Black Hat 2017講演レポート
セキュリティ業界の未来に喝 Faceook幹部が語る
情報セキュリティが世界情勢を揺るがすようになった今日、セキュリティ業界は方向性を見直す時期に来た。Facebookの最高セキュリティ責任者(CSO)が業界の問題点や多様性について語った。
米ラスベガスで開かれた情報セキュリティの国際イベント、Black Hat 2017は、今年で20年目を迎える。開幕基調講演に登場したFacebookの最高セキュリティ責任者(CSO)アレックス・ステイモス氏は、業界自身が、単なる技術的に優れた発見よりも、セキュリティ問題を引き起こす根本的な問題を考える方向へシフトするべきだとの考えを示した。同氏は、従来の防御セキュリティ対策を越えた領域まで、業界の見定める範囲を拡張するよう、参加者に語り掛けた。
ステイモス氏は、Black Hatが初めて開催された時期を振り返り、法律トラブルで講演者が逮捕され、セキュリティ問題について公に発言するために参加者が仕事をやめなければならなかった過去を振り返った。
「私たちのコミュニティーは常に、自分たちの仕事の現実的、経済的、社会的影響をできるかぎり予測しながら最善の行動を取ろうと努めてきた。最初の頃、そうした懸念はまるで相手にされなかった。だが、20年前から状況は徐々に変わっていった。特にこの1年、私たちの正当性は完全に実証された。多くの人々が、社会を支える安全なシステムの構築がいかに重要か、改めて認識したのだろう。かつて、多くの人々が見向きもせず、私たちが声を上げなければ注目してもらえなかった話題が、今やあらゆる新聞の1面に毎週取り上げられるようになった」
ハッキングを「才能ある無邪気な子供の領域」と見なした過去の文化は、もはやBlack Hat 2017に当てはまらないとステイモス氏は語る。同氏は、現代の情報セキュリティ業界が、自身の影響力を常に自覚し、最善の方向に使うべきだと話す。防御セキュリティの技術的側面を越えた領域に光を当てることも、その試みといえる。
「ゼロデイ攻撃」が注目されすぎる問題
ステイモス氏は、Black Hat参加者によるイベントへの貢献を評価した。一方、同氏は、同イベントが全体的に「ゼロデイ攻撃(注1)」など、参加者の注目を集める防御セキュリティの話題に傾きがちで、より根本的な問題に目を向けていなかったと指摘する。
※注:未修正の脆弱性を狙った攻撃
「私たちは、何度も技術的な問題を発見する芸当を演じながら、攻撃の本質を無視していた」とステイモス氏は語る。「私たちは、サイバー攻撃被害の根本にある『人的被害』としての側面を見ずに、特定の欠陥の複雑さに注目してしまう傾向がある。現実として、攻撃者は、目的を達成するために最も簡単な方法を選ぶにもかかわらず、セキュリティ関連の学会や研究は、依然として、より謎が深く困難な問題に焦点を置きがちだ」(ステイモス氏)
同氏は、従来のセキュリティ研究の視野の狭さが、その興味の対象外になったサイバー攻撃を野放しにすることで、人的被害の大半を引き起こしてきたと語る。
講演後の質疑応答で、ステイモス氏は、防御セキュリティ業界に同様の問題を引き起こした理由を挙げた。例えば、「技術的な問題は、ハッカーの知的好奇心を情報セキュリティ分野に引き付ける」「バグの発見者にインセンティブを支払う業界の習慣」「技術上の欠陥を発見すれば、メディアで注目を集めるなど、いい宣伝材料になる」などだ。
セキュリティ業界から「自己暗示」を駆逐せよ
こうした「おいしい部分いっぱいの」脆弱性を鼻先から離さず、その完璧な解決にこだわる情報セキュリティ業界について、ステイモス氏は、「(もともと不完全な世界であるにもかかわらず)不完全な解決策を責め立てる」傾向があり、「自分たちが守ろうとしている人々の身になって考えることができずにいる」と指摘する。
企業のIT部門も、セキュリティ業界のニヒリズムに影響されてきたとステイモス氏は言う。そうした“ニヒリズム”とは、「攻撃者は全て完璧である」「誰もが、想定される限り最悪の脅威に直面している」「セキュリティ機能の普及に対する一切の妥協はバグと見なすべき」といった、よくある考えの集大成だ。
その実例として、ステイモス氏は、発表当時のパブリッククラウドが、「企業が利用するにはセキュリティが不十分」と言われたことや、Facebook傘下のメッセージアプリケーション「WhatsApp」がエンドツーエンドの暗号化を何億ものユーザーに拡張するための「代償」について、マスコミが辛辣(しんらつ)に取り上げた例(注2)を挙げた。
※注2:2017年3月22日、ロンドンの国会議事堂周辺で4人の犠牲者を出すテロ事件が発生。BBCなどが、事件直前に首謀者がWhatsAppを使っていたと報道した。同アプリの暗号化機能により、捜査当局は会話内容を確認できず、英国内務相は、WhatsAppを公に批判。これにFacebook幹部がセキュリティの見地から反論する事態になった。
「情報セキュリティ業界は、これまで世界と上手に関われずにいた。このことは、個人的なレベルにも、地政学的なレベルにも当てはまる。この真実を解き明かすのに、私はある程度の時間を要した。私たちは、自分たちが突破するシステムを使う人々よりも賢いわけではない。自分が賢いと思いたい誘惑に駆られても、現実には、セキュリティ関係者は天才ではない。私たちは一般の人たちに比べてそれほど賢いわけではない。私たちは世界情勢について、重要な知見やスキル、ツールを提供できる。だからといって、他人の過ちを指摘する際にその相手を中傷する必要はない。私たちがいくらバグつぶしをしても、サイバー攻撃に取り巻かれた現状から抜け出せはしないのだ」(ステイモス氏)
