Black Hat 2017講演レポート
セキュリティ業界の未来に喝 Faceook幹部が語る
情報セキュリティが世界情勢を揺るがすようになった今日、セキュリティ業界は方向性を見直す時期に来た。Facebookの最高セキュリティ責任者(CSO)が業界の問題点や多様性について語った。
米ラスベガスで開かれた情報セキュリティの国際イベント、Black Hat 2017は、今年で20年目を迎える。開幕基調講演に登場したFacebookの最高セキュリティ責任者(CSO)アレックス・ステイモス氏は、業界自身が、単なる技術的に優れた発見よりも、セキュリティ問題を引き起こす根本的な問題を考える方向へシフトするべきだとの考えを示した。同氏は、従来の防御セキュリティ対策を越えた領域まで、業界の見定める範囲を拡張するよう、参加者に語り掛けた。
ステイモス氏は、Black Hatが初めて開催された時期を振り返り、法律トラブルで講演者が逮捕され、セキュリティ問題について公に発言するために参加者が仕事をやめなければならなかった過去を振り返った。
「私たちのコミュニティーは常に、自分たちの仕事の現実的、経済的、社会的影響をできるかぎり予測しながら最善の行動を取ろうと努めてきた。最初の頃、そうした懸念はまるで相手にされなかった。だが、20年前から状況は徐々に変わっていった。特にこの1年、私たちの正当性は完全に実証された。多くの人々が、社会を支える安全なシステムの構築がいかに重要か、改めて認識したのだろう。かつて、多くの人々が見向きもせず、私たちが声を上げなければ注目してもらえなかった話題が、今やあらゆる新聞の1面に毎週取り上げられるようになった」
ハッキングを「才能ある無邪気な子供の領域」と見なした過去の文化は、もはやBlack Hat 2017に当てはまらないとステイモス氏は語る。同氏は、現代の情報セキュリティ業界が、自身の影響力を常に自覚し、最善の方向に使うべきだと話す。防御セキュリティの技術的側面を越えた領域に光を当てることも、その試みといえる。
「ゼロデイ攻撃」が注目されすぎる問題
ステイモス氏は、Black Hat参加者によるイベントへの貢献を評価した。一方、同氏は、同イベントが全体的に「ゼロデイ攻撃(注1)」など、参加者の注目を集める防御セキュリティの話題に傾きがちで、より根本的な問題に目を向けていなかったと指摘する。
※注:未修正の脆弱性を狙った攻撃
「私たちは、何度も技術的な問題を発見する芸当を演じながら、攻撃の本質を無視していた」とステイモス氏は語る。「私たちは、サイバー攻撃被害の根本にある『人的被害』としての側面を見ずに、特定の欠陥の複雑さに注目してしまう傾向がある。現実として、攻撃者は、目的を達成するために最も簡単な方法を選ぶにもかかわらず、セキュリティ関連の学会や研究は、依然として、より謎が深く困難な問題に焦点を置きがちだ」(ステイモス氏)
同氏は、従来のセキュリティ研究の視野の狭さが、その興味の対象外になったサイバー攻撃を野放しにすることで、人的被害の大半を引き起こしてきたと語る。
講演後の質疑応答で、ステイモス氏は、防御セキュリティ業界に同様の問題を引き起こした理由を挙げた。例えば、「技術的な問題は、ハッカーの知的好奇心を情報セキュリティ分野に引き付ける」「バグの発見者にインセンティブを支払う業界の習慣」「技術上の欠陥を発見すれば、メディアで注目を集めるなど、いい宣伝材料になる」などだ。
セキュリティ業界から「自己暗示」を駆逐せよ
こうした「おいしい部分いっぱいの」脆弱性を鼻先から離さず、その完璧な解決にこだわる情報セキュリティ業界について、ステイモス氏は、「(もともと不完全な世界であるにもかかわらず)不完全な解決策を責め立てる」傾向があり、「自分たちが守ろうとしている人々の身になって考えることができずにいる」と指摘する。
企業のIT部門も、セキュリティ業界のニヒリズムに影響されてきたとステイモス氏は言う。そうした“ニヒリズム”とは、「攻撃者は全て完璧である」「誰もが、想定される限り最悪の脅威に直面している」「セキュリティ機能の普及に対する一切の妥協はバグと見なすべき」といった、よくある考えの集大成だ。
その実例として、ステイモス氏は、発表当時のパブリッククラウドが、「企業が利用するにはセキュリティが不十分」と言われたことや、Facebook傘下のメッセージアプリケーション「WhatsApp」がエンドツーエンドの暗号化を何億ものユーザーに拡張するための「代償」について、マスコミが辛辣(しんらつ)に取り上げた例(注2)を挙げた。
