セキュリティリーダーの視座
「仕方ないインシデント」まで全力を尽くせるか - さくらインターネット 江草氏(2/2 ページ)
CIOとCISOを兼務する効果
――現在、CISOとCIOを兼務していますが、役割や考え方で整理していることはありますか。
江草氏: CISOは情報漏えいやインシデント防止のためのルール・仕組みを作る役割です。以前は「情報セキュリティは法務部」「情報システムは総務部」「SIRTはバーチャルチーム」とバラバラで管轄していたのですが、情報システム統括室を設立し、その責任者としてCIOを立てました。
実際に兼務してみて、CIOとCISOを同じ人間が担うのは理にかなっていると思っています。やりたいことを検討する時に、最初からセキュリティ上の問題も考慮に入れられるからです。
やりたいことを固めてからセキュリティ担当に相談するとなると、「それはダメ、考え直して」というやり取りが発生する可能性がありますが、最初からセットで考えられれば、そもそも無理な選択はしません。ISMSのような制度的な要件も技術とセットで解決していくのが楽しいところでもあります。
リスク判断の軸は「仕方なかった」と言えるか
――セキュリティは、ビジネス効率とリスク最小化のバランスが大切だと思いますが、リスクの評価基準についてはどう考えていますか。
江草氏: 少し抽象的ですが、事故が起きた時に「仕方なかった」と言えるかどうかを基準にしています。「全力を尽くしていた」と言い切れるかどうか、ですね。「それはさすがに選択が悪かったんじゃないの?」と思われてしまうと、責任を果たせてなかったのと同じですから。
もちろん厳格に固めてしまえば楽ですが、ビジネスが縮退しては元も子もありません。基本的には、セキュリティを理由に何でも「ダメ」とは言わず、やりたいことはちゃんとやれる方向で考えます。
面白い例としては、個人情報の持ち出しについて規定を変更したことがありました。
さくらインターネットは2024年9月に本社を移転しましたが、新オフィスでは区画間に、わずか3メートル程度ですが、一般の方が通れる「社外の通路」があるんですね。例えば、名簿など、個人情報が記載された印刷物は社外に持ち出すことは禁止していたので、これを守ろうとすると、個人情報など機密が含まれる資料は持ち運べなくなります。例外的に許容したいところですが、「もし書類が風で飛んでいってしまったら」などと考えると、リスクの種類は大きく変わりません。そこで、機密な印刷物の持ち出しは、運搬用のボックスに入れて台帳に記録すればOKというルールを作りました。これにより、しっかり管理すれば、北海道など、遠くのオフィスにも持ち出せることになりました。手間はどうしてもありますが、台帳についてもSlackなどを活用し電子化するなどの工夫をしています。
こんな感じで、技術とは関係ないセキュリティリスクも検討しています。CISOの仕事のうちですね(笑)。
AIも特別扱いはしない
――AI活用とセキュリティの兼ね合いはどのように考えていますか。
江草氏: 「AIだから特別扱い」ではなく、「どの企業にどの情報を預けていいか」という通常の外部サービス利用と同じ軸で判断しています。「学習されない契約かどうか」「ISMSを持っているかどうか」といった基準を整理したホワイトリスト方式で、許可されたサービスの範囲内で使えるものを決めています。これまで同様、使えるものはできるだけ使ってほしいですね。
すでに問い合わせ対応では、社員がAIを活用して回答する仕組みを導入しています。また最近は、社内情報をAIで検索して回答してくれるシステムを自分でも作りました(笑)。
AIエージェントについても、何をするか把握できていれば問題ないというスタンスです。権限の範囲内で定められたことを自動化するのであれば、それほど身構えることはないと思っています。
――なぜ今でも自分で作るのでしょう?
