また、自社がどのようなシステムや資産を持っているのかを把握し、重要度に応じて優先順位をつけられる状態にしておく必要があります。この3つは、ほかのセキュリティ対策を進めるうえでも欠かせない基本だと思います。
やらなければいけないことを全部見ていると、チームもバーンアウトしてしまいます。だから優先順位を決めたら、なぜやるのか、いつまでにやるのかを共有し、メンバーにもオーナーシップを持ってもらって最後までやり切ることが大切ですね。
人材育成は「自社に残すこと」だけが目的ではない
――セキュリティの仕事には、技術が専門でない人にも活躍の場があるのでしょうか。
もちろんです。例えば、記者がセキュリティの分野に入ってきたら、セキュリティの記事を書くことができます。教育や意識啓発、組織の変革に取り組む仕事もあります。セキュリティは技術だけの世界ではありません。
私はよく、セキュリティを「万華鏡」と呼びます。いろいろな仕事があるからです。一度選んだ専門分野だけを、ずっと続けなければならないわけでもありません。
例えば、脆弱性管理をずっとやっていて、ある日違うことをしたいと思ったら、今度は攻撃する側の視点を持つペネトレーションテスターに移ることもできます。自分が好きなことや強みをセキュリティに持ってくれば、必ず自分の居場所を見つけられるはずです。
チームに人が入ってきた時も、この人は何が好きなのか、私たちの優先順位は何なのかを見ます。その2つが合うところで「これをやってみない?」と声をかけると、大抵は花開いていきますね。
――育てた人が転職してしまうこともあります。それでも、人材育成に力を入れるのはなぜですか。
以前、部下から「いくら教育しても、結局は転職してしまう」と言われたことがありました。でも、自社に残るかどうかだけで人材育成の成果を判断してはいけないと思うんです。その人が次の職場や社会で、どれだけ活躍し、貢献できる人材になったかまで見てほしいですね。
私は人を育てる時には、いつか巣立っていく、卒業していくことを念頭に置いています。入ってきた時よりも市場価値が高くなり、セキュリティのことをよく知り、自分の足で歩いていけるプロとして送り出したいんです。
私自身も、その人たちと一生一緒にいられるわけではありません。一緒に働ける短い間に、私たちが持っているものをできるだけ共有したい。その人が次の場所で別の人を教え、教わった人がさらに別の人へ伝えていく。そういう循環を作らなければ、セキュリティ人材は増えていかないと思っています。
――AIの普及でサイバー攻撃も変わっています。これから企業は、どのように備えていけばよいでしょうか。
AIには両面があると思っています。業務を便利にする道具としては、企業もどんどん使っていけばいい。一方で、攻撃者もAIを使うようになり、攻撃のスピードや規模はさらに大きくなっていくでしょう。守る側もAIを含め、使える技術を戦略的に選んでいく必要があります。
ただ、AIが登場しても、セキュリティの基本そのものが変わるわけではありません。まず、自分たちは何を守らなければならないのかを考える。そのうえで、どんなリスクがあり、どの手段を使えば守れるのかを判断していく。AIも、そのために使う道具の1つなんです。
日本のセキュリティには、まだ大きな伸びしろがあると思っています。私自身、この分野に希望を感じていますし、皆さんにもセキュリティの仕事を面白いと思ってもらえるとうれしいですね。





※ログイン後、コメント入力が可能です。