セキュリティ教育は最終的に性善説?「人を信じる」と「仕組みで守る」の境界線
セキュリティ教育の話をしていると、ふとこんな疑問が出てきます。
「結局のところ、最後は社員を信じるしかないのでは?」
かなり乱暴に言えば、その通りです。
どれだけITリテラシーが高くても、どれだけセキュリティ研修を受けても、本人に悪意があれば情報を持ち出すことはできます。逆に、悪意がなくても、忙しかった、急いでいた、確認を忘れた、といった理由で事故は起きます。
20年以上ITやWebの現場に関わっていると、セキュリティは「技術だけで完全に防げるものではない」と実感します。
ITリテラシーが高ければ安全なのか?
ITに詳しい人は、一般的にフィッシングメールや怪しい添付ファイル、パスワードの使い回しといったリスクには強いでしょう。
しかし、ITに詳しいということは、同時にシステムの仕組みや抜け道も理解しているということでもあります。
サーバー管理者、データベース管理者、クラウド管理者など、強い権限を持つ人ほど、できることは多くなります。
つまり、
「セキュリティを理解している人=絶対に安全な人」ではありません。
少し意地悪な言い方をすれば、守り方を知っている人は、破り方も想像できるわけです。
セキュリティ教育には限界がある
企業ではよく、
- パスワードを使い回さない
- 不審メールに注意する
- 会社情報を外部へ持ち出さない
- 離席時には画面ロックする
といった教育を行います。
もちろん、これは非常に重要です。
ただし、教育には限界があります。
なぜなら最終的には、「本人がルールを守る」ことを前提にしているからです。
例えば、「USBメモリに機密情報をコピーしてはいけません」と何度説明しても、USBメモリを自由に使える環境なら、コピーしようと思えばできます。
「パスワードを共有しないでください」と教育しても、忙しい現場で「ちょっとログインできないから教えて」と言われることはあります。
そのたびにセキュリティ担当者は、少し遠い目をすることになります。
だからといって性悪説も現実的ではない
では、社員を最初から信用しなければよいのでしょうか。
それも現実的ではありません。
すべての操作を制限し、何をするにも申請や承認が必要になると、今度は仕事が進まなくなります。
セキュリティを強くしすぎた結果、
「仕事をするためにセキュリティを回避する」
という本末転倒な状態になることもあります。
人間は昔から、面倒な仕組みを回避する能力だけはかなり高性能です。
人は信じる。でも仕組みでは信じすぎない
現実的な落としどころは、
「社員は信頼する。ただし、システムは信頼だけに依存しない」
という考え方です。
これはゼロトラストの考え方にも近いものです。
「社員だから安全」「社内ネットワークだから安全」と決めつけず、利用者、端末、権限などを確認しながらアクセスさせます。
ただし、これは社員を疑うという意味ではありません。
「人間はミスをする前提で、事故が大きくならないようにする」
という考え方です。
教育と技術対策は役割が違う
セキュリティ教育と技術的な対策は、役割が違います。
| 対策 | 目的 |
|---|---|
| セキュリティ教育 | 人の判断力を高める |
| 最小権限 | 必要以上の情報にアクセスさせない |
| MFA | 認証突破のリスクを減らす |
| 操作ログ | 問題発生時に追跡できるようにする |
| バックアップ | 事故後に復旧できるようにする |
つまり、
教育は「事故を起こしにくくするもの」であり、技術対策は「事故が起きても被害を広げないもの」です。
特に重要なのは最小権限
実務で特に効果が大きいのが、最小権限の考え方です。
簡単に言えば、
「その人が仕事をするために必要な権限だけを与える」
ということです。
中小企業では、
「この人は詳しいから、とりあえず管理者にしておこう」
という運用が起きがちです。
確かに便利ですが、事故が起きたときの影響範囲も大きくなります。
便利さと権限は、だいたい仲良く比例します。
ログは監視ではなく保険
操作ログも重要です。
ログを残すと「社員を監視するのか」と思われることがありますが、本来の目的は事故発生時の確認です。
- 誰が操作したのか
- いつ操作したのか
- 何を変更したのか
- どこからアクセスしたのか
これが分かるだけでも、トラブル対応は大きく変わります。
防犯カメラと同じで、「今日何回コーヒーを飲んだか」を確認するためではありません。
結局、最後は性善説なのか?
最初の疑問に戻ります。
「ITリテラシーが高い人へのセキュリティ教育は、最後は性善説なのか?」
個人的には、
「人間関係としては性善説、システム設計としては性善説に依存しない」
というのが最も現実的だと考えています。
社員を常に疑う会社は働きにくいでしょう。
一方で、
「うちは全員いい人だから大丈夫」
というセキュリティ設計も危険です。
そして実際に怖いのは、悪意のある人だけではありません。
「急いでいた」「間違えた」「知らなかった」という、ごく普通の理由で事故は起こります。
まとめ
セキュリティ教育は必要です。
しかし、教育だけに頼ってはいけません。
MFA、最小権限、操作ログ、バックアップ、退職・異動時の権限見直しなどを組み合わせ、「ミスしても致命傷にならない仕組み」を作ることが重要です。
セキュリティで大切なのは、
「人を信頼する。ただし、信頼だけに頼らない」
という距離感です。
セキュリティ対策は、社員を疑うための仕組みではありません。
普通の人が普通にミスしても、会社が致命傷を負わないための仕組みです。
その仕組みを考えることこそ、エンジニアの大切な役割なのだと思います。
どこかで、エンジニアの価値を少しでもベースアップする手助けが出来てれば幸いです。