James Kaplanと考えるセキュリティのデジタルトランスフォーメーション
Hayley Denbraver
2019年11月14日
0 分で読めます2019年も終わりに近づくなか、ポッドキャストThe Secure Developerのすばらしいエピソードを振り返ります。この投稿はシリーズ第1回です。今後の投稿もぜひご覧ください。
The Secure Developerポッドキャストは、ベンダーに依存しないセキュリティ教育を重視するコミュニティの一部です。コミュニティでは、Slackグループやオンラインイベントを通じてオンラインで交流するほか、世界各地で開催されるDevSecConイベントで直接集まっています。
ゲストのご紹介
James Kaplan氏はMcKinsey & Companyのパートナーであり、サイバーセキュリティプラクティスの共同リーダーです。同社に20年間在籍し、「McKinsey Technology」と呼ばれる部門のリードパートナーの一人です。ITインフラストラクチャおよびサイバーセキュリティのサービスラインを率いる同氏の専門知識をもとに、Secure Developerポッドキャストの最近のエピソードでさまざまなテーマについて話しました。
James氏は、デジタルトランスフォーメーションのさまざまな段階にある企業を支援しています。そこで得た知見を生かし、テクノロジーをビジネスとセキュリティの両方の強化にどう活用できるのか、そして両者がどこで重なり、交差するのかを深く理解しています。
同氏は、サイバーセキュリティは単なる技術の問題ではなく、ビジネスの問題だと考えており、私たちも同意します。そこで、企業が直面している課題と、デジタルトランスフォーメーションと同時にセキュリティ変革を成功させる方法を見ていきましょう。
従来型サイバーセキュリティの課題:チケットベースの運用
James氏によると、同氏が「従来型サイバーセキュリティ」と呼ぶものを見極め、改善するうえで注目すべき特徴がいくつかあります。多くのセキュリティシステムはビジネスから切り離され、サイロ化しています。こうした場合、セキュリティはビジネスプロセスに組み込まれるのではなく、その上に後付けされています。
James氏はこれを「チケット駆動型」のシステムと呼びます。ビジネス部門や他のテクノロジー部門がセキュリティ部門に何かを求める際、リクエストを送ります。そして後日、セキュリティチームがITサービス管理システムのチケットに対応する形で、そのリクエストを処理します。
このアプローチが最適とは言えない理由はいくつかあります。
複雑さ:環境が複雑になります。過剰な制御が増え、コストの上昇やパフォーマンスの低下、互換性の問題につながる可能性があります。
スピード:時間がかかります。開発者がセキュリティに関するリクエストを繰り返し送信し、回答を待つことで、ビジネス全体のスピードが落ちます。
セキュリティ上の穴:セキュリティがビジネスモデルに組み込まれていないと、最も重要なビジネスリスクを軽減し、最も価値のある資産を保護することが難しくなりがちです。
変化の兆し
幸い、変化が起き始めています。実際にJames氏は、業界で進行しているマクロレベルの変化を3つ挙げています。詳しく見ていきましょう。
きめ細かく分析的なリスク管理
セキュリティチームはビジネス部門との関係を築き、ビジネスにとって特に懸念されるリスクを明確に特定し、分析できるようにすることが重要です。そうすることで、セキュリティリーダーは脆弱性の所在を把握し、定量化できます。そのうえで、体系的かつ定量的な方法で、組織がどこに取り組めば最も効果的にリスクを低減できるかを判断できます。きめ細かく分析的なリスク管理を行うことで、意思決定が容易になり、ビジネスにとってより大きな成果につながります。
ビジネスのバリューチェーンにセキュリティを統合する
セキュリティをビジネスのバリューチェーンに深く統合することで、セキュリティ、IT、製品開発、マーケティング、カスタマーケアの連携を強化できます。最終的には、安全で使いやすい、顧客にとって一貫性のある体験を実現します。
そのために、主に4つの取り組みが必要です。
法人顧客に対して、自社のセキュリティに関する価値提案を明確に伝えること。
運用技術と情報技術の両方における、潜在的なセキュリティ上の欠陥を統合的に把握すること。
製造プロセスを支える運用技術について、設定上の問題を可視化し、潜在的な攻撃を把握するための機能を構築すること。
サプライヤーに対し、自社のデータをどのように保護しているか、またリスクにつながる要因がないかを確認すること。
テクノロジーを活用したデリバリー体制の整備
James氏は、アジャイル開発プロセスにセキュリティを組み込むことを提唱しています。また、スクラムチーム内でセキュリティチャンピオンとなるメンバーを決め、重要なアクションを開発プロセスに組み込むことを勧めています。
クラウドを安全に利用するための自動化やサービスの構築から、セキュリティそのものをチケット駆動型からAPI駆動型へ移行することまで、セキュリティ分野のデジタル変革によって、官僚的なリクエストと応答のやり取りというイメージを改め、アイデンティティとアクセス管理を中心とする高度に自動化されたサービスへと変えていく必要があります。
Kaplan氏とチームの取り組みについて詳しく知りたい方は、McKinseyのウェブサイトをご覧ください。McKinsey TechnologyやMcKinsey Cybersecurity Practiceを探すと、最新のセキュリティに関する見解が頻繁に公開されています。
The Secure Developerポッドキャストでは、James Kaplan氏のような優れたゲストを迎えています。セキュリティのあらゆる側面について詳しく知りたい方は、DevSecConコミュニティへの参加をご検討ください。
