SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

EnterpriseZine Special Webinar powered by HENNGE

2025年3月25日(火) オンライン開催

Security Online Day 2025 春の陣

2025年3月18日(火)オンライン開催

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けの講座「EnterpriseZine Academy」や、すべてのITパーソンに向けた「新エバンジェリスト養成講座」などの講座を企画しています。EnterpriseZine編集部ならではの切り口・企画・講師セレクトで、明日を担うIT人材の育成をミッションに展開しております。

お申し込み受付中!

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2024年秋号(EnterpriseZine Press 2024 Autumn)特集「生成AI時代に考える“真のDX人材育成”──『スキル策定』『実践』2つの観点で紐解く」

EnterpriseZine Press

「経済安全保障推進法」対応のための製品ライフサイクルセキュリティとは?──日本HPが調査結果から提言

 地政学リスクの高まりとサイバー攻撃の高度化を背景に、日本では「経済安全保障推進法」が施行され、企業のセキュリティ対策は大きな転換点を迎えている。もはやPCやIT機器の保護において、従来のソフトウェアレベルの防御だけでは不十分だ。HPがグローバルで実施した独自調査によって明らかになった課題と解決策を踏まえ、「デバイスライフサイクル全体」を視野に入れた包括的アプローチの重要性について解説する。

変化するサイバー脅威と国家安全保障への影響

(左より)日本HP エンタープライズ営業統括 営業戦略本部 プログラムマネージャー 大津山 隆氏/セキュリティエバンジェリスト ワークフォースソリューション事業本部 ソリューション技術部 木下和紀エドワルド氏/エンタープライズ営業統括 営業戦略本部 プログラムマネージャー 大津山 隆氏/ワークフォースソリューション事業本部 事業本部長 前田悦也氏

(左より)日本HP エンタープライズ営業統括 営業戦略本部 プログラムマネージャー 大津山 隆氏/

セキュリティエバンジェリスト ワークフォースソリューション事業本部 ソリューション技術部 木下和紀エドワルド氏/

ワークフォースソリューション事業本部 事業本部長 前田悦也氏

 「今やセキュリティはビジネス継続の基盤であり、国家安全保障の問題でもあります」──こう語るのは日本HPの大津山隆氏だ。

 近年のサイバーセキュリティ環境は激変している。Windows 10以降、OSレベルでのセキュリティが強化された結果、攻撃者はより守りの薄いファームウェア層を標的にするようになったのだ。さらに情報漏洩だけでなく事業妨害を目的とする「破壊型攻撃」も増加している。従来型のアンチウイルス製品だけでは、日々生み出される新種のマルウェアに対応しきれない現実が突きつけられているのである。

 加えて、AI技術の進化がセキュリティ環境をさらに複雑化させている。大津山氏によれば「AIを使った精巧なフィッシングメール、LLMを活用したマルウェア開発の容易化、そしてAIモデル自体を守る必要性が急速に高まっています」とのことだ。

経済安全保障推進法が企業に課す新たな責任

 デバイスライフサイクル全体でセキュリティを確保すべき背景には、大きく2つの要因がある。1つは地政学的なリスクの増大だ。国家主導によるサイバー攻撃は年々増加しており、安全保障上の観点からもIT機器の信頼性確保は喫緊の課題となっている。もう一つは、日本国内でも「経済安全保障推進法」によって規制強化が進んでいることである。

 近年の国際情勢の複雑化や地政学的リスクの高まりを受け、日本政府は2022年5月に経済安全保障推進法を成立させた。この法律は、国家の安全保障と経済活動の両立を図る「経済安全保障」の確保を目指すものである。

経済安全保障推進法の全体像 (出典 内閣府) [画像クリックで拡大]

 経済安全保障推進法は主に以下の4つの柱で構成されている。

  • サプライチェーン強靱化
  • 基幹インフラの安全性・信頼性確保
  • 先端技術の官民協力
  • 特許の非公開化

 特に「基幹インフラの安全性・信頼性確保」は、電力、通信、金融など国民生活や経済活動に不可欠なインフラの安定的な提供を確保するために、重要設備の導入時に事前審査を行う制度を構築するものだ。大津山氏はこの状況について次のように説明している。

 「金融、電気通信、放送、水道など約200社・団体が特定社会基盤事業者として指定されています。これらの企業が重要インフラとなるIT機器を導入する際には、所轄省庁の審査を受ける必要があります。この制度は強制力を伴うもので、不適合の場合は是正勧告もあり得ます。ベンダー企業の設立準拠法や役員の国籍、セキュリティ体制などの詳細な情報提供が求められており、国がサプライチェーンのリスクをコントロールする姿勢が鮮明になっています」(大津山氏)

 この法律の下では、重要インフラ企業は導入するIT機器やシステムについて、より厳格な審査と情報開示が求められる。具体的には、機器を提供するベンダーの情報やそのベンダーのリスク管理措置の確認が必要とされているのだ。

経済安全保障推進法の全体像 (出典 内閣府) [画像クリックで拡大]

デバイスライフサイクル全体で考えるセキュリティ戦略の重要性

 こうした背景を受け、HPが実施した6ヵ国(米国、カナダ、英国、ドイツ、フランス、日本)の大企業ITリーダーとエンドユーザー約6,000人を対象とした調査では、多くの企業がデバイスライフサイクル全体のセキュリティ管理に課題を抱えていることが浮き彫りとなった。

 「これまではセキュリティといえば運用面ばかりが重視されてきました。しかし最近では、『そもそもどこで作られたか』『どんなコンポーネントが使われているか』という点にも注目すべきです」(大津山氏)

 つまり、単なる運用面でのセキュリティだけでなく、デバイスの製造段階から廃棄に至るまでの「ライフサイクル全体」を通じたセキュリティ管理が不可欠なのだ。さらに大津山氏は「今日のサプライチェーン攻撃は、ソフトウェアだけでなくハードウェアレベルでも発生しています。お客様のサイトに届くまでの過程でのファームウェアへのマルウェア混入や、物理的なハードウェア改ざんといったリスクにも目を向ける必要があるのです」と警鐘を鳴らしている。

次のページ
企業が直面する5つのセキュリティ課題とその対応策

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
EnterpriseZine Press連載記事一覧

もっと読む

この記事の著者

京部康男 (編集部)(キョウベヤスオ)

ライター兼エディター。翔泳社EnterpriseZineには業務委託として関わる。翔泳社在籍時には各種イベントの立ち上げやメディア、書籍、イベントに関わってきた。現在はフリーランスとして、エンタープライズIT、行政情報IT関連、企業のWeb記事作成、企業出版支援などを行う。Mail : k...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/21382 2025/03/18 09:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング