セキュリティリーダーの視座
「永遠に教科書にならない挑戦を楽しむ」 - メルカリCISO・市原氏(1/3 ページ)
メルカリのCISOとしてセキュリティ&プライバシーを統括する市原氏は、「セキュリティは永遠に教科書にならない挑戦の連続」と語る。
過去には、住基カード(現・マイナンバーカード)に通じるICチップOSを開発して欧州セキュリティ認証を得たほか、dアカウント再設計において日本初のFIDO導入を推進するなど、認証技術において造詣が深い。
また、LINEではグローバル不正対策や当局対応を主導するなど、インシデント対応においても経験が豊富だ。2022年に参画したメルカリでは、AIセキュリティ専任体制の整備、パスキー必須化、マイナンバーカードによるセルフリカバリーなど、ユーザー体験に直結する実装を前進させている。
市原氏はどういった考えを持って難局を乗り越え、現在の業務に挑んでいるのか。本人に振り返ってもらう。
市原尚久(ICHIHARA Naohisa)
――メルカリ 執行役員 CISO、メルコイン 取締役
1990年代前半、大学・大学院にてAIを研究。1995年にNTTデータへ入社してセキュリティ担当者に。2000年代前半には住民基本台帳カードに通じるICチップOSの開発と欧州認証取得に挑み、接触/非接触の両対応では世界で初めて認証を取得した。2010年前後にはNTTドコモのdアカウント再設計で国内初のFIDO認証導入を支援。2015年からはLINEでグローバル不正対策と当局対応の最前線に立って対応する。2022年にメルカリへ。現在はセキュリティ&プライバシー部門を統括し、米国拠点のCISOも兼務。FIDOアライアンスのボードメンバーとして国際議論をまとめている。
住基カードICチップのOS開発への挑戦で、単身渡仏
――まず、市原さんがセキュリティに携わることになった原点を教えてください。
市原氏: 大学・大学院ではAIを研究していました。その後、1995年にNTTデータへ入社しましたが、そのときに初めて同社でセキュリティ担当が作られて、そこに配属されました。
当時のインターネットは創世期で、今のようなHTTPSやPKI(Public Key Infrastructure:公開鍵基盤)もなかった時代です。研究開発とプロダクト支援を半分ずつ担うような業務内容で、定石のないテーマに向き合う日々でした。
――キャリアの大きな転機はどこでしたか。
市原氏: 2000年代前半の、住民基本台帳カードに通じるICチップOSの開発プロジェクトですね。
ご存知かもしれませんが、ICチップにもCPUやメモリがあり、その上にOSがあるんです。電力は、読み取りや書き込み時に外のデバイスから供給されますが、基本的な構造はPC等のIT機器と大きく変わりはありません。
そのICチップのOSを非常にセキュアなかたちで作るというのがプロジェクトのミッションでした。参考書がほぼ存在しない世界で、しかもICチップに焼き付けるのには2カ月くらいかかりますし、焼き付けたら戻せないというハードウェアの制約があります。メモリは極端に少なく、パッチにも限界があります。一般的なソフトウェア開発とは違い、とても時間のかかる作業ですね。
ICチップの評価機関は、当時、日本には十分なものがありませんでした。みなさんあまり意識しないかもしれませんが、ICチップのOSなんて、一番重要なトラストポイントじゃないですか。ましてや、マイナンバーカードのように人を証明するものとなればなおさらです。
そこで、当時先行していたフランスの認証機関を中心にドイツやイギリスとも連携する枠組みで認可取得に挑戦しました。ICチップを作る会社がフランスにありましたので、志願して単身フランスに移住し、欧州で認可を取ることを目指して開発を進めました。
審査は、ソースコードのチェックだけでなく、悪用されることを想定したブラックボックステストも実施されます。例えば、処理の途中で高電圧(グリッチ)を当てて認証やアクセス制御の判断ロジックをバイパスさせる、といった教科書に載らない攻撃が試されます。カードの偽造も含めて、不正ができるポイントがないか、繰り返しテストされます。
何度も審査に落ちては作り直し、再審査をお願いしました。改良を重ねながら、特許も多数取りましたね。その甲斐あって2005年に、接触/非接触の両対応タイプでは世界で初めて認証を取得できました。
このプロジェクトでは、もちろん良い経験もありましたし、トラウマのように辛い記憶として残る経験もありました。それでも私の中で最も濃い時間を過ごすことができました。
国内初のFIDO認証導入に携わる
――その後、ドコモの認証再設計にも関わっています。どのような業務だったのでしょうか。
市原氏: 2010年前後、NTTドコモがiモードからインターネットへインフラを乗り換える時期に、当時のドコモID(現在のdアカウント)の認証方式の見直しを支援しました。その後、NTTドコモが日本で初めてFIDO導入するプロジェクトに関わり、セキュリティを支援するプロジェクトのリーダーも経験しました。
ここでは、ICカードOSで学んだ、評価機関に通る実装方法やエビデンスの設計が生きました。また、単に技術を取り入れるだけではなく、悪用も含む運用を想定して説明できるかたちにまで落とし込むことを心掛けました。課題は多くありましたが、非常に楽しかったです。
Copyright © ITmedia, Inc. All Rights Reserved.
セキュリティリーダーの視座
サイバー攻撃が高度化する今、もはや一社だけで立ち向かうことはできません。本連載では、第一線で活躍するセキュリティのキーマンの経歴や思考、現場で培った実践知を紹介し、多くの方の判断のヒントとなる視点を届けます。ITmedia エグゼクティブでは、こうした知見を起点に、組織を越えた協力や交流の場づくりも進めていきます。
この記事の著者
ITmedia エグゼクティブのご案内
「ITmedia エグゼクティブは、上場企業および上場相当企業の課長職以上を対象とした無料の会員制サービスを中心に、経営者やリーダー層向けにさまざまな情報を発信しています。入会いただくとメールマガジンの購読、経営に役立つ旬なテーマで開催しているセミナー、勉強会にも参加いただけます。 勉強会のスケジュールはこちら
ぜひこの機会にお申し込みください。
入会希望の方は必要事項を記入して申請ください。審査のうえ登録させていただきます。
- 入会条件:
- 上場企業および上場相当企業の課長職以上
※入会は無料です
エグゼクティブコンテンツ
SpecialPR
アクセスランキング
-
1
第53回:なぜ、日本企業では「考えるマネジャー」が育たないのか──AI時代、「言われたことは得意だが、課題抽出や提案は苦手」な組織から脱する方法
-
2
新顔相次ぐ小型電動モビリティー 優れた環境性能、免許返納した高齢者の「次の足」に注目
-
3
2026年版「世界のストリートフード都市ランキング」発表、1位はホーチミン
-
4
「AIが勝手にやりました」は通らない トラブルの瞬間に試される責任の所在
-
5
酷暑で広がる街中の涼 濡れないミストや特殊素材の日傘
-
6
第1回:社長になる人が、課長時代から共通してやっていること
-
7
DX・AXプロジェクトの成功に必要な条件とは - コスモエネルギーHD ルゾンカ氏
-
8
画面の中だけで満足してない? AIが「現実世界(フィジカル)」を動かし始めた衝撃
-
9
世界のトップ層は何を議論している? 第一線の論客から見えた「やらかしの正体」
-
10
「その100時間は、何も生み出していない」――認知科学者・堀田創氏が斬るリーダーの"見えない疲れ"
ITmedia エグゼクティブ SNS
インフォメーション
注目情報をチェック
ITmediaエグゼクティブをフォロー