この記事のポイント
経営とセキュリティの断絶は個人ではなく、日本企業のIT活用の歴史が生んだ構造的欠陥である
1990年代からのITの役割の変化と専門用語の氾濫が、両者の言語と認識のズレを深刻化させた
現在、セキュリティ担当者と経営者の断絶には「3つの壁」が存在している。この解消のためには、セキュリティ担当者は事業への影響を語り、経営者はセキュリティをガバナンスの問題として捉える必要がある
武田一城の「経営層に必要なセキュリティの心得」 第2回
前回は、サイバー攻撃による被害が経営を揺るがす時代になったにもかかわらず、多くの企業で経営者とセキュリティ担当者の間に深い断絶が存在していることについて述べました。
重大なインシデントが発生するたびに、経営者は「なぜ防げなかったのか」と問い、現場のセキュリティ担当者は「サイバー攻撃の脅威とそのリスク、それに対応するには予算と人員が足りないことを何度も伝えていた」と嘆き続けます。この光景は決して珍しいものではなく、企業にITというものが普及してから、何十年にもわたって繰り返されています。
しかし、こうした事態は「経営者の理解不足」や「担当者の説明能力不足」といった個人の問題としてとらえるべきではありません。むしろこの断絶は、日本企業が歩んできたIT活用の歴史そのものが生み出した構造的な欠陥なのかもしれません。
今回は、1990年代から現在までを振り返りながら、なぜ経営とセキュリティの距離がここまで広がってしまったのかを解説します。
武田 一城
株式会社ベリサーブ
この記事のポイント
経営とセキュリティの断絶は個人ではなく、日本企業のIT活用の歴史が生んだ構造的欠陥である
1990年代からのITの役割の変化と専門用語の氾濫が、両者の言語と認識のズレを深刻化させた
現在、セキュリティ担当者と経営者の断絶には「3つの壁」が存在している。この解消のためには、セキュリティ担当者は事業への影響を語り、経営者はセキュリティをガバナンスの問題として捉える必要がある
現在ではサイバー攻撃という言葉を聞けば、多くの人が犯罪組織や国家レベルの攻撃者を想像するでしょう。しかし、IT草創期の頃(1990年代)の状況は、現在とは大きく異なります。
IT草創期にも、サイバー攻撃の脅威はありました。しかし、当時の攻撃者の多くは、自身の技術力を誇示したり、知的好奇心を満たしたりすることを目的としていました。ここでは便宜上、目的という言葉を使いましたが、もしかしたらそれは正しくないかもしれません。目的もなく、単純に「そこにアクセスできるからやってみただけ」ということの方が多かったかもしれません。
その頃、ネットワークゲートウェイにファイアウォールが設置されていることも、まだ一般的ではありませんでした。つまり、インターネットに接続しているサーバーなどのIT基盤のネットワークやOSなどが、外部からの侵入を考慮したものではなかったのです。そのため、基本的なIT基盤知識とネットワークの構造を知っている人であれば、ごく初歩的なハッキング手法を駆使するだけで、誰でも攻撃者になり得たのです。
繰り返しになりますが、ここで述べた「攻撃(サイバー攻撃)」に、明確な目的というものはありません。アクセスを妨害する仕組みがないからアクセスしてしまう——そのレベルの話なのです。もちろん、その頃から一攫千金を狙うような例外もありました。しかし、現在のような明確な金銭目的の国際犯罪集団や犯罪ビジネスのスキームを背景としたサイバー攻撃は実施されていませんでした。
また、企業におけるITの位置付けも、現在とは大きく異なります。ITは主に、事務処理の効率化を目的として導入されていました。会計システム、給与計算システム、メールシステムなどは存在していたものの、それらが停止したからといって企業活動全体がただに停止するわけではありませんでした。経営者にとってIT導入の主目的は、あくまでも業務を効率的に実行するための道具でした。
そして、セキュリティへの認識も限定的です。セキュリティは「パソコンに詳しい人だけがやるもの」「念のため入れておくもの」「保険と同列の考え方」といった程度の扱いで、少なくとも、経営会議の議題になるような経営に関する重要なテーマとは成り得ませんでした。
実際、この時代に経営者や経営層がセキュリティについて学ぶ必要性を感じる機会は、ほとんどなかったといえるでしょう。事業戦略や財務、人事の知識は経営に直結しますが、ファイアウォールやアクセス制御のような知識は、経営判断に必要なものとは見なされなかったのです。
