有料会員登録 東洋経済オンラインとは
ビジネス #誰も言わない セキュリティ経営の本音

「防衛機密をクラウド運用」って大丈夫? 漠然とした不安の正体が「錯覚」である理由《リスクを"正しく"恐れる重要性》

7分で読める
迷彩服を着た軍人がパソコンを見ているイメージ
「自前は安全、クラウドは危険」という漠然とした不安は錯覚かもしれない(写真:DCStudio / PIXTA)
  • 伊藤 秀明 AIセキュリティ コンサルティング&ソリューション事業統括本部 シニアマネージャー
2/5 PAGES
3/5 PAGES
4/5 PAGES

日本にも、水準を満たすクラウドを事前に評価・登録するISMAP(政府情報システムのためのセキュリティ評価制度)があります(ただし一般の政府情報システム向けで、特定秘密などは適用対象外)。

「使う条件」を見極める3つの問い

とはいえ、国が「使う条件」を整えると言ってもそれだけでは安心できず、その条件の中身次第でクラウド移行の意味は大きく変わります。評価するときに見ておくべき点は、次の3つに絞られます。またこれは、「日本」を「自社」に読み替えると企業がクラウドを使う際に考えるべき内容とも重なります。

1.暗号の鍵と管理者権限を日本側が握れるのか
事業者の運用担当者が中身を読めない設計か、鍵を日本側で保持し続けられるか
2.有事に任務を続けられるのはどちらなのか
施設ごと失われる事態と、事業者側の事情で使えなくなる事態の両方を想定できているか
3.どこからが防衛省自身の責任なのか
基盤が破られる事態よりも、権限の与え方や設定の詰めのほうが現実には危うい

なかでも重要なのが、1つ目の「鍵と権限を日本側が握れるか」です。最終的にデータを読めるのは鍵を握る側であり、鍵を持つからこそ本当の管理者なのです。クラウドサービスには事業者に鍵を渡さない方式もあるため、外国企業の基盤を使うことがそのまま統制を手放すことにはなりません。

ただし鍵を握るとは、その鍵を守り抜く責任がそっくり自分の側へ移ることでもあります。鍵を日本側で持ち続け、なおかつ守り切れるのか。そこまで条件に盛り込めるかで移行の成否は決まります。

2つ目でつまずきやすいのは、自前のほうが有事に強いと考えてしまう点です。この思い込みを覆すのが、戦火のなかでクラウドへ舵を切ったウクライナです。マイクロソフトの2022年の報告書「ウクライナの防衛: サイバー戦争の初期の教訓」によれば、ロシアはウクライナ政府のデータセンターを巡航ミサイルで狙いました。

そこで同政府はデジタル基盤を欧州各地のデータセンターに分散させ、行政と軍の活動を保ちました。建物ごと失われる事態まで想定するなら自前で抱え続けるほうがむしろ危ういという判断ですが、そのまま日本に当てはめることはできません。

ウクライナの場合、移行先の事業者の母国はたまたま支援側でしたが、日本の有事にどう動くかは政治情勢しだいです。だからこそ、1社に集約せず別の基盤へ移して運用を続けられる状態を、平時のうちに用意しておく必要があります。

この問いは有事だけのものではありません。

5/5 PAGES

こちらの記事もおすすめ

あなたにおすすめ

ビジネス

人気記事 HOT

※過去1ヶ月以内に配信した記事の閲覧数