サイバーセキュリティ入門:CISOとは?役割、任務、および侵害封じ込め

CISOとは何ですか?

役割、権限、そして情報漏洩封じ込めが現代のCISOを定義する理由

CISO(最高情報セキュリティ責任者)とは、組織の情報、システム、データを保護する責任を負う上級幹部のことです。彼らはセキュリティ戦略、それを支える予算、そしてその両方に関する事業計画を所有している。この役割は、サイバーレジリエンス、リスク軽減、および規制遵守という3つの主要な責務を中心に構成されています。課題は、CISO(最高情報セキュリティ責任者)が、セキュリティ責任者として完全に制御できない結果に対して責任を負うという点にある。現代のCISO(最高情報セキュリティ責任者)は、何を証明できるかで評価される。情報漏洩が発生した場合、被害が抑えられたこと、リスクが軽減されたこと、そしてセキュリティ投資が価値を生み出したことを示さなければならない。

主なポイント

CISOはセキュリティ部門の最高責任者であり、セキュリティに関する経済的な意思決定者です。戦略、予算、投資対効果(ROI)を統括します。

・この役割は、サイバーレジリエンス、リスク軽減、および規制遵守という3つの責務に基づいて遂行されます。これらは取締役会によって設定され、取締役会に対して回答するものです。

・この仕事で最も難しい問題は、セキュリティ投資対効果(ROI)を証明することです。横方向の移動攻撃が増加し続け、依然として侵害が発生している中で、取締役会レベルの指標を用いて支出を正当化する必要があります。

予防策だけでは、効果を測定したり、その正当性を証明したりすることはできない。攻撃者を寄せ付けないことだけを約束する戦略は、一度侵入されてしまうと何の役にも立たない。

マイクロセグメンテーションによる侵害封じ込めは、CISOが義務付けられているもの、すなわち、測定可能な被害範囲の縮小、コンプライアンスおよび監査の証拠、そして運用の中断なしに展開することを可能にします。

CISOとは何ですか?

CISOとは、組織のサイバーセキュリティ全般に対する責任を負う経営幹部のことです。エンジニアやアナリストが防御システムの一部を担う一方で、CISOはそれらを結びつける戦略、それらに資金を提供する予算、そして取締役会が期待する成果を担う。ほとんどの組織において、CISOはCEOまたはCIOに報告を行い、取締役会に直接リスクを報告するケースが増えている。購買の観点から言えば、CISOは経済的およびリスク的な購買責任者であり、セキュリティ戦略、運用、そしてあらゆる投資に対するROI(投資対効果)の根拠を統括する人物です。

CISOの役割を特徴づけるのは、脅威、脆弱性、および制御といった技術的な現実と、リスク、支出、およびリターンといったビジネス用語という、二つの世界の間に位置している点である。優秀なCISOは、両者の橋渡し役を務めることができる。ファイアウォールのルールは、取締役会にとってはほとんど意味を持たない。監査結果に裏付けられた、侵害リスクの測定可能な低減は、はるかに大きな意味を持つ。CISO(最高情報セキュリティ責任者)の核となるスキルは、技術的なセキュリティ業務を、経営幹部が理解し、資金を投入し、擁護できるビジネス成果へと転換することである。

CISO(最高情報セキュリティ責任者)はどのような仕事をするのですか?

CISOは、3つの主要な責務に基づいて組織のセキュリティプログラムを策定し、運営する。それらは、いくつかの関連する責任を形成する。

サイバーレジリエンス:組織が攻撃に耐え、復旧できることを保証し、攻撃が侵入した場合でも事業を継続できるようにする。

リスク軽減:組織のリスクを特定し、優先順位を付け、軽減すべきリスクと受け入れるべきリスクを決定し、全体的なリスク水準を低下させる。

規制遵守:世界的に拡大する法的および規制上の義務を満たし、それを証明する監査証拠を作成する。

予算とROI:セキュリティ支出を管理し、投資が測定可能な成果を生み出したことを証明するという継続的な課題に取り組む。

取締役会および経営幹部への報告:脅威の状況を、経営陣が行動を起こせるビジネス用語と指標に変換する。

インシデント対応:侵害発生時に何が起こるかの計画を策定し、組織を率いて対応すること。

共通点は、不確実性下での意思決定である。CISO(最高情報セキュリティ責任者)は、あらゆる脅威に対処するのに十分な予算、人員、あるいは確実性を持っていることは稀である。彼らは、限られた資源をどこに投入すればリスクを最も軽減し、事業を最大限に保護できるかを判断しなければならない。

CISOという役割はどこから生まれたのか?

CISO(最高情報セキュリティ責任者)という役職は、1994年にシティコープがサイバー攻撃の連続発生を受けてこの役職を創設し、スティーブ・カッツを初代CISOとして採用したことで、事実上誕生したと言える。それ以前は、情報セキュリティはIT部門内部に埋もれた技術的な機能であり、経営陣の意思決定の場には参加していなかった。今回の情報漏洩事件は、セキュリティが経営上の重大な問題であり、経営責任者の関与が必要であるという認識を強めることになった。

その生い立ちが、今もなおその役柄を形作っている。CISO(最高情報セキュリティ責任者)が存在するのは、取締役会がセキュリティ上の不備は企業リスクであると結論付けたからである。それ以降、この役割が拡大するたびに、同じ論理が繰り返されてきた。情報漏洩による被害が大きくなるにつれ、その責任者はサーバー室から役員室へと着実に昇進し、それに伴って、リスク、回復力、収益といった、役員会の求める言葉で話すことが求められるようになった。

CISOにとって最も重要な成果とは何でしょうか?

CISOにとって最も重要な成果とは、測定可能で、かつ擁護できるものである。すなわち、侵害リスクの明確な低減、取締役会レベルの明確なリスク指標、そして監査に耐えうるコンプライアンスの証拠である。これはこの役割の実際的な核心であり、同時に最も難しい問題でもある。セキュリティツールを購入するのは簡単です。取締役会が理解し、資金提供を継続してもらえるような形でリスクを低減したことを証明することこそが、真の仕事である。

問題は構造的なものだ。セキュリティ対策への支出は、効果が出ているように見えるときは、疑問視しやすいものだ。大きな違反が1年間なければ、懐疑的な理事会にとっては予算が不要に見えるかもしれない。同時に、横方向の移動攻撃は増加の一途をたどり、侵害も依然として発生しているため、CISOは脅威が去ったとは断言できない。そのため、CISOは「攻撃の爆発範囲をこれだけ縮小しました。これがそれを証明する地図です」という証拠を示す必要がある。測定できないセキュリティ体制は、予算編成時に擁護することはできない。予算を擁護できないCISOは、プログラムを維持することはできない。

なぜ予防策だけではCISOにとって不利な戦略となるのか?

予防策だけに頼るのは、CISOが守ることも測定することもできない約束を負うことになるので、失敗に終わる戦略だ。攻撃者は一度だけ正しければよい。予防のみに重点を置いた防御は、敵対勢力がより迅速に動き、自動化技術をより多く利用するようになったとしても、常に正しい結果をもたらす必要がある。遅かれ早かれ、その計算は破綻する。そうなると、攻撃者を寄せ付けないことだけを目的とした戦略には、次の段階がなく、災害が発生しなかったこと以外に報告すべき指標もない。

ここで、任務とアーキテクチャが衝突する。「我々は侵害されない」という前提でプログラムを運営するCISOは、自らの信頼性を、コントロールできない唯一の結果に賭けており、その過程で成功を定量化する方法はない。情報漏洩が発生した場合(回復力のあるCISOは「いつ」発生するかを想定して計画を立てている)、取締役会は「どの程度まで拡散したのか、そしてそれを封じ込めるためにどのような対策を講じたのか?」と問うことになるだろう。予防第一主義には有効な解決策がない。なぜなら、予防第一主義は封じ込めを目的とした測定や対策を一切行っていないからだ。

CISOは情報漏洩の封じ込めにどのように取り組むべきか?