この時点で、後の断絶の芽はすでに存在していました。ITは「動いて当たり前」「問題が起きなければよい」ものとして扱われ、経営から切り離されたまま発展していったのです。
この牧歌的な様相は、その後もしばらく続きました。それでも、2000年代に入ると、サイバー攻撃は大きな転換点を迎えます。インターネットの普及は、悪意があれば世界中の企業や個人を自由にターゲットにできるようになりました。そして重要なのは、攻撃によって利益を得られるという事実が世間一般に広く認識されるようになったことです。
クレジットカード情報の窃取、フィッシング詐欺、不正送金など、サイバー攻撃は徐々に「犯罪ビジネス」へと変貌していきました。さらに、Webシステムの普及に伴い、SQLインジェクションなどの脆弱性を悪用した攻撃も急増しました。
このような経緯から、日本でもサイバー攻撃の脅威が認識され、法整備が進みます。その法律こそ、2005年に全面施行された「個人情報保護法」です。この法律が施行されるまで、たとえ情報漏洩があっても、それは主に技術的な不具合や問題として扱われていました。しかし、この頃からサイバー攻撃対策は、法的責任や社会的責任を伴う経営課題へと変化していきました。
ところが、多くの企業の対応は、十分とはいえないものでした。この時期、それなりの企業であれば、「ウイルス対策ソフト」と「ファイアウォール」を導入したでしょう。それらの普及は進んだものの、このような最低限の対策によって「問題は(完全に)解決した」と考えてしまう経営者も、少なくありませんでした。いわば「ファイアウォールとウイルス対策ソフトが免罪符」となった時代だといえます。
また、当初の個人情報保護法は、「社長が逮捕される可能性もある企業責任を課すもの」という触れ込みでしたが、実際にこの法律で立件された例はありませんでした。そして、国内で初めてのセキュリティブーム(個人情報保護法ブーム)も、この法律が完全施行された2005年を頂点に終焉してしまいました。
一方で、現場は急速に複雑化するIT技術と向き合い続けていました。しかし、現場が経営層へ説明する際の言葉には、「パターンファイルの更新」「シグネチャによる検知」「IDS」「IPS」「サンドボックス」といった技術用語が並びます。IT技術やIT基盤を理解していない経営者にとって、それらは理解しづらい専門用語です。外国語を通り越して、宇宙人の言葉のように感じた方も少なくないでしょう。
本来であれば、「もし、この脆弱性が悪用された場合は、顧客情報が流出し、事業継続に影響する」といったビジネスリスクとして説明することが求められたはずです。しかし、少なくとも当時は、そのような経営者や経営層への橋渡しが十分に行われませんでした。
結局、新しい脅威がどんどん増えていく現状を説明しきれない情報システム部門は、大きなセキュリティインシデントの報道のたびに、理由をつけてやっと割り当てられた予算の枠の範囲内で、「ないよりはマシ」だと細々と、セキュリティ製品やサービスを導入することはありました。
しかし、その取り組みは、「ないよりはマシ」のレベルを超えるものではなかったのです。本来やるべきことの1/10の成果も出せない場合も、少なくありませんでした。それでも、こうして経営と現場は、徐々に異なる言語を話すようになりました。そして、そこには本来ならば必要な合意形成やすり合わせも、存在しなかったのです。
2010年代に入ると、サイバー攻撃による被害はさらに深刻化します。特に大きな転換点となったのは、標的型攻撃とランサムウェアによる攻撃の登場です。攻撃者は無差別に攻撃するのではなく、特定の企業や組織を狙うようになりました。日本年金機構の情報漏洩事案 1 をはじめ、多くの大規模インシデントが発生し、「情報漏洩は他人事ではない」という認識が広がりました。
さらに2017年のWannaCryの世界的流行は、多くの経営者に衝撃を与えます。サイバー攻撃は情報を盗むだけではありません。工場が停止する。物流が止まる。医療も機能しなくなる。つまり、企業活動そのものが停止するのです。
そして、この時期にDXと呼ばれる動きも加速しました。販売、製造、物流、顧客管理、決済、サプライチェーン。現代では、企業のほぼすべての活動は、ITによって支えられています。かつて、業務を補助する存在だったITは、今では事業基盤を通り越し、事業そのものになったといっても過言ではありません。その結果、セキュリティの不備は単なるシステム障害ではなく、経営を揺るがす巨大な企業リスクへと昇格したのです。
