人間中心のサイバーリスク管理を考える 人をスコアせず、組織の判断力をどう育てるか⑥
リスクは、ひとつでは終わらない
前回は、ERMとサイバーリスク管理について書きました。
どちらも同じ会社を守ろうとしている。
けれど、立つ場所も、見ている範囲も、守る対象も違う。
サイバー部門は、サイバーという専門領域を深く見ます。
ERMは、サイバーを含むさまざまなリスクを、組織全体の目的、財務、事業継続という視点から見ます。
なぜ、この二つがつながる必要があるのでしょうか。
その理由の一つは、現実のリスクが、一つの領域だけで終わらないからです。
最初は、小さな一枚かもしれない
ドミノ倒しを思い浮かべてみます。
最初の一枚は、それほど大きくありません。
一通のメール。
一つの設定ミス。
更新されていない機器。
退職した人の残されたアカウント。
忙しい現場から届いた小さな報告。
担当者しか知らない業務。
それだけを見れば、すぐに会社の存続を脅かすものには見えないかもしれません。
けれど、その一枚が次の一枚を倒します。
不審なメールのリンクを開く。
認証情報が盗まれる。
攻撃者が社内へ入る。
ほかのシステムへ侵入が広がる。
基幹システムが停止する。
受注や生産、出荷が止まる。
顧客や取引先へ影響する。
復旧費用や売上の損失が発生する。
公表や報告が遅れ、信頼を失う。
最初は技術的な問題だったものが、いつの間にか事業、財務、法務、評判の問題へ広がります。
そして複数の影響が重なれば、会社そのものを揺るがすかもしれません。
「原因は一人だった」で終わらせない
サイバー事故が起きたとき、
「誰がメールを開いたのか」
「誰が設定を間違えたのか」
「誰が報告しなかったのか」
という話になりがちです。
もちろん、何が起きたのかを確認することは必要です。
けれど、最初の一枚だけを取り出し、その人の責任として終わらせてしまえば、後ろに並んでいたドミノは見えません。
なぜ、一通のメールから広い範囲へ侵入できたのか。
なぜ、一つのアカウントに大きな権限があったのか。
なぜ、異常を早く検知できなかったのか。
なぜ、担当者が一人で判断しなければならなかったのか。
なぜ、業務を止める判断が遅れたのか。
なぜ、代替手段がなかったのか。
なぜ、復旧の手順を試していなかったのか。
一人の行動が入口になったとしても、それだけで会社全体の事故になるわけではありません。
一つの間違いや迷いが、大きな被害へ直結する構造になっていた。
そこに、組織として見るべきリスクがあります。
ドミノは、必ず最後まで倒れるわけではない
ドミノの比喩を使うと、すべてが一方向に倒れ、最後には必ず大きな被害になるように感じるかもしれません。
けれど、実際には、途中で止めることができます。
メールの違和感に気づく。
別の経路で確認する。
早い段階で報告する。
盗まれた認証情報を無効にする。
不審な通信を検知する。
影響を受けた機器を切り離す。
権限が必要な範囲に限定されている。
業務の代替手段へ切り替える。
安全が確認されたバックアップから復旧する。
顧客や取引先へ適切な時点で説明する。
一枚と一枚の間に、小さな隙間をつくる。
途中に壁を置く。
倒れ始めたことに早く気づき、手を差し入れる。
リスク管理とは、すべての出来事を完全に防ぐことだけではありません。
何かが起きても、それが次の影響へ広がらないようにすることです。
そして、広がってしまった場合にも、被害を小さくし、戻ってこられるようにすることです。
サイバー事故は、技術だけでは止められない
攻撃を検知し、侵入した機器を切り離す。
ここまでは、主に技術的な対応です。
しかし、影響が事業へ広がり始めると、技術だけでは決められないことが増えていきます。
このシステムを止めるのか。
どの事業を優先して復旧するのか。
顧客へのサービスを継続できるのか。
法令上の報告が必要なのか。
取引先へいつ知らせるのか。
公表するのか。
身代金の要求に、どう向き合うのか。
技術的には、「すぐに全部止める」ことが安全かもしれません。
けれど、止めることで人の安全や生活に影響する場合もあります。
反対に、事業を続けたいという理由で停止を遅らせれば、被害がさらに広がるかもしれません。
ここでは、サイバー、IT、事業、法務、広報、財務、経営など、異なる立場からの判断が必要になります。
