現場の不満を解消するリスク評価の活用法
セキュリティ対策が「形骸化」するわな 伝言ゲームを脱する企業文化改革
セキュリティ部門がリスク評価結果を抱え込むと、現場にはルールの押し付けと映り対策が形骸化する。事業影響への「翻訳」と草の根の対話を通じ、現場を巻き込むセキュリティ文化を構築する手法を解説する。
サイバーセキュリティを重視する企業は、リスク評価を実施して方針、運用、対策(コントロール)を策定する。しかし、多くの場合はセキュリティチームが評価結果を内部に留め込み、企業全体に共有できていない。
米STAR Financial Bankで副社長兼情報セキュリティ責任者を務めるTJ・パターソン氏は、「現場へ伝達される過程で意図が誤って伝わることが多い。企業の複数の階層を経由するうちに、伝言ゲームのようになってしまう」と指摘する。
事業部門のステークホルダーがセキュリティ方針や対策の存在理由を理解できなければ、それらを業務の邪魔だと捉え、軽視するようになる。その結果、コンプライアンスの違反やセキュリティ部門への不信感につながる。
パターソン氏は、こうした状況を大きな機会損失だと捉えている。CISOとしてリスク評価を活用し、サイバーセキュリティ文化の周知と推進、維持に取り組んでいる同氏によると、成功の鍵はリスク評価を適切に構成して伝達し、ビジネスの言葉や指標に変換した上で、セキュリティに沿った行動を継続的に定着させることにある。
「リスク評価に基づく対策こそが、従業員が日常で体感するものだ」とパターソン氏は語る。従業員が抱く感情が肯定的であれ、否定的であれ、それが最終的なセキュリティの成果を左右する。以下では、現場を巻き込むセキュリティ文化を構築する手法を解説する。
リスク評価を活用して企業文化を変革する方法
「セキュリティ対策」に関連して読みたい編集部お薦め記事
McKinsey & Companyのサイバー&テクノロジープラクティスでアソシエイトパートナーを務めるローレン・クレイグ氏は、「サイバーセキュリティは歴史的に、単にチェックボックスを埋めるだけの作業と見なされてきた」と語る。「その結果、セキュリティ部門がサイロ化された状態で独自の作業を進めているという意識が定着してしまった。本来は全員で果たすべき責任だ」(クレイグ氏)
セキュリティ責任者であるパターソン氏は、リスク評価を利用してサイバーリスクを「事業リスク」として捉え直し、社内のセキュリティ文化を向上させている。同氏は、以下のようなベストプラクティスの実践を推奨している。
セキュリティ文化の現状を把握する
企業のセキュリティ文化の現状を把握するには、CISOとセキュリティチームが自ら足を動かす必要がある。パターソン氏は、形式的なヒアリングだけでなく、雑談などを通じて社内の多様な部署の人々と対話することを勧めている。
SANS Instituteでワークフォース・サイバーセキュリティ・トレーニングのディレクターを務めるランス・スピッツナー氏は、マクロな視点で従業員の意識や考え方を把握するため、定期的な大規模アンケートの実施も有効だと補足する。
事業部門のステークホルダーを巻き込む
サイバーリスクとその軽減策が、事業部門の担当領域や目標達成にどう直結するかを伝えることが重要だ。パターソン氏は、専門外の従業員にも重要性を理解してもらうため、実例の活用を提案している。「リスク管理がうまくいった例とうまくいかなかった例の両方を提示するようにしている」(パターソン氏)
またクレイグ氏によると、リスク評価の実施中および実施後には、CIOや最高リスク責任者(CRO)などの経営幹部へ定期的に報告すべきだという。「経営陣の賛同を得続けるにはプロセスの透明性が必要だ。『準備を進めたのに結果が共有されない』という状態を防ぐ必要がある」(クレイグ氏)
サイバーリスクのメッセージを事業への影響に関連付ける
セキュリティの専門用語を多用すると、利用者を遠ざけ、現実から遊離した印象を与える恐れがあるとクレイグ氏は警鐘を鳴らす。評価を実施すること自体が目的ではないと示すために、サイバーリスクを事業への影響という文脈で語る必要がある。
同様に、文脈を理解できない事業部門にとって生のセキュリティ指標は意味を持たない場合が多い。例えば、未修正の脆弱性が1万件見つかったとしても、営業幹部はその数値が多いのか少ないのか、自社にとって重大なのか判断できない。事業責任者が関心を持つのは、その脆弱性が最終的な業績(ボトムライン)にどう影響するかだ。
スピッツナー氏も「多くの人は『なぜそれが必要なのか』を理解していない。相手の言葉で理由とメリットを説明できれば、納得を得やすくなる。セキュリティは可能な限り簡素化すべきだ。意欲が高まり、要求される行動が容易であるほど変化は起きやすくなる」と同意する。
メッセージを繰り返し伝える
セキュリティリーダーはリスク評価に基づいてガイドラインを設定した後、現場への伝達を部門管理者に任せがちだ。しかし、これだけでは行動の定着には至らない。メッセージは前向きな形で繰り返し伝える必要がある。
