検索
連載

サイバー攻撃を懸念する声の多かったオリパラが無事に閉幕した理由セキュリティ・アディッショナルタイム(46)

「CISOは事業部門と共通の目標を持つこと」は教科書的な言葉で聞く方も「また抽象的な話か……」と飽き飽きするだろう。だが、東京オリンピック・パラリンピック2020では「事業部門と共通の目標を持つ」ことに成功し、さらにその目標を無事に達成した。その要因は何だったのだろうか。

Share
Tweet
LINE
Hatena

 令和という時代に足を踏み入れてすぐ到来したコロナ禍このかた、先の見えない1年半が過ぎた。その間、「VPNを増やさなきゃ」「クラウドサービスを入れなきゃ」と、とにかく目先の問題解決に追われてきたIT管理者やセキュリティ担当者もいるのではないだろうか。

 だが、ようやくアフターコロナが見えてきた今、あらためて「緩んできたときにまたスキが出るのではないか」「サービスも変化するのではないか」と、少し先を見据えて考え始める余裕が生じてきた。ただ一方で、企業におけるセキュリティ被害は表沙汰になったものだけでも相次いでおり、「明日はわが身」の状態が続いている。その上、新たに「ゼロトラスト」というキーワードが飛び交い、新たなサービスが続々と登場している。

 「セキュリティを守る側のサービスもカオス、業務を動かす側のサービスもカオスな状況となっている中、どうやってデータを守り、企業の存続を図り、ゼロトラストなんてものが実現できるのか」――アスタリスク・リサーチ 代表取締役 エグゼクティブ アドバイザの岡田良太郎氏は、「ITmedia Security Week 2021秋」の「CISOが、適切にセキュリティ機能とレベルを決めるには - 現状維持か変革かを分けるポイント」と題する講演において、このように問い掛けた。


アスタリスク・リサーチ 代表取締役 エグゼクティブ アドバイザ 岡田良太郎氏

 だが、残念ながらそんな都合の良い技術は存在しない。

 次々に新たなクラウドサービスが登場する中、「これは使ってはいけません、利用に当たっては申請してください」といったルールだけで従業員を縛るのは非現実的だ。その現実を踏まえた上で「どのように全体の統制を取り、さまざまな情報漏えい/流出リスクと戦っていくか」という課題にCISO(最高情報セキュリティ責任者)は直面している。つまり、「変革するかしないかではなく、どのように変革するかが肝になります」と岡田氏は指摘した。

「CISOは事業部門と共通の目標を持つこと」は教科書的な言葉だが……

 岡田氏は、『CISOハンドブック』の上梓を機に、「CISOはいったい何と戦っているのか」についてしばしば考えるようになったという。

 1つ目は、言わずと知れた外部からの脅威だ。たびたび報道されている通り、データやシステムを人質に取って数千万円、数億円といった多額の金額を要求してくるランサムウェアへの感染事例が相次いで発生している他、サプライチェーン経由の脅威も増大している。

 2つ目は、「社会の要請」だ。メッセージアプリの「LINE」が、利用者の情報をどの国で管理しているかが大きな問題となった件は記憶に新しい。これをきっかけに「プライバシーの問題、利用者のデータがどの国で扱われているかが大事な問題だということに、あらためてスポットライトが当てられることになりました」(岡田氏)。いわゆる脆弱(ぜいじゃく)性やサイバー攻撃とは異なる問題だが、これもまた企業の事業継続や管理、ガバナンスに関わる重要なポイントだ。「自社のこの情報はどこに置いてあり、誰が管理しているのか、どの国で扱われているのか」を洗い出すことの重要性が再認識された。

 3つ目は「社内」、つまり事業部門をはじめとする「身内」とのせめぎ合いだ。例えば「セキュリティ対策がどれだけプロフィッタブルな話なんですか、セキュリティをやっていてもうかるんですか」といった言葉を投げつけられたCISOもいることだろう。

 この身内とのせめぎ合いを乗り越えるヒントとして岡田氏は、『Harvard Business Review』に掲載された「安心して助けを求められる組織を作る6箇条」を挙げた。中でも「どのようにして事業部門と共通の目標を持つか」が大きなポイントだ。

 一般に、「事業部門と共通のゴールを立て、リスクに落とし込む」といった場合、まず「事業の構成を言葉にして、共通の目標を持つ」「それを支える関連システムとデータを明らかにする」といった、いかにも教科書的な言葉が並べられがちだ。聞く方も「また抽象的な話か……」と飽き飽きするだろう。

 だが、日本の誰もが知るある組織が「事業部門と共通の目標を持つ」ことに成功し、さらにその目標を無事に達成している。

 「それは東京オリンピック・パラリンピック2020(以下、オリパラ)です」(岡田氏)

オリパラが無事に閉幕した3つの理由

 コロナ禍の影響で1年延期となったオリパラだが、講演前日にパラリンピックの閉会式が行われ、無事に終了した。サイバーセキュリティの面でも「具体的なことはおいおい発表されると思いますが、細かな事象はいろいろあったものの、少なくとも事業目標を損なうような出来事は起きませんでした。素晴らしい成果です」と岡田氏は述べた。

 事前には「オリンピックに対するサイバー攻撃」を懸念する声が多々あったにもかかわらず、一体、何が成功要因だったのだろうか。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. Google Cloudがサイバーフィジカルシステムのレジリエンスを高める10の指標を解説 最初にすべきことは?
  2. インサイダーが原因の情報漏えいを経験した国内企業が約3割の今、対策における「責任の所在」の誤解とは
  3. ランサムウェア攻撃を受けた企業、約6割が「サプライチェーンのパートナー経由で影響を受けた」 OpenText調査
  4. 長続きする高度セキュリティ人材育成の秘訣を「第19回情報危機管理コンテスト」から探る
  5. セキュリティ担当者の54%が「脅威検知ツールのせいで仕事が増える」と回答、懸念の正体とは? Vectra AI調査
  6. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  7. OpenAIの生成AIを悪用していた脅威アクターとは? OpenAIが脅威レポートの最新版を公開
  8. 約9割の経営層が「ランサムウェアは危ない」と認識、だが約4割は「問題解決は自分の役割ではない」と考えている Vade調査
  9. AIチャットを全社活用している竹中工務店は生成AIの「ブレーキにはならない」インシデント対策を何からどう進めたのか
  10. セキュリティ専門家も「何かがおかしいけれど、攻撃とは言い切れない」と判断に迷う現象が急増 EGセキュアソリューションズ
ページトップに戻る