YKK APのセキュリティリーダーが形骸化した施策に喝!パッチ適用・基盤刷新も“強気の姿勢”で推進
実践的なIT-BCP対策も 経営層との「認識のギャップ」が浮き彫りに
テレワーク時、10,000台の端末がパッチ適用に課題 強気の姿勢で経営層を説得
2020年、新型コロナウイルス感染症の世界的流行により、YKK APもテレワーク環境への移行を余儀なくされた。それまで同時接続数が200人程度であったVPNの利用者は、一気に3,000人超へと急増。ノートPC化などのインフラ整備は迅速に進んだものの、セキュリティの観点では重大な懸念が浮上していた。約10,000台に及ぶ端末がパッチ適用に課題があるまま社外に持ち出され、セキュアWebゲートウェイなどの防御機構を経由せずに、直接インターネットへ接続される状況が発生していたのだ。
社内の危機管理本部が在宅勤務を推奨する一方で、セキュリティ担当としては対策が後手に回ったままリスクが拡大することを見過ごすわけにはいかなかった。ここで齋藤氏らが取ったアプローチは、単に「危険だ」と主張して業務を止めることではなく、経営陣や関係責任者にリスクの具体像と対策の選択肢をセットで提示し、意思決定を委ねるという手法だった。
同氏は臨時委員会の開催を要請し、テレワーク拡大にともなうリスクの増大と現行対策の限界を、客観的なデータに基づいて報告した。そして、緊急で導入可能な対策案(EDRの全社展開や、セキュアWebゲートウェイの緊急導入など)を複数提示し、そのコストと効果をマトリクス形式で整理したうえで、決定を迫った。
「追加のセキュリティ施策を行うか行わないか、これを決めていただけるまでこの会議は終わりません、という姿勢で判断を要求しました。結果として『緊急で予算を出すので全社で協力して対策を進めてほしい』という決定を取り付けることができました」(齋藤氏)
リスクを感情論ではなくビジネス継続性の視点から定量化し、経営陣に「対策を行うか、リスクを受け入れるか」迫ったことで、短期間での全社的なEDR導入とセキュリティ基盤の強化が実現した。この局面を通じて同社は、有事における迅速な合意形成とリスクマネジメントのプロセスを確立したのだ。
パッチ配信基盤の刷新は、セキュリティチームが自らの領域を越えて着手
コロナ禍を経て働き方が多様化する中、新たな課題として浮上したのが、「端末へのパッチ配信基盤の限界」だ。同社のネットワーク構成上、拠点からパッチを配信する際のWAN帯域が逼迫し、端末間での効率的なデータ分散が機能せず、すべての通信がデータセンターへ集中するトラフィックの渋滞が発生していた。その結果、パッチ適用が大幅に遅れ、OSのサポートサイクルに追従できないという事態が引き起こされていた。
この課題を解決するには、パッチ配信の仕組みそのものをクラウドベースの最新基盤へ刷新する必要があった。しかし、ここでプロジェクトの推進主体をめぐる構造的な壁に直面する。PC運用を担う端末チームは「配信基盤の刷新はインフラ・ネットワークチームの領域」と捉え、ネットワークチームは「端末側の運用課題までは把握していない」と主張、さらにセキュリティチームも「リスク管理が本業であり、IT運用を直接指揮する立場ではない」と考えていた。各チームが自らの役割に忠実であればあるほど、全体を横断するプロジェクトのリーダーシップが空白化するという不全に陥っていたのだ。
この課題に対し、自らの領域を越えて手を挙げたのがセキュリティチームだった。セキュリティチームがプロジェクトリーダーを買って出ることにより、PC運用チーム、ネットワークチームの3チームが連携する体制を再構築したという。技術的な制約や各部門の運用上の懸念を紐解きながら、2025年には新たな配信基盤の運用開始へと漕ぎつけることができた。
この記事は参考になりましたか?
- Security Online Press連載記事一覧
-
- YKK APのセキュリティリーダーが形骸化した施策に喝!パッチ適用・基盤刷新も“強気の姿勢...
- なぜこのタイミング?IPAがブランド刷新に込めるAI社会実装への想い 経産省とデジタル庁も...
- ただの読み物(レポート)は役に立たない──本当に機能する脅威インテリジェンスを組織へ実装せ...
- この記事の著者
-
この記事は参考になりましたか?
この記事をシェア