パターソン氏は、管理者が伝えた内容をフォローするため、定期的な勉強会や社内プレゼンテーションを開催している。「これにより、従業員の頭で点が線でつながる。間接的に聞いた話をCISOから直接補言されることで理解が深まる。リーダーシップの観点から見れば、サイバーセキュリティ文化を根付かせるための地道な取り組みを繰り返し行うことが重要となる」(パターソン氏)
話しやすく、接しやすい関係を築く
パターソン氏は、自部門以外の従業員とも積極的に対話するよう心かけている。「制度の背後に人間がいることを知ってもらえば、セキュリティが単なる技術的対策ではないと理解される。リスク解決に人間が関わっていると気付くのだ」(パターソン氏)
従業員との雑談や信頼関係の構築により、不審なアクティビティーの報告が届くようになったという。「自ら現場へ足を運び、対話を重ねなければ実現しなかった」(パターソン氏)
ガイドラインの違反を人の問題ではなく事業の課題として扱う
運用上の不備があったからといって、すぐに従業員を処分すべきではない。リスク評価に立ち返り、ユーザーとセキュリティチームの双方にとっての学びの機会として活用する。
可能であれば、定期的なシミュレーションを通じて事前に課題を洗い出し、事業への影響を認識させる。クレイグ氏は「机上訓練などを実施することで、リスクの現実味が増す」と語る。演習には、企業文化に強い影響を与える主要なステークホルダーを巻き込むことが重要だ。
適切なセキュリティ行動を表彰する
パターソン氏によると、フィッシング対策は一般の従業員にとって最も身近な施策であり、セキュリティに対する感情を大きく左右する。同氏はリスク評価でフィッシング対策に細心の注意を払っている。
「従業員が良い体験を得られるよう対策を工夫する」とパターソン氏は述べる。例えば、不審なメールを報告した従業員に感謝のメッセージを返す仕組みを設ける。適切な報告に対処しなければ、今後の報告意欲を削ぐ結果になる。
個人の貢献を評価するだけでなく、企業全体でセキュリティの成果を祝うことも重要だ。報告率の上昇、インシデント率の低下、攻撃者の潜伏時間の短縮、規律違反の減少といった指標を事業成果に直結させ、セキュリティ文化の向上がリスク削減に貢献していることを提示する。
セキュリティ文化の構築の課題
効果的なリスク評価と企業的な合意形成は、経営層の関与から始まる。経営陣や取締役会の支援が得られなければ、他のステークホルダーの理解を得ることは難しい。
サイバー保険の加入や過去に被害がないことを理由に、セキュリティ対策を軽視される場合もある。その際、CISOは過去の実績が将来の安全を保証するものではないと説明しなければならない。クレイグ氏は「事故に遭ったことがなくても、シートベルトは着用する」と例える。
現場や管理職の階層では、理由を問わずセキュリティ方針に従いたがらない従業員が必ず存在する。パターソン氏は個別に対処しつつ、時には他者の協力を仰ぐという。
「対策に対する不満を聞いたら、そのチームのメンバーにアプローチする。1人と信頼関係を築ければ、チーム全体の協力を得やすくなる」(パターソン氏)
セキュリティチーム自身の姿勢も課題となり得る。専門家が目先の技術にとらわれ全体を見失うケースだ。「専門家は『リンクをクリックするな』『このソフトウェアを導入すべきだ』といった個別の技術論に陥りがちだ。しかしセキュリティのリーダーは、自分たちの役割が個々の技術導入ではなく、リスク管理と人間関係の構築にあることを忘れてはならない」(パターソン氏)
セキュリティ文化の確立の最大の難関は「時間」だとスピッツナー氏は指摘する。「企業全体の価値観や意識を変革し、強固なセキュリティ文化を築くには数年単位の時間がかかる。文化に影響を与える要素には、経営陣の姿勢、セキュリティチーム、方針、教育などがある。これら全てが連携して変化を起こす必要がある」(スピッツナー氏)
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
2
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
マンガで解説:KSK2稼働で何が変わる? 税務調査の高度化に備えるデータ管理
-
5
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
6
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
7
脱VMwareに待った? AI基盤を掲げるBroadcomの思惑と情シスが直面する新コスト
-
8
「企業内サーバ環境の利用実態」に関するアンケート
-
9
「OSの選定・導入」に関するアンケート
-
10
「IoT通信環境の構築・運用」に関するアンケート
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー