セキュリティリーダーの視座

「経営を動かす説明力を鍛えつつ、今も自らログ解析」 - みんなの銀行CISO二宮氏(2/3 ページ)

例えば、寿司屋の出前では……CISOに必要なのは分かりやすく説明する能力

――セキュリティを専門とするようになったきっかけは何だったのでしょうか。

二宮氏: 決定的だったのは、2011年に受けたDDoS攻撃です。実際に攻撃を受け、サービスが一時的に停止する事態に直面しました。

 銀行が止まるというのは、やはりあってはならないことです。この経験を通じて、私自身も、そして組織全体も「セキュリティを本気でやらなければならない」というモードに切り替わりました。

二宮賢治 Photo by 山田井ユウキ

――その経験から、CISOという役割をどのように捉えていますか。

二宮氏: CISOは決して特別な存在ではありません。他のCxOと同様に、自身の専門領域における「説明責任(アカウンタビリティ)」を果たす役割だと考えています。

 ただ、サイバーセキュリティは非常に専門的でマニアックな領域です。そのまま説明しても経営層には伝わりません。そこで重要になるのが「翻訳」です。

 例えば、当時のDDoS攻撃を説明する際には、「寿司屋にみんなで一斉に電話をかけて注文するようなものです」とか、「電話を繋いだまま無言でいる嫌がらせと同じです」といった例え話を使いました。回線がパンクする、あるいは電話対応に手が回らなくなり、正しい注文を受けられなくなるということが、感覚的に分かると思います。そうしてイメージを共有した上で、「この攻撃ならここまで防げますが、これ以上は難しい」と、守れる範囲と限界を正直に説明します。

二宮賢治 Photo by 山田井ユウキ

 CISOは、経営層に腹落ちさせる説明能力が第一です。最後は経営判断を仰ぐかたちになりますが、そのための判断材料を正しく提供しなければなりません。セキュリティは「正解が一つ」ではないので、前提・リスク・選択肢を整理して、意思決定できる状態をつくるのが役割だと思います。

――説明責任は、社内だけではなく、お客さまに対しても同様のことが言えますか。

二宮氏: そうですね。フィッシングの手口やそれに対する注意喚起のような話もそうですが、場合によってはお客さまにもしっかりと説明していかなければいけません。そこで、分かりやすい説明ができるかどうかは重要なポイントです。

 いずれにせよ「100%守れるものではない」という前提を理解してもらう必要があります。「ここまではいけるけど、このパターンはダメなんですよ」といった話を、納得できるものにする。それは今でも共通するものだと思います。

印刷する
SNSでシェア

セキュリティリーダーの視座

サイバー攻撃が高度化する今、もはや一社だけで立ち向かうことはできません。本連載では、第一線で活躍するセキュリティのキーマンの経歴や思考、現場で培った実践知を紹介し、多くの方の判断のヒントとなる視点を届けます。ITmedia エグゼクティブでは、こうした知見を起点に、組織を越えた協力や交流の場づくりも進めていきます。

この連載の記事をもっと見る

この記事の著者

関連記事

ITmedia エグゼクテブのご案内

「ITmedia エグゼクティブは、上場企業および上場相当企業の課長職以上を対象とした無料の会員制サービスを中心に、経営者やリーダー層向けにさまざまな情報を発信しています。入会いただくとメールマガジンの購読、経営に役立つ旬なテーマで開催しているセミナー、勉強会にも参加いただけます。 勉強会のスケジュールはこちら

ぜひこの機会にお申し込みください。

入会希望の方は必要事項を記入して申請ください。審査のうえ登録させていただきます。

入会条件:
上場企業および上場相当企業の課長職以上

※入会は無料です

エグゼクティブコンテンツ

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ITmedia エグゼクティブ SNS

X @itm_executiveをフォロー

インフォメーション

注目情報をチェック

ITmediaエグゼクティブをフォロー