攻撃に対して「ハックされにくい人間」に

人間中心のサイバーリスク管理を考える―人をスコアせず、組織の判断力をどう育てるか ②

»

exec-84abb596-398a-4f4f-8e6e-02be1c141330.png

結果ではなく、判断の過程を振り返る

前回、「よい判断をすれば、よい結果になるのか」という問いから、このシリーズを始めました。

未来を確実に予測できる人はいません。

どれだけ慎重に考えても、悪い結果になることがあります。反対に、ほとんど考えずに行動しても、たまたま何も起きないことがあります。

だからこそ、結果だけを見て判断の良し悪しを決めることには、少し注意が必要です。

何も起きなかった。それで本当によかったのか

例えば、取引先を名乗る人から、振込先の変更を求めるメールが届いたとします。

担当者は、いつもと少し違うと感じました。そこで、メールに書かれた電話番号ではなく、以前から登録されている連絡先を使って確認しました。

確認に時間がかかり、振り込みは少し遅れました。相手からは、「もっと早く対応してほしかった」と言われたかもしれません。

結果だけを見れば、対応が遅れたことになります。

一方、別の担当者は、同じようなメールを受け取って、すぐに振り込みました。たまたま本物の依頼だったため、何も問題は起きませんでした。

こちらは、結果だけを見れば「迅速に対応した」ということになります。

では、どちらがよい判断だったのでしょうか。

サイバーリスクの観点から見ると、大切なのは、最終的に事故が起きたかどうかだけではありません。

その時点で何が分かっていたのか。
何が分かっていなかったのか。
どのような違和感に気づいたのか。
どの情報を確かめたのか。
誰に相談したのか。
その役割と権限に照らして、適切な行動だったのか。

判断した時点まで戻って、その過程を見る必要があります。

「正解した人」を探したいのではない

人間中心のサイバーセキュリティ研修や、サイバー判断力を育てるワークショップの効果を、どう測ればよいのか。

これは、私がよく聞かれる質問です。

意味のないことに、時間やお金を使いたくない。研修をするなら、本当に効果があったのかを知りたい。

その問いは、とてもよく分かります。

けれども、ここで参加者一人ひとりに点数をつけて、「この人は安全」「この人は危険」と分類し始めると、何か大切なものを見失う気がします。

私たちが見たいのは、その人そのものではありません。

ある役割を担う人が、どのような情報と権限を持ち、どのような状況で、どのように判断したのか。そして、その判断を組織が支えられていたのか。

そこを見たいのです。

人を評価するのではなく、判断が行われる環境を見る。

個人の性格や「危険度」を測るのではなく、役割、責任、アクセスできるデータやシステム、動かせる金額、相談経路、時間的な圧力などを見ていく。

判断の結果を責めるためではなく、次の判断を少しよくするために振り返る。

私は、そのような測り方を考えたいと思っています。

研修で見たいのは、知識だけではない

もちろん、知識は必要です。

フィッシングとは何か。
多要素認証にはどのような意味があるのか。
不審なメールを受け取ったとき、どこへ報告するのか。

こうしたことを知っていなければ、判断の入口に立つこともできません。

しかし、実際の仕事では、教科書どおりの問題ばかりが出てくるわけではありません。

本物か偽物か、すぐには分からない。
上司から急かされている。
顧客を待たせている。
業務を止めれば、大きな損失が出るかもしれない。
けれど、止めなければ、もっと大きな被害になるかもしれない。

そのような曖昧な状況で、人は判断します。

だから研修の効果を見るときも、正答率だけではなく、例えば次のような変化を見られないかと考えています。

  • 小さな違和感に気づけたか

  • 分からないときに、いったん立ち止まれたか

  • 判断に足りない情報を言葉にできたか

  • 別の経路で確認しようとしたか

  • 必要な相手に相談し、情報を共有できたか

  • 自分の判断に、どの程度の確信を持っているか

  • 振り返りによって、次の行動を変えられたか

ただし、これらをそのまま個人の評価表にしてしまえばよい、ということではありません。

測る目的は、人に順位をつけることではありません。

判断を難しくしているものは何か。
組織として、どこを支える必要があるのか。
ルール、権限、システム、相談経路のどこに改善の余地があるのか。

それを見つけるための測定です。

悪い結果も、よい結果も、学びに変える

よい判断をしたのに、悪い結果になった。

それは残念なことですが、判断の過程を振り返ることができます。

限られた情報の中で、何を考え、何を確認し、なぜその選択をしたのか。その記録が残っていれば、結果が悪くても、そこから学ぶことができます。

反対に、十分に確かめずに行動したけれど、たまたまよい結果になった。

こちらのほうが、振り返ることは難しいかもしれません。

何も起きなかったため、「これでよかった」と思ってしまうからです。

けれど、次も同じ結果になるとは限りません。

だから、事故が起きたときだけではなく、何も起きなかったときにも、判断の過程を静かに振り返る必要があります。

成功したか、失敗したか。
正解したか、間違えたか。

それだけではなく、

「あの時点で、私たちは何を知っていたのか」
「何を知らなかったのか」
「その中で、どのように判断したのか」

を見ていく。

それが、サイバー判断力を育てることにつながるのではないかと思います。

まだ、手探りです

正直に言えば、私にも、これが完成した答えだとは思えていません。

人の判断を扱うことには、たくさんの難しさがあります。

測ろうとすることで、人を萎縮させてしまうかもしれない。
相談件数が増えたことを、悪い数字だと誤解するかもしれない。
本人を評価していないつもりでも、結果的に個人の評価へ使われてしまうかもしれない。

だからこそ、急いで答えを決めず、迷いながら考えていきたいと思います。

人を「最も弱いところ」として扱うのではなく、異変に気づき、考え、相談し、被害を小さくし、そこから回復していく存在として見る。

その判断を、組織がどのように支えられるのか。

それが、私の考える「人間中心のサイバーリスク管理」の出発点です。

では、その判断の対象となる「リスク」とは、そもそも何なのでしょうか。

危険なこと。
悪いことが起きる可能性。
損失の大きさ。

どれも間違いではありません。でも、それだけでは少し足りない気がします。

次回は、いちど基本に戻って、「リスクとは何か」を考えてみたいと思います。

#サイバーセキュリティ #サイバーリスク #リスクマネジメント #人間中心設計 #セキュリティ教育 #研修設計 #効果測定 #意思決定 #組織文化 #ヒューマンファクター

Comment(0)

コメント

コメントを投稿する