サイバーレジリエンス強化の中核を担う「IT-BCM活動」
YKK AP株式会社(以下、YKK AP)は、窓やドアといった住宅事業をはじめ、エクステリア、リノベーション、海外事業まで幅広く展開するグローバルメーカーです。同グループの従業員数は国内13,000名、海外4,900名で、国内194拠点、11か国・地域にわたって事業を展開しています。
齋藤氏は同社のリスクマネジメントの基本方針について、事業におけるリスクの予見・予防・コントロールを行い、社員の安全確保と経営資源の損失低減を図るとともに、有事には被害・損害の最小化と事業の早期回復を目指すことだと説明。これらを踏まえた中期方針として、経営・事業戦略の実現に向けたグループ全体でのリスクマネジメント強化を掲げており、グループ全体での体制構築が非常に重要な状況となっていると明かします。
リスクマネジメントの推進体制は、取締役会のもとでCRO(Chief Risk Officer:最高リスク管理責任者)を置き、リスクマネジメント統括室と5つのリスク関連委員会が連携する構造です。情報セキュリティ委員会はこの5委員会の1つで、情報・先進技術グローバル本部と業務改革本部が主幹部門を担います。
施策の全社展開について齋藤氏は、「基本5ユニット体制として、営業・開発技術・製造供給・管理・海外の各ユニットを構成している。YKK APグループの国内外の関係会社・組織のすべては、このどこかのユニットに属する形をとっているため、委員会が推進する施策を全体に落とし込むことができる」と述べました。
YKK APのリスクマネジメント体制
リスクマネジメントの中期重点施策では「実効性担保」と「リスクコミュニケーションの活性化」を特に重視しています。重要リスクへの対応、リスク関連教育、リスク関連情報の社内外への開示、国内外の関係会社への情報共有体制の構築といった対策強化が求められるなか、「これらの観点にもとづく取組みを推進するにあたって、有事を想定した訓練を通じて対策強化を推進していきたいと考えている」と齋藤氏は強調しました。
YKK APでは、こうした方針や体制をもとに、サイバーレジリエンスの強化に力を入れています。その中核を担うのがIT-BCM活動です。齋藤氏は、有事の事業継続に向けては、「リスクアセスメントと事業影響分析」「IT-BCPの策定と維持」「訓練と改善」という3本柱に加えて、日々のIT運用も重要だと強調します。
「システム監視、インシデント管理、バックアップとリカバリ、変更管理、セキュリティ対策といった活動は、通常、IT-BCMの活動としては記載されないかもしれない。しかし、こういった活動も定例会のなかで改善進捗を共有してフォローアップしていくことで、足元を固められる。日々のIT運用を土台とすることで、事業継続につなげられると考えている」(齋藤氏)
こうした事業継続に向けた活動を体系化するために整備したのが「IT-BCMガイドライン」であり、このガイドラインに基づいて策定された「ITシステム事業継続計画書」に従って、各種訓練が実施されています。
齋藤 充宏氏(YKK AP株式会社 情報・先進技術グローバル本部 セキュリティ・ガバナンス部 部長)
大地震によるITインフラの大規模障害を想定した年次訓練
YKK APでは年に1度、2種類のインシデント対応訓練を実施しています。1つ目は「ITインフラ大規模障害訓練」で、首都直下型地震による電源の喪失等の大規模な被害を想定した訓練です。
1都6県の電力復旧に4日、ネットワーク復旧に7日を要するというシナリオのもと、首都圏の従業員が稼働できなくなる状況を前提に、富山にある拠点での暫定体制への移行を含む初動対応と復旧の流れを確認します。訓練の実施目的やスコープなどの想定シナリオは以下のとおりです。
訓練実施要領(ケース①:ITインフラの大規模障害) |
項目 |
概要 |
目的 |
|
関連する業務 |
|
対象システム |
|
訓練参加者 |
|
実施時間 |
訓練:ケース①(55分)
実施要項確認10分、初動計画15分、復旧訓練15分、質疑応答15分 |
スコープ |
初動計画(業務初動メンバーへの報告まで)
復旧訓練(復旧方針の決定から復旧完了、報告まで)
|
訓練の種類 |
机上でのシミュレーション訓練 |
実施スタイル |
読み上げ型 |
大規模障害が発生した際の連絡体制は下図のとおりです。大規模障害が発生した際、まずは全社的な対応組織として「YKK AP対策本部」が立ち上がり、その配下に「IT対策本部」が設置されます。
大規模障害が発生した際のYKK APにおける連絡体制
同社では、こうした有事の体制の構築にあたって独自の原則を設けています。
「有事の体制を構築する際には、正・副の担当者を任命するが、大規模な災害に備え、その2名は隣接する都道府県に居住しない担当者を任命することとしている。当社は富山に大きな拠点があるため、東京と富山という遠隔地の要員を組み合わせた体制としている」(齋藤氏)
訓練では、災害発生後、まず稼働可能な人員を、チャットを用いて集めたうえで、IT対策本部を設置するか否か、設置する場合はどこに置くかを、事前に定められた基準に照らして判断します。
次いで、稼働状況確認シートを用いて業務単位でシステム稼働状況を把握し、各システムのBCPに定められた復旧目標・復旧手段をもとに優先順位をつけながら全体の復旧計画を立案します。
「すべてのシステムがダウンしている状況では、復旧リソースが限られた状況下で、どういった順番で優先順位をつけて復旧していくかということが重要になる」(齋藤氏)
訓練後は、活動報告会やアンケートで関係者の意見を吸い上げ、課題を整理。定例会を通じて改善へ反映しています。齋藤氏が紹介した課題の例は以下のとおりです。
訓練後の課題例
業務復旧までを見据えた連携の改善
システム単位での、地域を分けた正副体制整備
実機訓練による実効性確認
セキュリティインシデントを見据えた初動・復旧・漏洩対応訓練
「読み上げ型」訓練
年次で実施しているもう1つの訓練が「セキュリティインシデント訓練」です。これは、サイバー攻撃によるシステム障害と情報漏洩の発生を想定し、社内外の関係組織と連携したインシデント対応を実施する訓練です。
セキュリティインシデント訓練のシナリオ選定にあたって、同社は警察庁が発表している統計情報 1 を用いて現状を整理したといいます。
「ランサムウェアによる被害数が高止まりを続けており、製造業が最多の被害業種であること、そしてVPNからの侵入が最多の侵入経路であることを整理し、関係者間で認識をそろえたうえで、VPNの侵害を発端とするシナリオを選定した」(齋藤氏)
セキュリティインシデント訓練の実施目的やスコープなど、想定シナリオは以下のとおりです。
| 訓練実施要領(ケース②:サイバー攻撃) |
項目 |
概要 |
| 目的 |
- サイバー攻撃を受けた際の行動計画に対する理解向上
- 行動計画内容の整合性および改善点の確認
|
| 関連する業務 |
住宅事業における一連の業務 |
| 対象システム |
住宅事業関連システム |
| 訓練参加者 |
- IT関係者
- 情報セキュリティ委員会関係者
- 事業部門関係者
|
| 実施時間 |
1時間
|
| スコープ |
- 初動対応から業務復旧開始まで(各対策本部立ち上げ、事業との連携含む)
- 情報漏洩対応(外部関係者への初報連絡)
|
| 訓練の種類 |
机上でのシミュレーション訓練 |
| 実施スタイル |
読み上げ型 |
同社はこのシナリオに沿って、2024年度まで「読み上げ型」の机上訓練を3年間にわたって繰り返し、内容を改善してきました。齋藤氏は「連携フローの拡大に伴い、訓練内容も非常に膨大になってきた。そのため、タイムチャートで整合性を確認しながらシナリオを構築している。大枠に沿って肉付けしていくことで、ここからここまでの流れはAさんが作成担当、その続きはBさんといった形で、複数人で分担しながらシナリオを詳細に練り上げていけるようになった」と説明します。
シナリオ構築に用いるタイムチャート
実際の訓練では、システム停止から各対策本部の設置、初動対応、安全宣言の発出、業務復旧、情報漏洩対応に至るまでを時系列で追い、具体的な会話や作業内容を台本化して、読み合わせ形式で確認が行われたといいます。
シナリオの時系列
「状況付与型」訓練
さらに、2025年度には訓練形式を発展。事前に仮想シナリオを定めておき、訓練時にファシリテーターが参加者へ時間に応じて状況を付与しながら回答してもらう「状況付与型」の訓練へ移行しました。
その狙いについて、齋藤氏は「付与される情報の詳細や質問内容について事前開示を行わないことで、あくまで当日の訓練のなかで、状況に応じて考えてもらうため」と説明します。また、責任者クラスも含めたすべての参加者が各自のパートで回答することになるよう、シナリオと質問を整備しているのも大きな特徴です。
状況付与型の訓練には、身代金要求という踏み込んだ場面も含まれます。データセンターの一部を隔離した攻撃者から、30億円の身代金が要求されるというシナリオが付与され、「身代金要求に応じるか」という問いがサイバー攻撃の対策本部長とリーダーに投げかけられます。
訓練では支払わないという方向で議論が進みましたが、講評時に経営層から「単純に支払わないという結論だけで問題ないのか」という疑義が示されました。これを受けて、齋藤氏は訓練後に判断要素を整理した資料を作成し、経営層へ報告するプロセスを設けたといいます。
「一切交渉しない、交渉のみ、交渉と支払いという3つの選択肢について、情報漏洩対応、復旧スピード、復旧の確実性、再攻撃誘発リスクなど複数の評価軸で整理した。その表を提示したことで、バックアップが適切に取得・管理できていることの重要性について認識を共有することができた」と齋藤氏は振り返ります。身代金への対応を多角的に検討するこのプロセスは、図らずもバックアップの重要性を組織全体で再確認する機会ともなりました。
なお、状況付与型の訓練への参加者からは、以下のようなアンケート回答が寄せられたといいます。
セキュリティインシデント訓練(状況付与型)のアンケート回答例
関係者が複数部門にまたがるため、有事の際には緊密な連携が非常に重要だと感じた
