「やっている感」から効果的なセキュリティ対策に移行するための認知の改善法
名和氏は冒頭で、多くの企業が「やっている感」だけのセキュリティ対策に陥っている現状を説明するにあたり、攻撃経路に関する組織的認知の問題について説明しました。
まず名和氏は、攻撃経路(Attack Path)について、「攻撃者が目標に到達するために通る一連のステップや手段」であると定義したうえで、企業はこの攻撃経路を理解することで効果的な防御策を講じることができると指摘します。講演では、一般的な攻撃経路として以下の7つのステップと、それに対する基本的なセキュリティ対策が示されました。
名和氏によると、「基本的なセキュリティ対策で攻撃経路における大半のステップを食い止められる。しかしながら、これらをすべてできている企業はほとんど存在しない」といいます。その要因としてあげられたのが、セキュリティ対策を拒否する社内の抵抗勢力の存在です。
「経営層や従業員から、利便性の低下に対して反発が起きることで、利便性確保とセキュリティ対策のバランスに焦点を当てた組織内調整がなされる。そこでは相当な努力が必要になるが、結果的には妥協案が生まれ、『努力した』という記憶だけが鮮明に残る。そして、妥協案にもかかわらず、セキュリティ対策が強化されたという誤った組織的認知が生まれてしまう」(名和氏)
名和氏は、効果的なセキュリティ対策のためには、こうした組織的認知の改善が不可欠だと強調し、形成すべき組織的認知は、「共有知識」「信念と価値観」「意思決定の枠組み」の3つだと説明します。
特に、多くの組織で見られる「利便性確保とセキュリティ対策のバランスを優先する」という姿勢の問題点を指摘したうえで、「攻撃経路に適応したセキュリティ対策を最大限に優先すること。侵攻を許さない信念と価値観が重要」と強調。この認識改善にはリーダーシップが最も重要な要素であると解説しました。
「組織的認知に影響を与える要因のなかで最も重要なのはリーダーシップ。その次に重要なのが組織構造、そして技術とツール。多くの人が『予算を確保すれば』『人を採用すれば』と考えがちだが、これらは実は組織的認知に影響を与える要因としてはマイノリティ。実際には、お金をかけずにできることが多くある。特に、リーダーシップの学習と向上が求められる」(名和氏)
「やっている感を出すだけ」になりがちな6つのセキュリティ対策
講演では、現在多くの企業で行われている「やっている感を出すだけ」になりがちな6つのセキュリティ対策について、具体的な問題点があげられました。
①開封率に依存した標的型攻撃メール訓練
名和氏はまず、多くの企業で実施されている標的型攻撃メール訓練の現状とその問題点について詳細に解説しました。
現在、標的型攻撃メール訓練において主流となっているのが、メールの開封率をベースにした方法です。名和氏は、「訓練メールを開いた人、ファイルを閲覧した人を数値化して、どの部門の開封率が多いのかを示すと、経営層にとってはわかりやすい指標になる。どの部門のセキュリティ意識が低いか、知識が浸透していないかが定量的にわかるため、経営層はマネジメント力を発揮しなくても、その数字が高かったところに指示を出せばよい」と説明する一方で、この方法には深刻な問題があると警告します。
「このような訓練を繰り返すと、上長からの指示は『不審なメールを開くな』という否定的な行動を促すものになる。仮に開いてしまった場合は『次から絶対に開くな』という、ネガティブインセンティブを生むような、上司からの指導やセキュリティ担当者からの注意喚起を受けることになる。こうしたネガティブな指示は消極的な姿勢や隠蔽を生み、結果的に組織のパフォーマンスを低下させてしまう。これは成果の極めて乏しい、いわばガラパゴス化された仕組み。実際、この訓練をして目に見える成果を上げている企業はほとんどない」(名和氏)
こうした問題を解決するために、名和氏は「報告率ベースのフィッシング意識トレーニング」を提案しています。この方法では、不審なメールを見つけて報告することに重点を置きます。名和氏は、「報告率の高い部門にランチチケットや表彰等のインセンティブを与える。そして、上長が『次もランチチケットを獲得しよう』と部下に呼びかける。こうすることで、報告率は自然と向上する。ポジティブなインセンティブを生み出すことで、従業員は積極的に不審なメールを見つけようという意識を持つようになる」と説明します。
報告率ベースのアプローチでは、セキュリティ部門の役割も変わります。
「個別支援や最新動向の提供を通じて、インセンティブ獲得の助けとなる存在として各事業部門から認識されるようになる。また、メールを開封してしまった社員に対しても、内々に改善支援を行うことで、セキュリティ部門は従業員の味方であるという信頼を獲得できる。このように、情報セキュリティ部門は社内にサービスを提供する部門として機能し、結果的にセキュリティカルチャーの醸成と、組織の透明性向上が期待できる」(名和氏)