江草氏: エンジニアが200人以上いて、任せられる人材は豊富なのですが、簡単なものであれば説明の準備をするほうが時間がかかるので、「自分で作った方が早い」んですよね(笑)。エンジニアならわかってもらえると思います(笑)。
ちなみに最近は、AIにコーディングを任せるので、自分がコードを書く量は減っていますが、作る量は逆に劇的に増えています。
ヒヤリハット報告はSlack、怒らないからたくさん集まる
――社員へのセキュリティ教育や、セキュリティ文化の醸成はどのようにされていますか。
江草氏: 毎年テーマを変えた研修を実施しています。コロナ禍の頃はゼロトラストや二要素認証、最近ではSNS炎上リスクなど、その時々の課題に合わせて内容を更新しています。
もう一つ大切にしているのが、インシデント報告のしやすさです。「フィッシングサイトでパスワードを入力してしまった」とか、「怪しいリンクを開いてしまった」といった報告が、社内Slackの専用チャンネルにすぐ上がってきます。
なぜ報告しやすいかというと「責めない文化を徹底しているから」に尽きます。SOC(Security Operation Center)側で何も検知されていなければ「大丈夫ですよ」と対応するだけ。「クリックしたときは大丈夫だと思ったんですよね」と、心情を理解する姿勢を示しています。
報告してもらえる文化が定着すると、問題を素早く把握でき被害を最小化できます。
セキュリティだけは1人ではできない
――最後に、セキュリティについてあまり詳しくない経営者層へのアドバイスをお願いします。
江草氏: 「わからなかったとしても、放っておくのは絶対に良くない」というのがまず一番伝えたいことです。ただ、「お金をかければ解決する」というわけでもありません。自社に合ったルール作りと合理的な選択ができる人材を見つけて任せることが重要です。
そして、人材を見つけたらその人を支援してほしい。「あなた1人で頑張ってください」は無理なんです。セキュリティ向上の道筋は1人で描けても、それを実行するには組織力もお金も必要です。チームと予算で支援する体制を整えること――それが経営層の役割だと思っています。
新しいソフトウェアやAIで「便利になりました」はエンジニア1人でも実現できますが、セキュリティ強化は組織全体で取り組まなければならない。そこが通常のITとセキュリティの大きな違いです。
Copyright © ITmedia, Inc. All Rights Reserved.
セキュリティリーダーの視座
サイバー攻撃が高度化する今、もはや一社だけで立ち向かうことはできません。本連載では、第一線で活躍するセキュリティのキーマンの経歴や思考、現場で培った実践知を紹介し、多くの方の判断のヒントとなる視点を届けます。ITmedia エグゼクティブでは、こうした知見を起点に、組織を越えた協力や交流の場づくりも進めていきます。
この記事の著者
関連記事
ITmedia エグゼクティブのご案内
「ITmedia エグゼクティブは、上場企業および上場相当企業の課長職以上を対象とした無料の会員制サービスを中心に、経営者やリーダー層向けにさまざまな情報を発信しています。入会いただくとメールマガジンの購読、経営に役立つ旬なテーマで開催しているセミナー、勉強会にも参加いただけます。 勉強会のスケジュールはこちら
ぜひこの機会にお申し込みください。
入会希望の方は必要事項を記入して申請ください。審査のうえ登録させていただきます。
- 入会条件:
- 上場企業および上場相当企業の課長職以上
※入会は無料です
エグゼクティブコンテンツ
SpecialPR
アクセスランキング
-
1
「CISOは1人の経営者たれ」――ログの先の人を思う、LayerX CISO 星氏
-
2
「人間洗濯機」が高齢者施設に 福祉の現場に万博技術導入 人手不足解消や産業成長に期待
-
3
味の素社が挑む“dX”とAI駆動開発――“企画・開発・営業ができる人財”が新規事業を加速する
-
4
高島屋・村田善郎社長 挑戦続けるアバンギャルドな百貨店 ベトナムや新型SCに重点投資 My Vision
-
5
なぜコーポレートITはコスト削減率が低いのか――既存産業を再定義することでDXを推進
-
6
ITmedia エグゼクティブ勉強会スケジュール
-
7
森ビルが挑む、DXを通じた「ヒルズライフ」の充実とコア領域の内製化
-
8
どの区立中からも通えるオンライン将棋部発足 休日はリアル、プロ級も指導 東京都大田区
-
9
公共交通インフラの使命を軸に、事業継続への攻めと守りを大胆に実行する - JAL 鈴木氏
-
10
第52回:「管理」する時代は終わった──AI時代、マネジャーに残された本当の仕事とは?
ITmedia エグゼクティブ SNS
インフォメーション
注目情報をチェック
ITmediaエグゼクティブをフォロー