この記事のポイント
- 日本から強固なグローバルセキュリティガバナンス体制を敷くことで、セキュリティコストの抑制や人材の有効活用につながる
- 100点の戦略を目指すより、60点の戦略を迅速に実行することが成功につながる
- 日本にある本社が海外拠点を統括し、グローバルで隙のないセキュリティ対策を実行することが必要
- 体制構築にあたっては、CISO(最高情報セキュリティ責任者)の配置やセキュリティの中央集権化も検討すべき
ターゲットはサプライチェーンで最も脆弱な拠点
最近の日本企業を狙ったサイバー攻撃の特徴と、それにより生じる被害の傾向について教えてください。
ランサムウェアが依然として猛威を振るっています。IPA(情報処理推進機構)が2023年1月に公表した「情報セキュリティ10大脅威 2023」では、組織向け脅威ランキングにおいて「ランサムウェアによる被害」が3年連続で1位でした。攻撃の手法はますます巧妙化しており、多くの日本企業がランサムウェア対策に頭を悩ませています。
「情報セキュリティ10大脅威 2023」(組織)
| 順位 | 組織 | 前年順位 |
|---|---|---|
| 1位 | ランサムウェアによる被害 | 1位 |
| 2位 | サプライチェーンの弱点を悪用した攻撃 | 3位 |
| 3位 | 標的型攻撃による機密情報の窃取 | 2位 |
| 4位 | 内部不正による情報漏えい | 5位 |
| 5位 | テレワーク等のニューノーマルな働き方を狙った攻撃 | 4位 |
| 6位 | 修正プログラムの公開前を狙う攻撃(ゼロデイ攻撃) | 7位 |
| 7位 | ビジネスメール詐欺による金銭被害 | 8位 |
| 8位 | 脆弱性対策情報の公開に伴う悪用増加 | 6位 |
| 9位 | 不注意による情報漏えい等の被害 | 10位 |
| 10位 | 犯罪のビジネス化(アンダーグラウンドサービス) | 圏外 |
出所:IPA(情報処理推進機構)「情報セキュリティ10大脅威 2023」
最近では、企業が直接攻撃を受けたわけではなく、その取引先である事業者のVPN装置がランサムウエアの侵入口となったという事例もあります。これは、IPAの組織向け脅威ランキングで2位にランクインした「サプライチェーンの弱点を悪用した攻撃」に分類される典型的な手法です。
ランサムウェアにサプライチェーン攻撃が組み合わされることで、現在の企業を取り巻く脅威は大幅に増大しています。下請けや孫請け企業が多く関わり、伝統的にサプライチェーンが複雑で広範囲に及ぶ日本企業の場合、特に注意を要します。
これまでのサイバー攻撃で標的となるのは、多くの場合、重要な機密情報や情報資産を有する企業でした。
その通りです。ただ、現在では、最初の標的が重要な機密情報や情報資産を保有している企業であるかどうかは、それほど重要ではありません。踏み台はどこでもかまわないのです。攻撃者は、ターゲットとする企業が持つサプライチェーンのうち最も弱い部分を狙っています。最近ではAIや機械学習なども活用しながら広大な網を張り巡らせ、無差別に脆弱なポイントを探れるようになりました。
サイバーセキュリティ上の脅威について、企業の経営層はどのようにリスクを認識しているのでしょうか。
先ほど紹介した企業での被害事例からもわかるように、ひとたび攻撃を受ければ企業は事業を継続できなくなる可能性があります。そのため、経営層が率先して、セキュリティ対策の旗を振るケースが増えており、とりわけ海外ではその傾向が顕著です。KPMGが毎年、世界の主要企業のCEOを対象に実施している「KPMGグローバルCEO調査」の最新結果(2022年)では、CEOが考える重要課題の1位がサイバーセキュリティでした。経営層の関心は極めて高いといえるでしょう。
日本企業の課題は本社主導のガバナンス
セキュリティ意識や対策に関して、業種による違いはありますか。
