経営層に「今の危険度」を伝えるために - 全社一丸の能動的サイバー防御へ、KELAの解

「能動的サイバー防御」が急務となる中、経営層はセキュリティ対策のサイロ化と投資対効果の不透明さという課題を抱えている。KELAはCTI、CTEM、TPRMを統合するダッシュボードを発表した。自社の防御体制をスコアで可視化し、現場の具体策までシームレスに連携する。経営と現場の認識を揃え、全社一丸のサイバー防衛を実現する。

» 2026年03月23日 17時00分 公開
[星原康一ITmedia]

法制化が迫る「能動的サイバー防御」と経営の責務

 2026年度の法制化を見据え、日本国内でも「能動的サイバー防御(アクティブ・サイバー・ディフェンス:ACD)」の検討が本格化している。サイバー攻撃は今や、あらゆる企業の事業継続を直接的に脅かす経営課題だ。

KELA 執行役員社長 兼 COOの廣川裕司氏 KELA 執行役員社長 兼 COOの廣川裕司氏

 KELA 執行役員社長 兼 COOの廣川裕司氏は、急増する被害の規模について次のように警鐘を鳴らす。

 「2025年のランサムウェアによる被害額は世界で約9兆円に達しました。10年前の約500億円から100倍以上に被害が広がっています。さらに予測では、5年後にはこれが現在の5倍、40〜45兆円規模にまで拡大すると言われています。2025年は日本でも、数千億円の利益が吹き飛んだり、単月で売り上げ300億円が失われたりする深刻な事例が起きました」(廣川氏)

サイバー攻撃の被害額 サイバー攻撃の被害額

 年間約5万件もの新たな脆弱性が発見される現在、従来の対策ではどうしても後手に回りがちだ。

 同社リージョナルプロダクトマネジャーの橋本賢一郎氏は、「侵害されることを前提とした受動的なサイバー防御から、攻撃が始まる前の段階にフォーカスした『アクティブなサイバー防御対策』へと転換し、侵害時のトータルコストやリソースを最小化していく必要がある」と指摘する。

攻撃の件数と所要時間 攻撃の件数と所要時間

「セキュリティのサイロ化」と「不可視な投資対効果」

 能動的サイバー防御の重要性が叫ばれる一方で、多くのCIOやCISO、経営トップは深いジレンマを抱えている。それは、「多額のセキュリティ投資を行っているにもかかわらず、自社が今どれだけ安全なのか、その投資対効果が見えない」という問題だ。

 廣川氏は、就任以来何百人ものCISOやCIOと面会した経験から、次のように語る。

 「企業のトップや責任者の方々の意見を聞くと、日本企業からの最大の要望は『サイバーセキュリティ対策をどこまでやれば、どれだけ投資効果が上がるのかを見える化してほしい』というものでした」(廣川氏)

 現在、アクティブなサイバー防御に向けた対策が徐々に広がりを見せている。自社のIT資産の脆弱性管理(CTEM:Continuous Threat Exposure Management)、ダークWeb等に潜む脅威インテリジェンス(CTI:Cyber Threat Intelligence)、そして自社よりセキュリティが手薄になりがちな関連会社や取引先を狙うサプライチェーンリスク管理(TPRM:Third-Party Risk Management)など、多角的な監視に着手する企業が多い。

 しかし、問題は、これらの対策ツールが個別に導入され、管理するチームも分断される「サイロ化」が起きている点だ。「CTEMはAチーム、CTIはBチームとそれぞれ専門性を持って実行されているため、バラバラのアラートが散発的に上がるのみで、経営陣が全社のリスクを俯瞰して判断することが極めて困難になっている」(橋本氏)のが実態だ。

KELA リージョナルプロダクトマネジャー 橋本賢一郎氏 KELA リージョナルプロダクトマネジャー 橋本賢一郎氏

サイロ化を打破するKELAの「統合」と「見える化」の価値

 こうした経営層の課題を前にしてKELAが発表したのが「アクティブサイバー統合パッケージソリューション」である。

 これまでバラバラに運用されていた「外部の脅威(CTI)」「社内システムの脆弱性(CTEM)」「サプライチェーンリスク(TPRM)」の3領域を1つのパッケージとして統合し、その中核として「アクティブサイバー経営管理ダッシュボード」を提供する。

KELAが提供する主なソリューション KELAが提供する主なソリューション

 廣川氏はこの新製品について、「ITの現場だけでなく、会社全体の経営視点で、企業全体の脅威とリスクを可視化できるソリューションだ」と自信を見せる。

 このダッシュボードは、自社のサイバー防御体制を「100点満点のスコア」として直感的に提示する。「業界標準値なども確認できるので、この数値を見れば、今自分の立ち位置がどこにあるのかが一目で分かるようになります」と橋本氏は説明する。