※注2:2017年3月22日、ロンドンの国会議事堂周辺で4人の犠牲者を出すテロ事件が発生。BBCなどが、事件直前に首謀者がWhatsAppを使っていたと報道した。同アプリの暗号化機能により、捜査当局は会話内容を確認できず、英国内務相は、WhatsAppを公に批判。これにFacebook幹部がセキュリティの見地から反論する事態になった。
「情報セキュリティ業界は、これまで世界と上手に関われずにいた。このことは、個人的なレベルにも、地政学的なレベルにも当てはまる。この真実を解き明かすのに、私はある程度の時間を要した。私たちは、自分たちが突破するシステムを使う人々よりも賢いわけではない。自分が賢いと思いたい誘惑に駆られても、現実には、セキュリティ関係者は天才ではない。私たちは一般の人たちに比べてそれほど賢いわけではない。私たちは世界情勢について、重要な知見やスキル、ツールを提供できる。だからといって、他人の過ちを指摘する際にその相手を中傷する必要はない。私たちがいくらバグつぶしをしても、サイバー攻撃に取り巻かれた現状から抜け出せはしないのだ」(ステイモス氏)
セキュリティ業界に多様性を
情報セキュリティ業界では「防御よりも突破の方がはるかに賞賛される」と、ステイモス氏は語る。同氏は、同業界があらゆる種類のバグを無くし、耐久性の高いアーキテクチャを構築し、セキュリティ側と開発者側の関係を安定させる努力をすべきと語った。
効果的な取り組みとして、同氏は、情報セキュリティが責任を持ってカバーする範囲を拡大し、広範なセキュリティ問題の根本的な原因をより深く検証すべきと話す。
「私たちは、技術的な問題に重点を置くあまり、現実に何百万という人が毎日のように影響を受けている問題の解決に、自身が蓄積したはずの知見を適用せずにいる。このバランスを少し変えれば、多くの人々に役立てるのではないか」(ステイモス氏))
情報セキュリティ業界が、防御セキュリティのアプローチを一新するために、ステイモス氏は、多様な思考法や経歴を持つ人材の確保を提言する。その実現には、性別や人種の多様性にとどまらず、国際関係や外国語などの専門分野を含め、技術分野以外の才能も取り入れる必要があるという。
「多様性に富んだチームの結成や、多様な経歴を持つ人材の確保が、真の鍵を握るだろう。自分たちがこれからどんな問題に直面するのかは分からないのだから、世界一のねじ回ししか入っていない道具箱よりも、さまざまな種類の道具が入った道具箱を持っている方がいい」(同氏)
ステイモス氏は、Black Hat 2017の参加者に対して、自身や周囲が新しい人や物事についてオープンか、それとも排他的かといった問題を常に意識するよう促した。同イベントでの参加者の行動は、今後の情報セキュリティ業界に入りやすさを感じる人間の層に影響を及ぼすと同氏は語る。
「私たちの課題は、正しいことをするだけではない。情報セキュリティ業界の多様性の問題でもない。次の10年、20年で、今挙げた問題に対応する能力を、私たちがどう確立するかの問題だ。事態が改善することはない。事態は常に悪化する。私たちは十分な人材も、適切な人材も持っておらず、多くの問題はそこから生じる」と、同氏は語る。
「重大な瞬間がいま訪れている。私たちは20年もの間、注目してほしいと人々に呼び掛け、実際に注目してもらった。世界の注目を集めた今、私たちはどうすべきなのだろうか」(ステイモス氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
4
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
5
「何も変更していないのにWebサイトがクラッシュ」 そのときの原因は?
-
6
個人の業務効率化で終わる企業の盲点 AIで成果を出す「上位6%」の手法
-
7
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
8
「何から始めればいい?」 情報漏えい対策で悲鳴を上げる中小企業のリアル
-
9
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー