有料会員登録
ビジネス #CISOの履歴書 「最高情報セキュリティ責任者」というキャリア

東京五輪→デジタル庁のセキュリティトップへ、「侵入前提として強靱性を追求」する警察庁出身CISOの手腕

14分で読める
東京ガーデンテラス紀尾井町
デジタル庁のある東京ガーデンテラス紀尾井町(写真:yukimi / PIXTA)
2/5 PAGES
3/5 PAGES
4/5 PAGES
5/5 PAGES

「人的な体制についていうと、民間の専門人材の方に、具体的なオペレーションを担っていただいています。構築・運用自体は各システムのオーナーが行い、横断的な監視についてはセキュリティチームと省庁業務サービスグループが連携しつつ、デジタル庁全体のシステムの運用の強靱さとセキュリティを確保する。そうした仕組みを構築・運用できる専門家、脆弱性をチェックできる方々、インシデント対応ができる手練れの方々に来ていただいています」

各職員への講習や標的型メール訓練に加え、坂氏が重視するのが組織トップ向けの訓練だ。ランサムウェア被害では、業務を止めるか、身代金にどう対応するか、いつ再開するかといった判断を組織のトップが迫られる。

「最近の民間企業のランサムウェア事案を見ても、社長が会見しなければいけないという世界になると、トップの決断が非常に重要です。企業の皆さんもトップも含めた演習を行っていると聞いています。内容も、具体的な事案を踏まえて、まずオペレーションを止めるか、身代金を払うか、どこまで対策を取れば再開しても再び攻撃されずに済むのか、どの段階で再開を決断するか。実例を踏まえて、組織として決断しなければいけないシナリオをつくり、検討しているわけですが、重要システムの構築・運用を担うデジタル庁としても、それに倣ってトップ層も参加した演習に取り組んでいます」

政府全体のサイバーセキュリティを統括するのがNCOだ。25年7月、内閣サイバーセキュリティセンター(NISC)を発展的に改組し、内閣官房に設置された。

「日本全体のサイバーセキュリティを担う国家サイバー統括室(NCO)は、デジタル庁を含む政府機関にさまざまな情報を提供するなど、情報共有を進めてくれており、大変助けられています。また、政府の基幹システムを構築運用しているという意味でデジタル庁も一種の重要インフラなので、NCOが設けている民間の重要インフラ事業者が連携する場に、デジタル庁もオブザーバーとして参加させていただいています」

公式な共有ルートに加え、坂氏らは学会やセキュリティコミュニティで築いたつながりからも情報を集めている。

「NCOは基準を策定し、情報共有を行い、その意味での監査や、政府全体のシステム監視もやってくれています。一方、デジタル庁は、政府の情報システム全体を監理しその構築を担う立場から、NCOの示す基準・方針に基づく実装を進めています。政府全体のサイバーセキュリティの基準や横断的な監視・対応調整などはNCOが行い、デジタル庁は自らの構築運営する政府の共通基盤などのセキュリティの確保やオペレーションを自らの責任として進めている、という形になります」

デジタル庁は25年5月、デジタル庁の全職員が利用できる生成AI利用環境「源内」を内製で構築し、国会答弁検索AIや法制度調査支援AIなどを提供してきた。26年4月には源内の一部をオープンソースソフトウェア(OSS)として公開。5月には全府省庁への大規模実証を始め、同月29日時点で約10万人が利用できるようになった。26年度中に対象を全府省庁の約18万人へ広げる予定だ。

今後は、職員が業務に特化したAIアプリを自ら作り、府省庁間で共有する構想だ。国産の大規模言語モデルも活用し、政府調達を国産AIの育成につなげる狙いもある。

源内の構築運用はガバメントAI実装チームが担うが、坂氏の率いるセキュリティチームはセキュリティ面を支援する。対策では、従来からあるアカウント管理やアクセス制御に加え、AI特有の攻撃にも備えている。

「アカウントを乗っ取られ、AIを通じてデータをすべて引き出されることはあり得ます。これについてはアカウントを守っていけばいい。それから、プロンプトインジェクションのようにAIを誤動作させる攻撃を防ぐこと。侵入された場合に備えたガードレールも実装しています。一般的なAIのセキュリティとして用意しなければいけないものは、用意していると考えています」

政府の重要システムを支えるデジタル庁として

「非常に重要なシステムを担当するデジタル庁として、まずはその強靱性をしっかり確保し、ほかの省庁からの期待にも応えていきたいと思っています。デジタル庁には、Government as a Serviceとして自らシステムを構築・運用するだけでなく、政府全体の情報システムを『監理』する役割もあります。NCOと連携しながら、政府全体の情報システムのガバナンスにセキュリティを組み込み、実装のための方針やガイドラインまで落とし込んでいく。そこは、民間企業のCISOとは異なる、デジタル庁ならではの役割だと思います」

政府の重要システムを支えるデジタル庁が、これからどのように守りを強くしていくのか、今後の取り組みに注目したい。

東洋経済Tech×サイバーセキュリティでは、サイバー攻撃、セキュリティの最新動向、事業継続を可能にするために必要な情報をお届けしています。

こちらの記事もおすすめ

あなたにおすすめ

ビジネス

人気記事 HOT

※過去1ヶ月以内に配信した記事の閲覧数