伝統的に厳しいセキュリティ基準が要求される金融業界や製薬業界は、対策がかなり進んでいます。また、日本の大部分を占める製造業の中では、一般的に製造現場の発言力が強いケースが多く、社内でどの部門がセキュリティ対策の旗振りをするかによって、進展の度合いが大きく変わっています。
たとえば、工場の設備は通常、10年から20年という長期間にわたって使用されます。最近では、製造ラインに画像センサーを用いるなどのスマートファクトリー化を進めるメーカーが多く、その流れの中で本社のIT・セキュリティ担当者が知らない間に「製造設備がネットワークにつながっていた」といった事例が非常に増えおり、メーカーにとっての心臓部ともいえる工場の中にセキュリティ上の脆弱性を抱えてしまうことになりかねません。
それは海外の製造拠点でも同様のことがいえます。先ほども述べたように、攻撃者はサプライチェーンの最も弱い部分を狙ってサイバー攻撃を仕掛けてきます。全社的にセキュリティのガバナンスを効かせ、グローバルの製造現場を含めたセキュリティ対策を徹底することが、日本の製造業にとって喫緊の課題となっているわけです。
グローバルに事業展開する日本企業が、海外企業と比べてセキュリティ面で劣るのは、どのような点ですか。
やはりガバナンスです。欧米企業は、実施するセキュリティ施策をグローバル本社が具体的に決め、それをグローバルへと展開していく「全体最適」のアプローチを採ることが一般的です。一方、日本企業ではセキュリティ機器を現地調達し、現地で対策を施すという「個別最適」のパターンが少なくありません。
サイバーセキュリティはおろかITの専門でもない駐在員が、現地の電気工事業者に依頼して日本本社のネットワークにつなげることがあるという話も聞いています。本社のセキュリティ部門が海外拠点のセキュリティに関与していない企業は、攻撃者にとって格好のターゲットになり得ます。そのような海外拠点を踏み台に日本本社がサイバー攻撃被害にあうといった事態も起こり得るでしょう。
インシデントを回避するために、企業にはどのような施策が求められますか。
事業面だけでなくサイバーセキュリティに関しても、日本本社からしっかりとグリップすることです。日本と海外で分離しているセキュリティ体制を統合し、グローバルでセキュリティガバナンスを効かせることは、グローバルに事業展開を行う日本企業にとって、もはや待ったなしの課題です。
セキュリティ人材の不足は日本に限らず世界中で深刻で、セキュリティ人材の獲得コストは上昇し続けています。一方、社内でセキュリティ人材を育成するにも多大なコストがかかります。最近の急激な円安も重なり、日本企業のセキュリティ関連コストが急増しています。
このような環境下で、国や地域ごとにセキュリティ体制を築くことは、コスト効率の面からも不合理といえます。日本の本社がグローバルでセキュリティガバナンスを効かせることで、コストと人材を最適化することができます。
初めの一歩はアセスメントとコミュニケーション
グローバルセキュリティガバナンスの構築に向けた、日本企業の対応状況をどうみていますか。
日本企業のIT・セキュリティ部門の責任者の多くは、グローバルでのセキュリティガバナンス体制の構築の必要性を理解しています。ただ、具体的に何から手をつければいいのかがわからず、アクションを起こさないままにしてしまう傾向も見られます。
企業のセキュリティ部門は、どのような点から着手すべきでしょうか。
これからグローバルでのセキュリティガバナンス構築に着手するのであれば、まずはアセスメントを実施することです。アンケート調査だけでなく、海外拠点を訪問してしっかりとしたインタビュー調査、実地での確認を行うなど、セキュリティの現状を把握することが重要です。そのうえで、海外拠点との対話を活発化することをお勧めします。実際に訪問してコミュニケーションを深めることでプロジェクトが円滑に進むケースは少なくありません。