前回書いた「立つ場所の違い」が、実際の対応に現れます。
リスクの連鎖を見るのがERMの役割
サイバー部門は、侵入経路や影響範囲、復旧の技術的な条件を見ます。
一方、ERMは、その出来事がほかのリスクへどのようにつながるのかを見ます。
システム停止は、どの事業を止めるのか。
事業停止は、どの顧客や取引先に影響するのか。
契約違反や報告義務につながるのか。
財務的な損失はどこまで広がるのか。
組織として受け入れられる範囲を超えていないか。
ほかの重大なリスクと同時に起きた場合、対応できるのか。
一つひとつのリスクを箱に分けて管理するだけでは、こうしたつながりは見えにくくなります。
サイバーリスクはサイバー部門。
ITリスクはIT部門。
法的リスクは法務部門。
事業継続は事業部門。
担当を決めることは必要です。
けれど、担当ごとに箱を閉じてしまえば、その箱の間を倒れていくドミノが見えなくなります。
ERMには、それぞれの箱を開き、組織全体の連鎖として見る役割があります。
人は、ドミノの一枚ではない
人間中心のサイバーリスク管理を考えるとき、人をドミノの一枚として並べたくはありません。
人は、単なる原因でも、壊れやすい部品でもありません。
人は、最初の小さな異変に気づくことができます。
まだ確信がなくても、誰かに相談できます。
異なる情報をつなぎ、状況を理解できます。
決められた手順では対応できないとき、考えることができます。
ほかの人を助け、仕事を別の方法で続けられます。
事故の後に、組織を立て直すことができます。
一方で、人には限界もあります。
長時間働けば、集中力は低下します。
情報が多すぎれば、重要なものを見落とします。
責任が曖昧なら、判断をためらいます。
相談したことで責められる文化なら、異変を報告しなくなります。
一人に技術対応と経営説明と顧客対応が集中すれば、その人はいつか動けなくなります。
だから、「もっと注意しなさい」だけでは、ドミノは止まりません。
人が気づき、相談し、判断し、行動できるように、組織側が条件を整える必要があります。
研修の効果を、連鎖の中で見る
ここで、研修の効果測定へ戻ります。
フィッシングメールを見分けられたか。
それは一つの指標です。
けれど、本当に見たいのは、その後の連鎖がどう変わったかではないでしょうか。
違和感に早く気づけたか。
分からない段階でも報告できたか。
報告を受けた側が適切に対応できたか。
必要な部門へ情報が届いたか。
判断する人が明確だったか。
被害が次のシステムや事業へ広がる前に止められたか。
業務を安全な方法で続けられたか。
事故の後に振り返り、仕組みを変えられたか。
研修を受けた人の点数だけを見ても、組織の連鎖を止める力は分かりません。
人の判断、報告経路、部門間の連携、技術的な防御、経営の意思決定。
それらがつながって初めて、組織のリスクは変わります。
報告件数が増えたとしても、それは悪い結果とは限りません。
以前なら見過ごされていた最初の一枚に、早く気づけるようになった可能性があります。
判断に時間がかかったとしても、必要な確認を行った結果かもしれません。
数字の増減だけを見るのではなく、ドミノのどの位置で、何が変わったのかを見る必要があります。
最後の一枚を守るだけでは遅い
企業にとって最後のドミノは、事業の長期停止、大きな財務的損失、信用の喪失、そして会社の存続の危機かもしれません。
最後の一枚だけを支えようとしても、間に並ぶすべてのドミノが倒れてきた後では、止めることは難しくなります。
大切なのは、最初から最後までのつながりを見ることです。
何が入口になるのか。
どこで広がるのか。
どこなら止められるのか。
誰が気づくのか。
誰が判断するのか。
何を続け、何を止めるのか。
どうすれば戻ってこられるのか。
リスクは、ひとつでは終わりません。
だから、リスク管理も、一つの部門だけでは終わりません。
では、実際に何かが起きたとき、「インシデント対応」「サイバーBCP」「DRP」は、それぞれ何をするものなのでしょうか。
よく似た言葉ですが、見ている対象と時間が違います。
次回は、この三つを混ぜずに、一本の時間軸の上に並べてみたいと思います。
#サイバーセキュリティ #サイバーリスク #リスクマネジメント #ERM #ランサムウェア #事業継続 #インシデント対応 #人間中心 #意思決定 #セキュリティ教育
