SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Data Tech 2024

2024年11月21日(木)オンライン開催

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けの講座「EnterpriseZine Academy」や、すべてのITパーソンに向けた「新エバンジェリスト養成講座」などの講座を企画しています。EnterpriseZine編集部ならではの切り口・企画・講師セレクトで、明日を担うIT人材の育成をミッションに展開しております。

お申し込み受付中!

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2024年秋号(EnterpriseZine Press 2024 Autumn)特集「生成AI時代に考える“真のDX人材育成”──『スキル策定』『実践』2つの観点で紐解く」

まるちゃんと読む、セキュリティ古文書の世界

"技術者は人間を無視した解決策を主張し続け、無視された人間がコンピュータ・システムの効果を妨げてきた"

第3回

お久しぶりです。すっかり秋になりました。「まるちゃんと読む、セキュリティ古文書の世界」、略して「まる古」です。過去のセキュリティに関する本を紐解き、基本に立ち返って情報セキュリティを考えてみることが本連載の狙いです。第3回目は「セキュリティは技術的な問題ではない」ということについて考えてみましょう。情報セキュリティは最終的にはマネジメントの問題に行き着くということです。なお、文中意見に関わる部分については、執筆者の私見であり、その属する法人等の公式見解ではありません。

 さて、今回紹介するセキュリティ古文書は、1987年(昭和62年)10月29日に発行された「管理職のためのコンピュータ・セキュリティ戦略 ウイリアムE・ペリー原著 長谷川定吉監修、伊藤茂文、大和田淳訳」(日経マグロウヒル)です。原著は1985年の出版ですから、約30年前、つまり四半世紀以上前の話ということです。しかし、内容は最新の情報セキュリティマネジメントの書籍に書いてあっていてもおかしくはない部分も多くあります。

 それでは、ちょっと読んでみましょう。

 データ処理の専門家はコンピュータ・セキュリティの技術的な解決方法を30年間にもわたって探ってきた。この問題は初期の真空管コンピュータの頃からある。この種のコンピュータから生じる熱は火災の原因となる危険があるので、凝った制御装置が必要だったからである。

 内容は古くないといったそばからなんですが、真空管コンピュータの熱対策の話は、すでに多くの人にとっては経験をしたことのない話かもしれません…。しかし、データセンターのお守りをしている方であれば、サーバの熱対策には今でも苦労をしているかもしれません。コンピュータは発熱機です。

 ベトナム戦争当時、反戦活動家は企業がコンピュータに依存している事実を認識していた。彼らは企業に重大な損害を与える最も簡単な方法が、コンピュータ・センターの破壊であることを知っていた。爆弾事件によって、企業の管理職はコンピュータ・センターを難攻不落の要塞に変える必要性を悟ったのである。

 映画『ウォー・ゲーム』の公開が1983年ですが、ここではハッキングではなくて、わりとフィジカルな「破壊」について書いているのかな…と思いきや、

 コンピュータ処理に電話回線を利用するようになると、電話による不正操作や詐欺が可能となった。厚さ1メートルのコンクリートでもコンピュータを保護することはできず、セキュリティの新しい方法が開発され、コンピュータの使用許可申請時に身分証明が要求されるようになった。

 「厚さ1メートルのコンクリートでもコンピュータを保護することはできず、セキュリティの新しい方法が開発され、コンピュータの使用許可申請時に身分証明が要求されるようになった。」とありますね。これは、公衆ネットワークにつながってコンピュータにとっての重要性は、物理的なセキュリティではなく、論理的なセキュリティになっていることを示しています。コンソール端末からのみ管理ができるスタンドアローンモデルから、公衆ネットワークにつながったネットワーク型のコンピュータになった瞬間、物理的なセキュリティの重要性はもはやコンピュータ機器の破壊からの防御以上のものはなくなったのかもしれません。

コンピュータがネットワークにつながったとたん、銀行の玄関にすべての人が入れるのと同じ状況なのです。

 技術は進んでも状況はたいして変わらない。技術者がこの「人間の問題」を解決してくると期待されたが、それに反して、人間性について理解の欠如は、コンピュータの誕生以来、コンピュータ業界の根本的な問題の1つだった。技術者は人間を無視した解決策を主張し続け、無視された人間がコンピュータ・システムの効果を妨げてきた。

 技術者が人間を無視している、と書いています…。人間性についての理解を十分にしている技術者のみなさんの登場を待ち続けて四半世紀以上が経過しているというわけです…。

 社員の姿勢や行動を左右する能力はデータ処理部門の及ばないところである。たいていの社員はデータ処理要員のために働くことなどしないし、彼らから指示を受けるものも好まない。社員がデータ処理部門を快く思っていないことも多い。コンピュータが変化を望まない人に変化をもたらすからである。ある中堅管理職の「コンピュータは嫌いだ。すてきで、幸福で、気楽なオレの生活を変えてしまった」というつぶやきは、社員のコンピュータに対する根強い反感を映している。データ処理管理職は、コンピュータ・セキュリティにこそ社員の協力を必要とするのだが。

 コンピュータが俺の働き場を奪いやがった」というのは、かなり昭和的な響きです。ただ、情報システム部門のために業務部門が働いているのではなく、業務の効率化や有効性の向上のために情報システム部門があることは今でも同じです。ここを履き違えてはいけないのは、昔から同じです。

 次に、効果的なセキュリティ計画を立案するための3つの前提を示そう。

 (1) セキュリティは人間の問題である。

 (2) コンピュータ・セキュリティは人を通じて解決される。

 (3) コンピュータ・セキュリティのために協力を求める問題があれば、それは経営の問題である。

 コンピュータ・セキュリティの技術的な問題は技術者が解決できる。姿勢や行動など人的問題は技術者には解決できない。人的問題は上級管理職だけが解決できる。上級管理職だけが社内の命令およびその優先順位を決めることができるからである。

 コンピュータ・セキュリティに対する企業の要望は、経営責任者(CEO)が出すべきである。この行動は積極的で、しかも個人としての関与が必要である。一般管理職やスタッフは、経営責任者がコンピュータ・セキュリティにかかわっていることを確認していることが必要である。

 「コンピュータ・セキュリティの技術的な問題は技術者が解決できる。姿勢や行動など人的問題は技術者には解決できない。人的問題は上級管理職だけが解決できる。」という表現は、まさにセキュリティマネジメントの重要性を突いています。まさに、「コンピュータ・セキュリティは人を通じて解決される」のです。ならば、情報セキュリティに携わる人は、少なくともマネジメントについての理解が必要となります。

 技術の問題と人の問題、その両方が絡み合うセキュリティの問題。その解決手法の模索は30年前から少しも変わっていないません。

 技術者は人間を理解した上で解決策を提案し、コンピュータ・システムに支援された人がビジネスの効果をあげていく。これが重要です。マネジメントが重要。

 次回もお楽しみに。

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
まるちゃんと読む、セキュリティ古文書の世界連載記事一覧

もっと読む

この記事の著者

丸山 満彦(マルヤマ ミツヒコ)

デロイトトーマツリスクサービス株式会社 取締役執行役員1992年、監査法人トーマツ入社。1998年から2000年にかけてアメリカ合衆国のDeloitte&Touche LLPデトロイト事務所に勤務。大手自動車製造業グループ他、米国企業のシステム監査を実施。帰国後、リスクマネジメント、コンプラ...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/5127 2013/10/04 00:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング