In this article
現代のCISOの役割の変化
CISOの役割の変化
サイバーセキュリティは近年、ニュースの一面を飾るようになりました。SolarWinds、Equifax、Log4Shellなど、近年発生し広く知られるようになったサイバー攻撃やインシデントを受け、組織のサイバーセキュリティをめぐる懸念や議論が高まっています。こうした関心の高まりに伴い、最高情報セキュリティ責任者(CISO)は「あれば望ましい」存在ではなく、必須の役職となりました。
当初は主に金融機関で設置されていたこの役職は、今や米国政府を含む、ほぼあらゆる組織で見られるようになりました。CISOは組織のセキュリティ態勢全般に責任を負う、最高位のセキュリティ担当役員です。適切なセキュリティ戦略、マインドセット、文化の醸成から、セキュリティ運用に必要なプロセス、ツール、テクノロジーの整備までを担います。また、規制やコンプライアンスへの対応、ITリスク態勢全般について取締役会や株主に説明する責任を負うほか、顧客からの信頼を確保するうえでも重要な役割を果たします。
本記事では、現代のCISOの役割と責任がどのように変化しているかを見ていきます。
CISOの役割の拡大
インターネットやアプリケーション開発の初期には、アプリケーションセキュリティは開発チームに全面的に委ねられることがよくありました。インターネットとそこで動作するソフトウェアの進化に伴い、セキュリティに責任を持つ人材が必要となり、CISOやセキュリティ責任者といった役職が一般的になっていきました。ほとんどの役職と同様に、こうした役割が生まれるには、まず明確なニーズが必要です。
CISOの役職の起源は1990年代にさかのぼります。Citigroupは一連のサイバー攻撃を受けた後、CISOを任命しました。当初、CISOは組織の情報とデータのセキュリティに関する責任を担っていました。技術面で影響力を持つ一方、組織の経営判断には影響を及ぼしにくい役職でした。
しかし、セキュリティにシフトレフトのアプローチを取り入れるようになり、この状況は変化しました。テクノロジー業界全体の成熟に伴い、テクノロジー関連サービスを利用するユーザーも増えています。サイバーセキュリティはもはや技術部門やIT部門だけの課題ではありません。オペレーションセンターから経営陣に至るまで、会社全体に影響が及びます。サイバーセキュリティリスクがビジネスリスクに直結することが明らかになり、CISOは経営の中心的な存在となりました。他の経営幹部と同様に、ビジネスに影響を与える役割を担うようになったのです。
CISOの役割は組織によって異なりますが、現代のCISOには、リスク管理の手法を事業戦略や目標全体に適用し、事業の成長を支えながら安全性を確保し、俊敏性と革新性を維持することが求められます。幅広いセキュリティ領域に精通し、全体を俯瞰しながら、組織が直面する脅威が事業全体に及ぼす影響を戦略的に捉える必要があります。現代のCISOは、セキュリティは事業の妨げではなく、事業を推進するものだと理解しています。そのため、既存の業務フローにシームレスに組み込めるセキュリティプラクティスを導入することが重要な役割です。
変化するCISOの役割
業界全体で見られるのは、CISOの役割の進化です。特に、20年にわたる消費者や企業によるテクノロジー導入の拡大を背景に、その変化が進んでいます。業界の進化とともに、CISOの役割はIoT、ロボティクス、運用技術、人工知能、機械学習など、さまざまな領域へと広がっています。
現在、多くの政府が一般の人々への啓発を目的にサイバーセキュリティ啓発プログラムを立ち上げています。特に、サプライチェーンや食料供給、公益事業、重要インフラの保護を考えれば、当然の取り組みと言えるでしょう。
業界では、宇宙旅行のようなまったく新しい商業分野にもCISOの役割が広がっています。2021年には、StripeのCISOだったJonathan KaltwasserがSpaceXの副社長に就任し、セキュリティの取り組みを推進する役割を担いました。サイバーセキュリティとCISOの役割が、最後のフロンティアである宇宙へと広がったのです。同年、SnykはSteve KinmanをField CISOとして採用しました。Kinmanはこの役割を通じて、実践的な経験を生かし、セキュリティと開発のリーダーがSnykを活用しながら、最新のDevSecOpsプログラムやプラクティスを学び、構築し、導入できるよう支援しています。
