は何を演じるのか
人生が舞台であり、仕事も舞台だとする。
そして会社や組織も一つの舞台だとするなら、そこに立つ一人ひとりに役割があるはずだ。
それは、ジョブ型雇用でも、従来の日本型雇用でも変わらない。
今、この組織での私の役割は何だろう。
その役割に伴う責任は何だろう。
そして、その中にあるセキュリティ上の役割と責任は何だろう。
セキュリティという舞台にも、さまざまな役がある。
しかし、役割を知らされていなければ、人は動けない。何をすればよいのか分からなければ、舞台の上にいても観客と変わらない。
だから、組織の中にあるセキュリティの役割と責任を定義することは、セキュリティ部門の重要な仕事である。
ただ定義するだけでは足りない。
相手に伝え、理解してもらい、「自分の役割はこれなのだ」と腹落ちさせる。そして、その責任を実際に果たせる仕組みをつくる。
ここに、Security Awareness and Training(セキュリティ意識向上・教育、SAT)の大切な役割がある。
SATは、研修を実施するだけの部門ではない。
一人ひとりを観客から参加者へ、そしてパートナーへ変えていく。その変化を支える役割を持っている。
ユーザーは一種類ではない
前回は「ユーザー」について書いた。
しかし、ユーザーを一括りにしてはいけない。
組織のシステムやデータに関わる人には、それぞれ異なる立場があり、異なるリスクがある。当然、求められる役割と責任も違う。
まず、ユーザーは大きく内部と外部に分けられる。
外部ユーザーには、顧客やベンダーがいる。内部ユーザーにも、一般的な利用者だけでなく、高い権限を持つ人、重要なシステムを扱う人、機密情報に触れる人がいる。
全員に同じ役割を与え、同じ教育をすればよいわけではない。
立場とリスクに合わせて、それぞれの役割と責任を考える必要がある。
顧客も、守られるだけの存在ではない
「お客様にもセキュリティの責任があるのですか」
そう感じる人もいるかもしれない。
日本には、お客様を大切にする文化がある。その考え方自体は、とてもよいものだと思う。
しかし、お客様を大切にすることと、お客様をセキュリティの観客にしてしまうことは違う。
顧客は、企業に守られる存在である。
同時に、安全なサービスを一緒につくる参加者でもある。
たとえば、アプリにMFA(多要素認証)を導入するとする。
企業には、なぜ新しい認証が必要なのか、それによって何が守られるのか、どのように使うのかを分かりやすく説明する責任がある。
IT部門には、MFAを実装し、安定して運用し、顧客が迷わず使えるようにする責任がある。
そして顧客には、認証情報を適切に管理し、用意された安全機能を正しく使う役割がある。
セキュリティを維持するため、一時的にサービスが使えなくなることもある。以前より手順が一つ増え、多少不便になることもある。
その理由を説明し、納得して参加してもらう。
顧客もまた、大切なセキュリティパートナーなのである。
ベンダーには、リスクに応じた責任がある
もう一つの外部ユーザーが、ベンダーである。
ベンダーといっても、すべてが同じではない。
内部システムやデータにアクセスするベンダー。
事業の根幹を支えるベンダー。
それ以外の商品やサービスを提供するベンダー。
実際には複数に当てはまる場合もある。
だからこそ、扱う情報の機密性と、業務が停止した場合の影響を見ながら、リスクに応じて分類する必要がある。
そして、そのリスクに応じたセキュリティ上の役割と責任を、契約に明確に盛り込む。
インシデントが起きたら、いつまでに報告するのか。
誰が対応するのか。
どのようにデータを管理するのか。
再委託先にも同じ基準を求めるのか。
契約終了時にデータをどう扱うのか。
契約書に書くだけで終わりではない。約束した対策が実行されているか、継続して確認する必要がある。
セキュリティ部門だけではできない。
法務、調達、事業部門、IT部門と一緒に、ベンダーを含めたセキュリティ体制をつくっていく必要がある。
内部ユーザーも、役割によってリスクが違う
内部ユーザーも一種類ではない。
特に注意が必要なのは、管理者権限などの特権アカウントを持つ人、重要なシステムを操作する人、そして機密情報や経営に関わる情報を扱う人である。
IT、法務、財務、経営企画、戦略、マーケティングなど、対象は技術部門だけではない。
持っている権限が大きいほど、扱う情報が重要であるほど、求められるセキュリティ上の責任も大きくなる。
セキュリティ部門は、それぞれの役割と責任を定義する。必要な教育を行い、安全に仕事ができる仕組みを用意する。
しかし、そこで終わりではない。
ユーザー自身にも、自分に与えられた権限の意味を理解し、パートナーとして責任を果たしてもらう必要がある。
セキュリティを維持するために、一時的にシステムが使えないこともある。作業が一つ増え、不便に感じることもある。
なぜ必要なのかを説明することは、セキュリティ部門の責任である。
そして、理解したうえで参加することは、ユーザーの責任である。
そうやって、一緒にセキュリティを実装していく。
観客ではなく、パートナーとして
Security is everyone's responsibility(セキュリティはみんなの責任)。
これは、セキュリティの責任を全員に丸投げするという意味ではない。
それぞれの立場に応じた役割を理解し、その責任を果たすということである。
顧客には、顧客の役割がある。
ベンダーには、ベンダーの役割がある。
一般ユーザーには、一般ユーザーの役割がある。
高い権限や重要な情報を扱う人には、それに応じた役割がある。
セキュリティ部門には、それらを定義し、伝え、理解してもらい、実行できる仕組みを整える責任がある。
トレーニング、キャンペーン、コミュニケーション、使いやすい仕組み、相談できる環境。
SATは、それらを通じて、ユーザーをセキュリティの観客からパートナーへ変えていく。
セキュリティは、セキュリティ部門だけの問題ではない。
組織全体の課題である。
そして課題があるなら、一人ひとりが自分の役割を理解し、自分の責任を果たしていく。
役割も責任も与えられなければ、人は観客のままである。
組織の内外にいる人たちが、観客ではなくパートナーとしてセキュリティに参加できる体制をつくる。
そのためには、現場の努力だけでは足りない。
組織のトップによる、本気の「推し」が必要である。
言葉だけではなく、行動、評価、予算、人員による推し活だ。
次回は、その中心となる経営層の役割と責任について考えてみたい。
#サイバーセキュリティ
#セキュリティはみんなの責任
#役割と責任
#SecurityAwareness
#SAT
#MFA
#サードパーティリスク
#セキュリティ文化
#CISO