しかし、残念ながらこの状況に至っても、経営と現場の断絶は解消されませんでした。現場では、ゼロトラスト、EDR、XDR、クラウドセキュリティなどの新たな対策を必要としています。一方で経営層は「それだけ投資したのだから安全なのだろう」「100%防げるのだろう」という期待を抱きます。
ここに存在するのは、永遠に交わらない(かもしれない)期待値のズレです。セキュリティの担当者は「リスクを下げること」は約束できても、「攻撃を完全になくすこと」は約束できません。しかし、経営者は無意識のうちに与えたサイバー攻撃対策の予算の見返りとして「事故が起きない保証」を求めてしまうのです。
では、この断絶の正体とは何なのでしょうか。筆者はこの断絶の根拠として、「3つの壁」が存在すると考えています。
1つ目は「言語の壁」です。セキュリティ担当者は脆弱性、ポート、パッチ、認証、暗号化といった技術言語で会話します。一方、経営者はROI、ROE、利益率、機会損失、ガバナンスといった経営言語で考えています。お互いが別の言語を話している以上、会話が成立しないのは当然といえます。
2つ目は「評価の壁」です。営業部門は売上を増やせば評価されます。開発部門は新製品を生み出せば評価されます。しかし、セキュリティ部門の成果は「何も起きなかったこと」です。事故が起きなければ存在感がなく、事故が起きれば責任を問われる。結局、その本質が経営層に理解されない限り、セキュリティ担当者は、極めて評価されにくい仕事といえるでしょう。
3つ目は「責任の壁」です。日常的な運用権限は現場にあります。しかし、重大インシデントが発生した際に責任を負うのは経営者です。権限と責任が完全には一致していないため、両者の間に緊張関係が生まれやすいのです。
これら3つの壁が複合的に積み重なった結果、現在の断絶が生まれています。それでは、この断絶を終わらせるために、私たちは何を変えるべきなのでしょうか。
まず、セキュリティ担当者は技術を語る前に、サイバー攻撃による事業への影響を語るべきでしょう。たとえば、「この脆弱性があります」ではなく、「このリスクが顕在化すると工場が24時間停止し、数億円の損失が発生します」という説明です。経営者が理解できる言葉へ翻訳する努力が求められています。
一方、経営者も変わる必要があります。セキュリティを情報システム部門の問題として押し付けるのではなく、財務や法務と同じガバナンスの一部として捉えることです。サイバー攻撃による被害は、今や企業価値そのものを毀損します。であれば、それは経営課題以外の何物でもありません。
経営とセキュリティの断絶は、決して永遠ではありません。しかし、どちらか一方だけが歩み寄っても解決しません。経営者が現場を理解し、現場が経営を理解する。そのための会話を始めることが必要です。
次回は、この断絶を埋めるために、セキュリティ担当者が経営層へどのようにリスクを翻訳すべきか、また経営者はどのような観点でセキュリティを評価すべきかについて、より具体的に解説します。
武田一城の「経営層に必要なセキュリティの心得」
バックナンバー(全2件)
第2回
経営層とセキュリティ現場の断絶に潜む「3つの壁」 構造的欠陥をIT史から紐解く第1回
サイバー攻撃対策の泣きどころ「経営層とセキュリティ現場の溝」の解決策 糸口となる対話の重要性
武田 一城
株式会社ベリサーブ
1998年大学を卒業。2000年問題対応の真っ最中にIT業界に入り、インターネットビジネス草創期から新事業のマーケティング戦略立案と実行の経験を積む。その結果、システム基盤とセキュリティ分野におけるマーケティングスペシャリストとなる。これまでに製品・サービスの新規立ち上げの実績を数多く経験。特に、日本での次世代型ファイヤウォール市場立ち上げで大きな成果を出した。 日本シーサート協議会(NCA)、日本ネットワークセキュリティ協会(JNSA)や情報処理推進機構(IPA)等の組織において、委員や理事を歴任。web、雑誌、学会誌、書籍等の執筆実績も多数。著書として、「CISOハンドブック」(共著、技術評論社、2021年)、「内部不正対策 14の論点」(共著、インプレスR&D、2015年)ほか多数。一般の人にも分かりやすいセキュリティの解説などで定評がある。
UNITISは、IT・セキュリティ担当者へ、実務家・専門家による解説や他社事例等を伝えるメディアです。セキュリティ・法律の専門家による実務解説や分析、第一線の実務家による事例・ノウハウをお届けします。
この記事をシェアする