CISOは、あらゆる侵入を阻止しようとするのではなく、侵入がどれだけ広がるかを制御することに重点を置くことで、侵害封じ込めに取り組むべきである。これは、CISOが影響を与えられる変数を中心にセキュリティプログラムを再構築するものです。攻撃者が侵入する可能性がある。次に重要なのは、彼らがどこへ行けるかということだ。環境が区切られた区域に分割されていれば、侵害の影響範囲はより小さく、測定しやすいものとなる。

CISOの仕事は、船を沈没させないように維持することに例えられます。海を完全に制御できる船長はいない。だからこそ、賢い船長は船体を防水区画で構成し、たとえ船体に亀裂が入ったとしても、一部が浸水するだけで船全体が沈没しないようにするのだ。結局沈没した船こそが教訓となる。船室の高さが足りなかったため、水が船室から船室へと流れ込んだのだ。その拡散こそがまさに横方向の移動であり、攻撃者が侵入した区画から企業全体の他の部分へと移動していくことを意味する。マイクロセグメンテーションは現代の隔壁である。これは環境を隔離されたゾーンに分割することで、単一の侵害が封じ込められるようにし、また、攻撃者が到着する前に環境に組み込まれているため、封じ込めは既に機能している。

CISOにとって、情報漏洩の封じ込めは、理事会が資金提供する文書に記載されている3つの義務すべてを支えるものである。これは、情報漏洩が発生した場合でも事業運営を継続できるようにすることで、回復力を強化します。これは、CISOがマッピングして報告できる形で爆発半径を縮小することで、測定可能なリスク低減効果をもたらします。また、重要な資産が隔離され保護されているという証拠を提示することで、法令遵守を支援します。リスク購入者にとって、運用上の影響も重要です。セグメンテーションは、再起動、ダウンタイム、IPアドレスの変更なしに導入できます。CISOは、ビジネスに不必要な混乱を招くことなく、測定、弁護、証明可能な成果を得ることができる。

CISOの役割に関するよくある質問

CISOとは何の略ですか?

CISOとは、最高情報セキュリティ責任者の略称です。これは、組織の情報およびデータセキュリティ戦略、リスク管理、予算、およびセキュリティインシデントへの対応に責任を負う上級幹部です。CISOは通常、セキュリティに関する経済的な意思決定者であり、戦略策定と投資対効果の両方に責任を負います。

CISOとCIOの違いは何ですか?

CIO(最高情報責任者)は、組織全体の情報技術と、それがビジネスをどのように支えるかに責任を負う一方、CISO(最高情報セキュリティ責任者)は、その技術とデータのセキュリティを確保し、リスクを軽減することに特化して取り組みます。多くの組織では、CISOはCIOまたはCEOに直属し、取締役会に直接リスクを報告する。

初代CISOは誰でしたか?

スティーブ・カッツは、1994年に一連のサイバー攻撃を受けてシティコープに採用された、初代CISOとして広く知られている。この役職は、情報セキュリティを専任の経営幹部に任せ、IT部門から独立した組織として位置づけるために創設された。

CISOの主な優先事項は何ですか?

CISO(最高情報セキュリティ責任者)の主な責務は、サイバーレジリエンス(サイバーセキュリティの回復力)、リスク軽減、および規制遵守である。実際には、彼らが繰り返し直面する最も困難な課題は、セキュリティ投資対効果(ROI)を証明することである。特に横方向の移動攻撃が増加し、情報漏洩が依然として発生している現状では、企業は測定可能なリスク指標と監査証拠を用いて、取締役会に支出の正当性を説明する必要がある。

CISOはなぜ、情報漏洩の予防ではなく、封じ込めに注力すべきなのか?

全ての侵害を防ぐ防御策は存在しない。予防のみに重点を置いた戦略では、侵害が成功した際にCISOが評価できる指標がほとんどない。侵害封じ込めでは、マイクロセグメンテーションを使用して、攻撃者が移動できる範囲を制限します。これにより、CISOは測定可能な影響範囲の縮小、コンプライアンスの証拠、そして実証可能な回復力といった成果を得ることができ、これらは取締役会に説明でき、業務の中断なしに展開できる。

関連文献

セキュリティリーダー(CISO、CIO、CTO)のためのサイバーレジリエンス

Illumio の侵害封じ込めプラットフォーム

ランサムウェア

ゼロトラスト

違反を想定します。
影響を最小限に抑えます。
レジリエンスを高めます。

予期しないことがいつでも発生する可能性があるという前提から始めると、次の動作が促進されます