セキュリティ業界に多様性を
情報セキュリティ業界では「防御よりも突破の方がはるかに賞賛される」と、ステイモス氏は語る。同氏は、同業界があらゆる種類のバグを無くし、耐久性の高いアーキテクチャを構築し、セキュリティ側と開発者側の関係を安定させる努力をすべきと語った。
効果的な取り組みとして、同氏は、情報セキュリティが責任を持ってカバーする範囲を拡大し、広範なセキュリティ問題の根本的な原因をより深く検証すべきと話す。
「私たちは、技術的な問題に重点を置くあまり、現実に何百万という人が毎日のように影響を受けている問題の解決に、自身が蓄積したはずの知見を適用せずにいる。このバランスを少し変えれば、多くの人々に役立てるのではないか」(ステイモス氏))
情報セキュリティ業界が、防御セキュリティのアプローチを一新するために、ステイモス氏は、多様な思考法や経歴を持つ人材の確保を提言する。その実現には、性別や人種の多様性にとどまらず、国際関係や外国語などの専門分野を含め、技術分野以外の才能も取り入れる必要があるという。
「多様性に富んだチームの結成や、多様な経歴を持つ人材の確保が、真の鍵を握るだろう。自分たちがこれからどんな問題に直面するのかは分からないのだから、世界一のねじ回ししか入っていない道具箱よりも、さまざまな種類の道具が入った道具箱を持っている方がいい」(同氏)
ステイモス氏は、Black Hat 2017の参加者に対して、自身や周囲が新しい人や物事についてオープンか、それとも排他的かといった問題を常に意識するよう促した。同イベントでの参加者の行動は、今後の情報セキュリティ業界に入りやすさを感じる人間の層に影響を及ぼすと同氏は語る。
「私たちの課題は、正しいことをするだけではない。情報セキュリティ業界の多様性の問題でもない。次の10年、20年で、今挙げた問題に対応する能力を、私たちがどう確立するかの問題だ。事態が改善することはない。事態は常に悪化する。私たちは十分な人材も、適切な人材も持っておらず、多くの問題はそこから生じる」と、同氏は語る。
「重大な瞬間がいま訪れている。私たちは20年もの間、注目してほしいと人々に呼び掛け、実際に注目してもらった。世界の注目を集めた今、私たちはどうすべきなのだろうか」(ステイモス氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[NTTインテグレーション株式会社] 取引先のセキュリティをどう管理する? 「SCS評価制度」対応の勘所を解説 -
製品資料
[NTTインテグレーション株式会社] SCS評価制度「★4」取得のカギ 最大の壁を突破する方法とは? -
製品資料
[NTTインテグレーション株式会社] 2026年度末から運用開始 「SCS評価制度」に備えて製造業がやるべきことは? -
事例
[ネットワンパートナーズ株式会社, アイビーシー株式会社] ハイブリッド環境の一元管理と快適な無線LAN環境、三井ホームはどう実現した? -
市場調査・トレンド
[TD SYNNEX株式会社] 調査で学ぶセキュリティ運用の実態 人を増やさず品質を維持する方法とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
2
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
3
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
4
IT製品の導入に関するアンケート「PC&デバイス」編
-
5
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
6
OpenAIがコスト半減のGPT-6新モデル投入 Claude猛追とOSS包囲網で激化する価格戦
-
7
【基本情報技術者試験】データを複数ディスクに分散する「RAID」の仕組みと特徴
-
8
【基本情報技術者試験】そもそもOSは何をしている? 「ジョブ管理」の仕組みを解説
-
9
AIがサイバー攻撃調査を拒否? セキュリティ企業が単一モデル依存から脱却する理由
-
10
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
3
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
4
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
5
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
6
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
7
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
8
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
9
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
10
ランサムウェア攻撃“究極の対策”はこれだ
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー