グローバル展開する企業が抱える「最大の脆弱性」への解決策

今回は「グローバル展開する企業が抱える「最大の脆弱性」への解決策」についてご紹介します。

関連ワード (CIO/経営、ビジネス視点で分かるサイバーのリスクとセキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 本連載は、企業を取り巻くサイバーセキュリティに関するさまざまな問題について、ビジネスの視点から考える上でのヒントを提供する。

 ここ最近は、ランサムウェア被害を中心に日系企業のセキュリティインシデントが後を絶たない。中でも顕著なのが、海外子会社での被害や海外子会社を経由しての国内での被害だ。グループ全体でのシステムやデータ連携が行われる中で、サプライチェーンリスクや地政学リスクを背景に、これまで以上に懸念が高まっている。今回は、日系企業の“最大の脆弱性”とも言える海外拠点におけるセキュリティの問題点と解決に向けたヒントを考察する。

 セキュリティに関して日系企業を最も悩ませているものの一つが、俗にいうグローバルガバナンスだろう。セキュリティやコンプライアンスの責任者にとっては、以前から課題意識を高く持っているテーマの一つだ。特に最近では、コロナ禍と相まって海外拠点でセキュリティインシデントが発生していることにより、業種を問わずグローバルガバナンスに対する温度感が確実に変化している。

 海外拠点のセキュリティ強化を阻害する課題が幾つかある。中でも顕著なのが、海外子会社でのセキュリティ対策の不履行や別の対策を行っているパターンだろう。現地担当者から「本社の指示通りに実装した」と報告を受けていたにもかかわらず、セキュリティインシデントの発生を受けて現地に赴くと、実態が全く違っていたという経験を持つセキュリティ担当者は多いのではないだろうか。こうしたことは地域差や個人差はあるものの、仕事に対する社会的通念の違いによって引き起こされる傾向にある。

 本社で採用している方針やセキュリティベンダー、ツールを海外子会社が納得しない場合には、現地で独自にツールを調達することになり、グループ全体で見た時には、いびつなセキュリティ対策になっているケースが特に多いだろう。全体方針に関する意思疎通が機能していなかったり、海外拠点の声が大きかったりする場合に、この問題は顕著になる。

 セキュリティ運用を自社で行う、あるいは外部に委託するという違いも恐らくあるだろう。日本では慢性的なセキュリティ人材の不足やベンダー就職率の高さから、セキュリティ担当者を十分に確保できている企業が決して多くはない。結果的に、セキュリティベンダーやシステムインテグレーター(SIer)、コンサルティング会社への依存度が高くなっている。逆に欧米の場合は、ユーザー企業がセキュリティ対策を自社で構築、運用していることが多く、比較論にはなるが、セキュリティ人材不足の問題が日本ほど深刻ではない。国内本社よりも海外拠点のセキュリティチームの方が高い知見を持つ場合には、特に反発や摩擦のような形で、国内本社とは異なるツールが独自に調達されることになる。

 マネジメントスタイルの違いも影響を及ぼしているだろう。欧米に本社機能がある企業では、ITやセキュリティに限らず、さまざまな業務領域で本社の方針が実装されることが一般的だ。逆を言うと、各拠点や担当者の独断が許されないことになる。だが、日本では調和を重んじるが故に、本社側で定めたポリシーの実装を強制しにくいという問題もあるだろう。

 言語的な問題もあるが、コミュニケーション不足やそもそもコミュニケーションパスがないといった問題もある。海外子会社はおろか国内の子会社でさえ現地責任者や担当者と会話したことがない、あるいは存在を分かっていても一度も会話をしたことがない、最悪の場合、誰が担当なのかさえ把握できていないといったケースもある。コミュニケーションする経路や手段が確立されていなければ、ガバナンスを効かせることは事実上不可能だ。

 結果的には、本社と海外拠点でセキュリティがバラバラの状態になってしまい、企業全体で見た時にいびつなインフラになってしまう。セキュリティ上の不備を抱える海外拠点がインシデントを経験した延長線上で、被害が国内の本社に及んでいるケースもある。国内外で共通のセキュリティになっていないだけでなく、海外拠点と国内本社をつなぐネットワークの部分でセキュリティチェックを行わないケースが多いからだ。従来の境界型防御の考え方がここにもまだ色濃く残っている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ワークスモバイルジャパンとヤマト運輸、「LINE WORKS」で宅配便の発送手続きを可能に
IT関連
2022-05-14 02:33
PE大手Carlyleがライブ放送・ストリーミング技術のLiveUを438億円超で買収すると関係筋
ネットサービス
2021-07-21 17:21
「macOS」のネットワーク接続を細かく設定するには–「ネットワーク環境」機能を使用
IT関連
2023-07-12 12:45
Rubrik Japan、ランサムウェア被害の顧客に最大500万ドルを保証する新サービス
IT関連
2022-07-24 11:27
「ほっともっと」など展開のプレナスが稲作参入 「ドローン田植え」開始
IT関連
2021-05-13 01:18
東京ガス、ボットと人を組み合わせた問い合わせ環境構築–セッション数は前年比約1万件増
IT関連
2022-12-24 12:18
アップデート機能を悪用した攻撃を受けPasswordstateが約3万の顧客に「パスワードをリセットするよう」警告
セキュリティ
2021-04-25 13:00
マイクロソフト製Java 11ディストリビューション「Microsoft Build of OpenJDK for Java 11 LTS」正式リリース。無償長期サポート、コンテナイメージの配布も
Java
2021-05-27 09:42
Apple、Mac上でクロスコンパイルによるLinuxバイナリの生成を可能に。「Swift Static Linux SDK」発表
Apple
2024-06-13 05:11
【コラム】欧州のAIに必要なのは過剰な規制ではなく、戦略的なリーダーシップだ
人工知能・AI
2021-05-26 16:08
まだ死んでいないよ、IBMの第4四半期における収益の伸びが加速
IT関連
2022-01-26 10:45
「レベル4」の自動運転で東京~大阪間を幹線輸送–自動運転トラックの公道実証も計画
IT関連
2023-01-07 14:51
事業のさらなる拡大とイノベーションの創出を目指す–クリエーションライン・安田社長
IT関連
2024-01-11 09:06
PS5、歴代最速1000万台突破も販売ペースは大幅ダウン 「在庫水準の改善が最優先」
くらテク
2021-07-30 08:32