経営層の理解を深化する:サイバーリスクと対策の共有
ビジネスを取り巻く環境は世界的に大きな変化の影響を受けている。特に最近は、図1で示すような多くの要因が、ビジネスを支えるデジタル環境に変化を及ぼしている。過熱する生成AIブームも無関係ではない。セキュリティチームの仕事のやり方も変わろうとしている。しかし、どんなセキュリティインシデントであっても、阻止できる体制を整えている企業がどれだけあることか。経営層の期待は高まっているが、追随できているかは別の話だ。だからと言って、昔ながらの「パスワードは定期的に変えましょう」と社員に促すような仕事ばかりを続けるわけにもいかない。セキュリティリーダーには、組織のサイバーリスクを軽減する役割が期待されている。
そもそもサイバーリスクとは何か。ハイザー氏は「組織のビジネスゴールや価値観に影響を及ぼす可能性のあるリスクのこと」と説明する。その影響は従業員だけに留まるとは限らない。顧客、パートナーまで害が及ぶこともありうる。このリスクに対処するには、組織がサイバーリスクマネジメントを実行する際は、「計画」「保護」「監視」のライフサイクルアプローチが効果的と述べた。このアプローチは、ビジネスへの影響度を評価し、リスクを特定する「計画」、コントロールを設定し、予算内でリスクに対処する「保護」、リスクの兆候を監視しつつ、経営層と対話する「監視」に分解できる。
経営層のサイバーセキュリティに関する認識も変化している。もっと理解を深めてもらうためにも、セキュリティチームは、サイバーリスクマネジメントで自分たちがやっている仕事の内容を説明する必要がある。「特に、セキュリティチームが全てをできるわけではないこと、最も重要だと考えていることだけに特化していること、そのための仕組みを理解してもらわなくてはならない」とハイザー氏は訴えた。
「5Dモデル」に基づくサイバーリスクマネジメント:動的な対応と分散型コントロールの重要性
続けてハイザー氏は、ガートナーではサイバーリスクマネジメントの要件を「動的(Dynamic)」「分散型(Distributed)」「ディフェンシブル(Defensible)」「データドリブン(Data-Driven)」「意思決定促進(Decision Enabling)」の5つで整理していると紹介した(図2)。この要件はいずれもDで始まるため、ガートナーでは「5Dモデル」と呼んでいる。
動的(Dynamic)
図1で示したような環境変化に対応するには、リスクマネジメントでも動的であるべきだ。すなわち、チェックリストでリスクの評価を行うような仕事のやり方ではなく、リスクの兆候に対して、適切なタイミングで手を打つ俊敏性が求められるようになってきたということだ。
動的なサイバーリスクマネジメントを実践する上で参考になるのが、リスクトリアージの考え方である。トリアージの考え方は、戦場で医師が怪我をした多くの負傷者のうち、緊急度の高い患者に優先的に治療を行ったことに由来する。仮に5人の患者がいたら、誰を優先的に手当てするのかを決めなくてはならない。残念ながら、選んだ患者を助けられるとは限らない。最悪の場合、5人全員を失うかもしれない。トリアージの考え方をサイバーリスクマネジメントに導入する場合も同様に、同じ問題に直面する可能性はある。
だとしても、刻々と変化する環境に適応するには、できるだけ早く意思決定を行うことが不可欠だ。ハイザー氏は専用のツールを導入し、ワークフローにトリアージを組み込むことを勧めた。そうすれば、十分なデータを得た上で意思決定ができる。
分散型(Distributed)
データドリブン経営の実践が進むにつれて、企業の意思決定は、本社が一元的に行うものではなくなりつつある。この現状を踏まえると、サイバーリスクマネジメントも分散型に変わるべきだ。これは、セキュリティチームの一員でなくても、サイバーセキュリティに関する質の高い意思決定をできるようにすることでもある。今のセキュリティチームは本社で仕事をしている。組織のリスクコントロールも中央集権型が主流だろう。これを改め、ビジネス部門でも、サプライヤーでも、サイバーリスクマネジメントができるようにしたい。
分散型のコントロールは可能なのか。ハイザー氏は、「ビジネス目標の達成を前にすると、従業員の7割以上がサイバーセキュリティポリシーに違反する」というデータを紹介し、目の届くところにいないビジネス部門にポリシーを守ってもらうには、新しい仕組みが必要になることを示した。セキュリティチームは「彼らは私たちの話を聞いてくれない」と考えるが、実のところビジネス部門はセキュリティポリシーを気にする余裕がない。違反せざるを得ない状況に置かれている。このジレンマを解消するには、「セキュリティポリシーを自動的に適用するツールを導入することが効果的」とハイザー氏は説明した。自動化が進めば、ビジネス部門が摩擦を感じることなく、セキュアな環境でビジネスを行えるようになるだろう。