多要素認証も、「最低限必要なセキュリティ要件だから、やってね」と丸投げすると、なかなか動いてもらえません。なぜ必要なのか、どうやって使うのかまで伝えます。最初は手厚くサポートして、問い合わせにもすぐ対応します。
でも、ずっと支え続けるのが目的ではありません。最終的には本人が自分でできるようになることが大切です。徐々に手を離し、日々のプロセスとして定着させていきます。
経営者の「ぼんやりした不安」を形にする
――国連を離れ、日本に戻ったのは、どのような経緯だったのでしょうか。
家族の事情が重なり、夫とも相談して日本に戻ることにしました。国連のセキュリティの仕事はヘッドクオーターが中心で、日本から続けるのは難しかったんです。そこで国連を離れ、日本で仕事を探すことになりました。
――日本で仕事を探す中で、企業のセキュリティへの向き合い方をどう感じましたか。
セキュリティを経営課題として扱いたいと話しても、「ITの問題でしょう」と受け止められることがありました。セキュリティが大切だという認識は広がっていますが、経営課題として捉えるところまでは来ていないと感じましたね。
私たちの仕事は、組織が生き残り、これからも成長していくために、どこにリスクがあるのかを見極め、優先順位をつけて対策することです。インシデントが起きた時に早く復旧することも含め、経営の視点で考えます。関わるのはITだけではなく、法務や人事などにも広がるのです。
海外でも、以前はセキュリティをITの問題として扱っていました。それが徐々に変わり、CISOが経営層と話し、セキュリティとテクノロジーが横の関係で扱われるようになっています。日本も今、そこへ向かっている段階なのかなと思っています。
――セキュリティの専門知識がない経営者とは、どのように話をすればよいのでしょうか。
まず経営者には、自分が感じていることを率直に話してほしいんです。「あんな事件があったけれど、うちは大丈夫なのか」という心配でも、「こういうことを実現したいけれど、セキュリティはどう貢献できるのか」という希望でも構いません。最初はぼんやりしたままでいいんです。
セキュリティ側は、そのぼんやりしたものを受け止めて、形にしていく必要があります。経営者が何を心配しているのか、何を実現したいのかを考え、セキュリティの課題に置き換える。そして、今度は経営者にわかる言葉にして返していきます。
そのためには、セキュリティの担当者も経営の言葉を話せなければいけません。セキュリティ側だけが訴えても、経営層だけが指示してもうまくいかないので、双方向でやり取りできる関係をつくることが大切だと思います。
――人も予算も限られる企業では、何から着手すべきでしょうか。
まず、この会社はどう生き残っていくのか、これからどうしていきたいのかを考え、そこにある課題を見つけます。全部を一度に解決することはできないので、リスクが大きく、攻撃者に狙われやすいところから優先して取り組む必要があるんです。
多くの企業に共通する課題としては、脆弱性管理とインシデント管理、資産管理の3つがあると思います。脆弱性を把握して対処するとともに、インシデントが起きたらその場で終わらせず、振り返って次の対策につなげることが重要です。


※ログイン後、コメント入力が可能です。