業務委託先でのセキュリティインシデントを防ぐためにできること

今回は「業務委託先でのセキュリティインシデントを防ぐためにできること」についてご紹介します。

関連ワード (CIO/経営、ビジネス視点で分かるサイバーのリスクとセキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 本連載は、企業を取り巻くサイバーセキュリティに関するさまざまな問題について、ビジネスの視点から考える上でのヒントを提供する。

 最近、ランサムウェアをはじめとしたサイバー攻撃による被害が連日のように報告されている。その中でも特に顕著なのが、「業務委託先」で発生したセキュリティインシデントが非常に多い点だ。今回は、セキュリティの観点での業務委託先との向き合い方について考察してみたい。

 給与計算や保険事務から生産や販売といったさまざまな領域において、外部業者への業務委託はごく一般的であり、企業活動の中では当然のものとして行われている。社内で専門性を持つ必要がない場合や、人件費をはじめとした固定費を抑えたい場合など、その背景にはさまざまなビジネス判断があるだろう。この外部委託という、ごく当たり前の企業活動の中で、近年サイバーリスクが特に浮き彫りになっている。

 この数カ月で公表されているセキュリティインシデントを見ると、業務委託先での被害が続発し、被害内容では、従業員や顧客に関する個人情報が外部に漏えいしたというものから、ランサムウェアによってデータが暗号化されたりシステムに障害が発生したりすることで、委託した業務自体が滞るといったものまで深刻な事態が発生している。

 発生原因では、ネットワーク機器の脆弱(ぜいじゃく)性のようなものがサイバー攻撃によって悪用されたものだけではなく、不注意か故意的かを問わず、委託先の従業員が情報を持ち出した内部不正から、業務上不要な情報であるにも関わらず設定ミスによって閲覧可能になっているという管理上の不備によるものまで、実に多岐にわたっている。

 業務を外部に委託する以上、自社で運用するアプリケーションへのアクセスを外部に許容したり、自社のデータを外部業者の環境で取り扱わせたりすることになる。前者の場合、自社での適切なコントロールがなければデータの持ち出しなどが可能になる一方、後者の場合には自社のコントロールが及ばない、つまり委託先での対策にコントロールが委ねられることになる。言うなれば、自社にとっての第三者がデータやシステムに触れるという前提に立った対策が必要になる。

 業務委託先を選定する上では、当然ながら自社のビジネス要件をどれだけ満たすことができるかが最優先になるだろう。しかし、委託先で続発するサイバー攻撃や内部不正の実態からするに、サイバーセキュリティ観点での要件を同等レベルに引き上げて検討せざるを得ない段階に突入していると言える。

 自社が要求するレベルのセキュリティがどのような水準なのか、また、その水準を確保するためにどのようなセキュリティの具体策、業務プロセスやルールが求められるのかを明確に提示した上で、その条件を受け入れることができる委託先を選定することが絶対になる。ここで妥協することは後々リスクにつながるだろう。

 アプリケーションやデータにアクセスできる環境、ユーザー属性の条件はもちろん、データ種別による閲覧や編集のアクセス権限、データの取り扱い手順など、運用上求められる要件は明確かつ厳格に設定することだ。データの不正な持ち出しが後を絶たない実情を考えると、データや業務の重要性に応じて、業務を委託できる従業員自身の条件を明確にすることも検討すべきだろう。

 国内でも自動車業界を中心にサプライチェーンへのセキュリティ要件が高くなっているが、先行する一部の欧米企業では、セキュリティ要件を満たせない企業とは取引をしないという明確なスタンスを示すケースが目立っている。つまり、セキュリティ要件がビジネス要件と同等レベルで重要な取引先の選定基準となっているのだ。自社のビジネスを守る上で当然の対応と言える。

 自社と同等レベルかそれ以上のセキュリティレベルを確保することが困難であれば、仮にビジネス要件を満たしていたとしても、その委託先は採用するべきではない。もしそのような委託先を継続して活用しているのであれば、委託元としての責任を放棄しているのと同じだ。経営層から担当部門に至るまで、委託元としての外部委託に対する意識の変容も不可欠と言えるだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
MongoDB 6.0がリリース。時系列データ対応、ポーリング不要でデータ変更によるトリガー処理、スケーラビリティ、暗号化など強化
MongoDB
2022-07-25 23:26
デジタル庁事務方トップに伊藤穣一氏を起用か MITメディアラボ元所長、性的虐待疑惑の富豪から資金提供受け辞任の過去も
企業・業界動向
2021-08-08 19:52
グーグル、「そこに人がいる」感覚の3Dビデオチャット「Project Starline」を発表
IT関連
2021-05-21 21:26
オリックス生命、ワークフロー機能を「Notes」から「intra-mart」に移行
IT関連
2023-10-19 11:11
東海理化、ERPパッケージ「HUE」に全面移行で業務効率化とコスト削減を推進
IT関連
2024-11-24 10:03
インド当局がTwitterによる同国農民の抗議運動に関するツイートのブロック解除に警告
ネットサービス
2021-02-05 22:13
日本ではKubernetesやCI/CDなどが幻滅期/MSがCopilot in Excel with Python発表/富士ソフトを巡って買収合戦ほか、2024年9月の人気記事
編集後記
2024-10-04 11:17
チャット相手が人間かボットか30%以上が判別できず–チューリングゲームの参加者
IT関連
2023-06-03 12:18
オラクルよ、 JavaScriptの商標を手放すときだ。Denoのライアン・ダール氏がオラクルに公開書簡
JavaScript
2024-09-18 09:18
Web標準に新たなステータス「Baseline」が登場。変化し続けるWeb標準のうちWeb開発者が安心して使える機能群を示す。MDNドキュメントなどで表示開始
Web標準
2023-05-22 18:34
関西電力と米CyrusOne、ハイパースケールデータセンターに1兆円以上を投資
IT関連
2023-05-24 19:38
エッジコンピューティングは"企業のイノベーションを促す鍵"–広範な普及に課題も
IT関連
2021-06-11 18:29
ラウンドアップ:進むデジタルマーケティングへの生成AI活用–業務はどう変わる
IT関連
2023-12-31 00:42
Googleの親会社Alphabet決算、過去最高を更新 YouTube広告が好調
企業・業界動向
2021-04-29 14:58