しかし、このアプローチにおいては、CISOのスキルが問われることに注意が必要となります。名和氏は「日本の119番通報を受ける通信指令員のように、さまざまな報告から状況を適切に理解し、即時に支援を行うスキルが求められる。CISOの下にあるCSIRTなどのセキュリティチームは、十分なトレーニングを受け、機密情報を漏らさずに対応する必要がある。こうして組織内で最も信頼されるチームになることが重要」と解説しました。
② 注意喚起に頼ったビジネスメール詐欺(BEC)対策
名和氏は「BECによる被害額はランサムウェアを大きく上回っているにもかかわらず、多くの企業で軽視されている」と指摘しました。AIの活用によりBECの見極めがさらに困難になっていることも強調しています。
「BECへの唯一の有効な対策は、上位者や周囲の人間がBECの罠にはまっていることに気づけるようにすること。個人の認識向上だけでは不十分で、自助に期待するのは効果がない。『報連相」を必ず行うこと、すべての送金について他の人間の確認を必須にすることなどが重要」(名和氏)
③アタックサーフェスを考慮しないサイバーリスク管理
デジタル化やクラウド利用の拡大により、攻撃可能な領域(アタックサーフェス)が増大しています。名和氏は「これを見抜けるのは、CSIRTやセキュリティ部門ではなく、事業部門」と指摘。セキュリティ部門への丸投げの問題点を強調しました。
④実効性と有効性の乏しいセキュリティルール
名和氏は、在宅勤務におけるルールが守られていない実態を指摘し、セキュリティ手順の透明性を高め、トレーニングを日常生活に関連付けることの重要性を説明しました。
⑤戦略と計画の乏しいインシデント対策の態勢
サイバー攻撃を受けた際に事業エラーや事業停滞が長期化するのは、事態発生前の準備不足が原因と指摘する名和氏。顧客やステークホルダーへの不利益を最小限に抑え、自社の対応時間を短縮したいのであれば、積極的な監視体制の構築にコストを割り当てるべきだと主張します。
「実際の被害額に対して1/100から1/1,000程度のコストで実現できる。事前の適切な投資で、事後の莫大な損失を防ぐことができるということ」(名和氏)
⑥指標(KPI)が設定されないセキュリティ強化の指示
多くの日本企業の体制は、いわば政治的支配の様式をとっており、組織内の役割分担や責任所在を重視するあまりに、実際に事態に対処できるかどうかという本質的な問題が見過ごされがちだと名和氏は指摘。「重要なのは『体制』ではなく『態勢』。つまり、組織が変化し続ける脅威に対して適切に対応できる状態にあるかどうかを常に評価し、維持する必要がある」と強調しました。
重要なのは「アウェアネス(認識)」を向上させるトレーニング
最後に名和氏は、効果的なセキュリティ対策のためのベストプラクティスとして、以下の5つの点をあげました。
従来の情報セキュリティの概念や体制では、組織を守れないことを受け入れること
(最近のサイバー脅威に適合したセキュリティフレームワークを選択することが必要)組織運営において、サイバーレジリエンスの成熟度向上を優先事項にすること
(上層部の意識改革と実務担当者の知識と経験の習得が必要)すべての組織構成員(従業員・職員等)に対して、意識向上トレーニングを行うこと
(特に、フィッシングメールを識別する機会を提供。開封率は必然的な結果であり、指標ではない)定期的にセキュリティ監査を実施すること
(特定のテクノロジーがどのように実行されているかについての洞察を獲得する)最大限のパフォーマンスを発揮するために自動化を推進すること
(特に、セキュリティ部門のパフォーマンスを向上させるためにソリューションを導入する)
なかでも、特に真の意味での「アウェアネス(認識)」を向上させるトレーニングが重要だとする名和氏。「アウェアネスとは、特定の情報にアクセスでき、それに基づいた行動ができることを意味する。つまり、まずは脅威に気づき、適切な行動を起こせることが重要」と説明しました。
また、「セキュリティ部門としてとるべき対策は、もはや人間の力だけでは対応しきれなくなっている。ソフトウェアの力を活用し、自動化によってセキュリティを強化していく必要がある」と、セキュリティ対策を自動化する重要性も指摘しました。
名和氏は講演を通じて、日本企業における従来のボトムアップ型アプローチの限界を指摘しました。「やっている感」だけのセキュリティから脱却し、真に効果的なセキュリティ体制を構築するために、経営層の積極的な関与が求められています。
(文:周藤瞳美)