現代のCISOが担う責任
CISOの役割の進化に伴い、責任の範囲も大きく広がっています。たとえば、サイバー犯罪者の目標や動機を理解したうえで、脅威の予防、検知、対応に向けたモデルを構築する必要があります。これは、最適なエンドポイント保護システムを選定するだけの場合と比べて、はるかに複雑です。
現代のCISOが担う、その他の重要な責任をいくつかご紹介します。
サイバー脅威インテリジェンス:脅威の状況は日々拡大しています。Ponemon Research Instituteによると、2020年のデータ侵害のうち52%は悪意ある攻撃によるものでした。そのため、サイバーエコシステムに適切な脅威インテリジェンスを取り入れることが不可欠です。組織は新たなセキュリティ脅威を把握し、対応しなければなりません。
リスク管理:CISOは、全体的なリスクに基づいて戦略計画を策定し、合意されたリスクレベルに沿った情報セキュリティプログラムを実施できる必要があります。
セキュリティ運用:差し迫った脅威やインシデントをリアルタイムで分析し、問題が発生した際に迅速に対応できる必要があります。
フォレンジックと調査:侵害が発生した場合、CISOはその原因を調査し、攻撃者に対処するとともに、再発防止に向けた準備を整える必要があります。
AI/MLを活用したクラウド対応:近年、デジタルトランスフォーメーションによって、クラウドへ移行する組織が増えています。CISOは、AIと機械学習を活用してクラウド利用を強化する必要があります。この組み合わせにより、早期に不正を特定し、予期せぬ侵害を防ぐための処理能力と可視性を確保できます。
自動化とカオスエンジニアリングを活用したDevSecOps:サードパーティ製ソフトウェアの脆弱性は、すべての侵害の約16パーセントを占めています。そのため、欠陥に迅速に対処し、サードパーティライブラリを含むソフトウェアをテストする必要があります。また、原因を問わず、システム障害は組織に問題をもたらす可能性があります。タスクを自動化し、カオスエンジニアリングを導入することで、問題をより迅速に解決できます。
アイデンティティとデータプライバシー:フィッシングメールや認証情報の不正使用は、大きな損失につながっています。たとえば、Capital Oneのサイバーインシデントでは、約1億人の米国人の個人情報が流出しました。Ponemon Instituteの2020年の調査によると、最も一般的な攻撃経路は認証情報の侵害(悪意ある侵害の19パーセント)でした。
コンプライアンスとガバナンス:近年、ユーザーの許可なくデータが共有されていることも明らかになっており、California Consumer Privacy Act(CCPA)や一般データ保護規則(GDPR)などのデータプライバシー法の重要性が高まっています。こうした法律が制定された後も、データプライバシーは依然として大きな課題です。
サプライチェーン管理:2020年末までにマルウェアを配布するため、SolarWinds Orionの業務用ソフトウェアアップデートにトロイの木馬を仕込んだサプライチェーン攻撃は、重大な警鐘となりました。見過ごされたわずかな改変であっても、大きな損失や混乱につながる可能性があります。
リスクの評価、軽減、回避:CISOは、情報資産、知的財産、その他の貴重なデジタル資産を徹底的に調査して一覧化し、それらが直面する可能性のある脅威を特定するとともに、損傷、喪失、危害から資産を守るために必要な対策を決定しなければなりません。
セキュリティのハードウェアとソフトウェアの計画、調達、導入に加え、ITおよびネットワークインフラをセキュリティのベストプラクティスに基づいて構築する必要があります。企業の情報資産やデジタル資産が適用される法令や規制の対象範囲にどう当てはまるか、また関連要件にどう準拠しているかを理解することも重要です。