アクティブサイバー経営管理ダッシュボード アクティブサイバー経営管理ダッシュボード

 評価は「戦略的な成熟度」「運用の健全性」「エクスポージャー(露出している脅威)とインパクト」「是正のためのアクション」という4つの階層で構成される。

 「単純な足し算でスコアを出しているわけではなく、それぞれのカテゴリーや脅威の重要度などを全て統合し、正しい計算式を組んで算出している」(橋本氏)

 さらに、同業他社とのベンチマーク比較も組み込まれており、業界内での自社の立ち位置を客観的に評価することが可能だ。

経営から現場までを貫く「ドリルダウン」と合理的なコスト最適化

 ダッシュボードは、単なる経営層向けの可視化ツールにとどまらず、現場の具体的なアクションへとシームレスに「ドリルダウン(深掘り)」できる設計だ。

 「経営層が全体を管理できるだけでなく、そこからドリルダウンしていくことで、現場の運用担当者が『これを是正しましょう』と具体的なアクションに落とし込んでいけるプラットフォームになっています」(橋本氏)

 ダッシュボード上で、問題が検出された、スコアの低い領域をクリックしていくと、最終的には「最も危険度の高い脆弱性」のリストに到達し、その問題点が本当に自社環境の脅威として有効なものなのかどうかを検証するためのコードまでが取得できる。経営層が把握した「全体のリスク」が、そのまま現場の「対策実行」へと直結する仕組みだ。

ドリルダウンにより脅威や脆弱性を具体的に表示 ドリルダウンにより脅威や脆弱性を具体的に表示

 さらに、運用統合によるコスト効率化の効果も見込める。

 廣川氏は「3つのソリューションを統合パッケージにすることで、運用の負担が縁、本当に重要なピンポイントのリスクにアクセスできるようになります。結果として、個別に導入するよりも大きなコスト削減につながります」と強調する。

ソリューションの全体像 ソリューションの全体像

 なお、KELAのソリューションは、統合した機能群を一括で導入させるアプローチとは異なり、企業規模や必要な対策レベルに応じて個別に選択できる柔軟性を備えている。まずは最小構成で効果を見ながらといった利用も可能なため、予算と成熟度を考慮しながら導入可能だ。

「サイバー防衛」は経営と現場の共通言語になる

 サイバー攻撃の手法が日進月歩で進化する中、現在のセキュリティ対策は「この間確認したので大丈夫」とはいかない。常に自社の状態を測定し、是正し続ける継続的なプロセスこそが防衛の要となる。橋本氏も「経営者は、1年に1回チェックするのではなく、継続的にこの値を見てアクションが必要か判断していただきたい」と呼びかける。

 イスラエルの国防サイバー部隊をルーツに持つKELAの脅威インテリジェンス(CTI)は、ダークWebなどで自社の機密情報が外部で売買されていないか、攻撃の予兆や噂が立っていないかをエージェントのように探り出す独自性の高いソリューションだ。しかし「見えない脅威を追う」という性質上、導入の有効性が事前に分かりづらく、投資に二の足を踏む企業も多かった。

 だが、今回のように脆弱性管理(CTEM)やサプライチェーンリスク管理(TPRM)とともに統合パッケージとして組み込まれることで、CTIにも自然と目が行くようになり、その価値が経営層へ伝わるようになる。

 KELAの「アクティブサイバー統合パッケージソリューション」は、「サイロ化されたセキュリティ運用」という長年の壁を壊し、不可視だった脅威と投資効果を「見える化」する。経営と現場の間でサイバー防衛の認識を揃えるツールの1つとして有効ではないだろうか。

Copyright © ITmedia, Inc. All Rights Reserved.

ITmedia エグゼクティブのご案内

「ITmedia エグゼクティブは、上場企業および上場相当企業の課長職以上を対象とした無料の会員制サービスを中心に、経営者やリーダー層向けにさまざまな情報を発信しています。
入会いただくとメールマガジンの購読、経営に役立つ旬なテーマで開催しているセミナー、勉強会にも参加いただけます。
ぜひこの機会にお申し込みください。
入会希望の方は必要事項を記入の上申請ください。審査の上登録させていただきます。
【入会条件】上場企業および上場相当企業の課長職以上

アドバイザリーボード

根来龍之

早稲田大学商学学術院教授

根来龍之

小尾敏夫

早稲田大学大学院国際情報通信研究科教授

小尾敏夫

郡山史郎

株式会社CEAFOM 代表取締役社長

郡山史郎

西野弘

株式会社プロシード 代表取締役

西野弘

森田正隆

明治学院大学 経済学部准教授

森田正隆