たとえば、海外の現地法人と日本本社で「セキュリティ投資計画を統合していこう」と働きかけてみてはいかがでしょうか。双方のセキュリティ投資の内容を照合し、「このポイントはこの製品に統合したほうが効果的だ」とか、「ここは二重投資になっているから一方を削ろう」といった具合にコミュニケーションを続けていけば、コストを最適化しながらセキュリティを向上させる道筋が見えてくるはずです。国や地域ごとに仕様を共通化することで、脆弱性を早期に検知することも可能になります。
セキュリティ戦略を策定し、それを実行に移す際のポイントを教えてください。
完璧な戦略を描くことにフォーカスしすぎないことです。現代のように変化の早い時代においては、たとえ「100点満点中60点」の戦略であっても「素早く実行することが価値を生み出す」という意識を持ち、初めの一歩を踏み出すことが最も重要です。
IT・セキュリティ部門が経営層を動かすためには、どのような工夫が必要でしょうか。
セキュリティ戦略を事業戦略と関連付けることです。たとえば、ある大手メーカーでは、経営層の理解を得られずにセキュリティ投資がなかなか進みませんでした。このようなケースでしばしば見られるのが、IT・セキュリティ部門が技術や製品の視点からセキュリティ戦略を語ってしまい、それを経営層が理解できないというパターンです。基本的なことではありますが、経営層にセキュリティ戦略を提案する際は、「事業戦略の実現のために必要なセキュリティ戦略」と位置付け、その具体策を、わかりやすく説明することを心がけたいですね。
具体的にはどのようなアプローチがおすすめですか。
たとえば「従業員の多様な働き方を実現する」という事業上のテーマが議論されているとします。そのときに、「従業員が希望する時に、希望する場所でシステムを使えるようにするためには、オプションAまたはオプションBのセキュリティ対策を導入するのが合理的です」などと話をするイメージです。あるいは、「ベンチャー企業とコラボレーションする際の情報の取扱い」といったテーマであれば、「一定のリスクは残るものの、このような方法を採用すれば、それほどビジネスのスピードを落とさずにリスク低減が図れます」といった具合です。
逆に経営層の立場から見て、グローバルでセキュリティガバナンス体制を構築するために必要なことは何でしょうか。
グローバルCISOのポストを設置し、そこにグローバルでのセキュリティ対策の統合を指揮できる人材を配置し、セキュリティの中央集権化を図ることなどがあげられます。ある企業では、北米と欧州で別のセキュリティ体制が構築されていたり、日本本社がグローバル全体のうちアジア地域のセキュリティだけを見ていたりするケースなどがありました。グローバルCISOを任命してセキュリティ体制をグローバルに統合することで、セキュリティコストを抑制したり、セキュリティ人材不足に対応したりすることができます。
KPMGでは、グローバルに展開するネットワークを活用し、企業のグローバルセキュリティ体制を構築するための支援を行っています。KPMGには世界中におよそ6,300人のセキュリティ・プロフェッショナルが在籍しており、各国のメンバーが文字通り国境を越えて連携しながらお客様のグローバルセキュリティガバナンスの実現と、セキュリティの高度化をサポートしています。
最後に日本企業の経営層や実務担当者にメッセージをお願いします。
繰り返しになりますが、現在のサイバー攻撃は国を問わず、その企業の最も弱いところを突いてきます。そのため、日本本社が海外拠点を統括し、すべての国・地域で隙間のないセキュリティ対策を実行することが不可欠です。グローバルセキュリティガバナンス体制の構築が、企業の事業継続を左右する重要な要素であることは説明したとおりですが、言い換えれば、IT・セキュリティ人材が自らの価値を発揮できる領域が広がったことを意味しています。企業でITやセキュリティに携わる方々には、自らの成長のためにも、ぜひ新たなセキュリティ体制づくりの一歩を踏み出していただきたいと思います。
(取材・文:小池 晃臣、写真:岩田 伸久)