情報共有の内容が明確化されており、役割分担がわかりやすく見える化されている
連絡頻度や報告タイミングについて、事前に取り決めておくことが必要である
また、情報漏洩対応の訓練については、外部組織との連携体制をあらかじめ整理しておくことが重要だと齋藤氏は指摘します。
「個人情報保護委員会への報告については、速報、確報それぞれに期限がある。あらかじめ報告様式を確認しておくことで、各対策本部で情報を整理する際のフォーマットにも反映でき、連絡がスムーズになる」(齋藤氏)
また、警察への連絡についても「万が一、テレワーク中の従業員のパソコンがフィッシング詐欺などで侵害された場合は、その従業員の居住地を管轄する警察署に連絡する必要がある。そういったことも含めて、あらかじめ確認しておくことで、有事の際にスムーズな連携が取れる」と齋藤氏は説明。さらに、「サイバー保険を利用する場合、代理店を経由して連絡を取ろうとすると時間がかかってしまう。専用窓口をあらかじめ把握しておくことが、有事のスムーズな対応につながる」とも強調しました。
「記者会見」訓練には外部の元記者も参加
さらに、同社では2023年度に、サイバー被害をテーマにした記者会見訓練を実施しています。社長、IT統括部長、総務部長が登壇者となり、専門家による緊急報道対応の講義を受けたうえで模擬記者会見を2回実施する構成です。
「実際の記者会見を想定し、本社ビルの地下ホールに会場を設営した。外部参加の元記者の方に加え、訓練参加者も全員が記者役となって登壇者へ質問を投げかけ、参加者全員で臨場感のある訓練を行った。登壇者が姿を現した瞬間に、カメラのフラッシュをたくといった演出もあり、かなり臨場感のある訓練だった」(齋藤氏)
YKK AP本社の地下ホールに設営された記者会見訓練の会場
記者会見訓練の参加者アンケートでは以下のような声が寄せられ、危機意識の醸成という点で高い効果が確認されたといいます。
記者会見訓練のアンケート回答例
厳しい口調や応対不備の指摘など、会場全体で緊張感を持って取り組めた
自分の仕事がどう影響するかがわかり、意識改革につながった
集めた情報をいかに整理して登壇者へ正確に伝えるかが重要だと気づいた
訓練シナリオの作成は「目的の明確化」から
一連の訓練を振り返り、齋藤氏は「机上訓練であっても、得られる気づきは非常に多い。また、タイムチャートの作成や連絡先の整理など、準備そのものがBCPのために重要となる。普段から備えておくべき事項は、定例会など継続的な取組みでPDCAを回していくことで、徐々にレベルを上げていく必要がある」と強調しました。
訓練シナリオの設計についても、齋藤氏は次のようなアドバイスを送ります。
「訓練シナリオの作成は、やってみると非常に大変だが、訓練の目的を明確にするところから着手するとスムーズになる。また、実際の自社のIT環境を振り返ると、シナリオと完全には一致しないと感じることもあるが、そういったインシデントの発生経緯にはこだわりすぎず、訓練の目的に応じて進めることを重視し、準備していくことが大切」(齋藤氏)
また、この講演で紹介されたのは、主に住宅事業部門を対象とした訓練でしたが、齋藤氏は今後を見据え、「さまざまな部門の担当者と訓練を行っていくことで、当事者意識を幅広く醸成していく必要がある。また、訓練を通じて新たに備えるべき箇所を見つける『ポテンヒット抑止』の観点も重要だと考えている」と述べました。
今後に向けてYKK APでは、VPN侵入を想定した訓練で浮かび上がった脆弱性対応の推進や、バックアップ体制の見直しなどを進める予定だといいます。さらに「標的型攻撃を想定した場合、フィッシングメールやBEC(ビジネスメール詐欺)など従業員を狙った攻撃は避けられない。従業員一人ひとりの防御力を上げるための教育も重要になる」と齋藤氏は指摘します。
これからの訓練スタイルについて同氏は、実機・実画面を利用した訓練を行うことで、さらなる練度向上を図りたいと説明します。また、業務復旧までを含めた訓練を行うことでスムーズな事業復旧につなげることが重要だとしたほか、経営層にも訓練に参加してもらうことで、経営側が必要な情報の内容や整理の仕方といった課題を明らかにし、今後の訓練を通して改善していきたいと展望を語りました。
最後に、齋藤氏は「実効性のある事業継続体制には訓練が必須。訓練シナリオを工夫して対策を強化し、関係者を幅広く集めて当事者意識を醸成することで、新たに備えるべき箇所を見つけ出す力が生まれる。YKK APでもこうした活動を積み重ね、グループ全体のリスクマネジメント強化につなげていきたいと考えている」と語り、講演を締めくくりました。
(文:小池 晃臣)
アーカイブ配信について
本記事で紹介している講演は、UNITIS会員向けにアーカイブ配信を行っています。
記事で扱うトピックの詳細や各スライドの内容等については、ぜひ動画でもご確認ください。
※視聴期限:2027年3月16日(火)
※視聴期限は変更となる可能性がございます。あらかじめご了承ください。
※アーカイブ配信の視聴には、会員登録(無料)が必要です。