Column
セキュリティ業務分散化のメリットとデメリット
ネットワーキングなどの各部門にセキュリティ業務を移す組織が増えている。セキュリティ専門家の筆者がそのメリットとデメリットを紹介する。
管理業務を集中化すべきか分散化すべきかの判断は、長年にわたり揺れ動いてきた。
1990年代半ば、セキュリティ業務は分散化の方向に傾いていた。セキュリティ環境を構成する15~20種類の製品は言うに及ばず、ファイアウォールの管理は専門知識を要する複雑な仕事になった。当時、管理を集中させることで経済的なスケールメリットを得る手段は基本的に存在せず、効率を上げながらコストを削減するというのが集中化の唯一の理由だった。
過去10年でセキュリティ機能が徐々に集中化されてきたのは、ほとんどが、監査・コンプライアンス上の観点から責任を持つ必要に駆られたためだ。業務が世界各国に散らばっている状況で会社のポリシーを強制し報告を集中化するのは極めて困難になったのだ。中央のセキュリティ部門にすべてを集中させる方向に傾いているのは、これも1つの理由だ。
しかしこの状況は再び大きく変わりつつある。セキュリティ業務をほかの業務部門、例えばネットワーキング、データセンター、アプリケーションといった部門に移す組織が増えている。そのメリットとデメリットを考えてみよう。
メリット
セキュリティがすべての業務に内在する
テクノロジーのすべての層においてセキュリティを考慮する必要があるという点に、異議を唱える者はいないだろう。セキュリティ専門家が孤立していたら、セキュリティは二の次にされたり、各部門担当者が「我慢」しなければならない程度のものになりがちだ。全員が同じチームに属していれば、協力が促され、目標に沿っていることが確認できる。
ベンダーの統合で活用促進
技術面から見ると、大手テクノロジーベンダーが自社製品にセキュリティ機能を付加する傾向が明白になっている。シスコシステムズ、IBM、オラクル、マイクロソフトなどはすべて、既存の製品にセキュリティを組み込んでいる。例えばシスコはセキュリティを先端技術事業戦略の鍵と見なし、IBMはセキュリティに関する知識と製品提供を強化するためセキュリティベンダーのISSを買収した。これにより、いずれツールセットが統合され、ネットワーク部門内部にネットワークセキュリティの管理能力が備わることになる。
職務とプログラムコントロールの切り離しが可能
多くの組織で最高セキュリティ責任者(CSO)は、非技術系の人物(CFO、CEOなど)の直属となっている。これは、セキュリティ機能を完全に客観的かつ独立したものとするためだ。
デメリット
影響力が課題に
セキュリティ業務が技術運営部門の内部にある場合、CSOが管理するリソースは最低限になり、その仕事は完全に影響力が頼みになる。これが大きなマイナスになるとは思わないが、仕事は違ったものになる。権力の拡大ではなく影響力を行使して管理を行うには別の手腕が必要だ。
報告が難しくなる可能性
ネットワーク部門、データセンター部門、アプリケーション部門のセキュリティが別々のところにある場合、そのデータをすべて集め、組織全体で起きていることを一貫した形で総合的に把握するのは難しくなる。
事故対応の複雑化
セキュリティ専門家が組織の各所に散らばっていると、何かあった場合の対応にも問題が生じるかもしれない。しかし問題発生時にはスピードと決断力が不可欠だ。CSOは対策プランをしっかり練って訓練を重ね、万一の時に問題を封じ込めるために必要なリソースを組織が確実に配備できるようにしておくことが必要だ。
セキュリティ業務の配置や指揮系統を問わず、はっきりさせるべきことが1つある。セキュリティプログラム管理は切り離しておかなければならないということだ。会社全体のセキュリティ戦略とそれに関連するプログラムは、CSOが管理しなければならない。CSOがCIOの直轄かどうかにかかわらず、セキュリティの責任はCSOが持つ必要がある。極めて簡単なことだ。
その理由は、セキュリティプログラムの実装と成功に関し、究極的には誰かが単独で責任を負う必要があるということだ。その人物は、自分の専門分野に関する先入観や偏見があってはならない。偏りのないセキュリティ専門家なら、ネットワークやアプリケーションやデータセンターの運営のみにとらわれている人物よりも、視野を広げて考えることが可能だ。
自社にとって何が適切かを考える
単純な答えが出せればいいと思うのだが、意思決定に当たっては、自分の組織にとって何が最善か、自社の企業文化にとって何が最適かを判断材料としなければならない。一部には「権力すなわち人の数」という企業文化もあり、配下を持たないCSOは困難な状況に置かれるかもしれない。一方、協力とチームワークを大切にする文化では、CSOにとって最善の策は業務部門の中にセキュリティ専門家を配置することになるだろう。
自分が今どちらの側にいようと、明日はその方向が変わるかもしれない。セキュリティビジネスではそれが自然な成り行きのようだ。セキュリティは常に向上させる必要があるが、変化というのは社内のビジネスプロセスが大きな役割を果たすものであり、隣の芝生の方が青いと意思決定者が思えば、グループや役割は周期的に変化するだろう。
本稿筆者のマイク・ロスマン氏は、情報セキュリティ市場を専門とする業界分析会社、セキュリティ・インサイトの社長兼主席アナリスト。プログラマー、ネットワーキングコンサルタントとしてキャリアを積んだ後、1993年にメタグループに入社、同社の情報セキュリティ分野への参入を主導した。後にPKIソフト会社のSHYMテクノロジーを創設、その後サイファートラストとトゥルーセキュアの両社で取締役を務めた。セキュリティ管理問題のコンサルタントを務めることもあり、業界カンファレンスで定期的に講演している。著書に「The Pragmatic CSO: 12 Steps to Being a Security Master」がある。
TechTargetジャパンへのご登録はお済みですか?
**「TechTargetジャパン」メンバーシップのご案内**
会員登録を行うことで、300点以上の技術資料がそろったホワイトペーパーや興味・関心分野ごとに情報を配信するメールマガジン、ITmediaや@ITの特集記事がPDFでまとまって読める電子ブックレットなど、各種サービスを無料で利用できます。**会員登録(無料)はこちらから**
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー