段階的な実践アプローチで挑む
フロンティアAI時代のサイバーレジリエンス

9月8日、キンドリルジャパンは「フロンティアAIが変えるサイバー攻撃と防御」をテーマとしたメディア向け勉強会を開催した。フロンティアAIが進化するにつれて、サイバー攻撃も高度化・高速化している。こうした状況下において、どのようなサイバーレジリエンスが企業に求められているのだろうか。本記事では、日本企業に求められるサイバーレジリエンスや、その実現に向けた具体的な実践方法についてリポートする。

サイバーレジリエンスに不可欠な
モダナイゼーション推進

キンドリルジャパン ストラテジーグローバル責任者 クリス・ラブジョイ氏。

 最初に登壇したキンドリルジャパン ストラテジーグローバル責任者 クリス・ラブジョイ氏は、日本企業に求められるサイバーレジリエンスについてこう語る。「日本のビジネスサービスのモダナイゼーションを着実に進めることが非常に重要です。そして品質を重視し、しっかりとしたサービスを提供することへの信念を持ち、高い信頼性を保とうとする姿勢は、モダナイゼーションの推進に役立つと考えています。しかし、この慎重な姿勢がモダナイゼーション推進を阻む障壁となり、その変革スピードを減速させてしまっているという現状があります。日本の企業さまに認識していただきたいのは、『オオカミは戸口まで来ている』ということです」

 ラブジョイ氏が指摘するように、モダナイゼーション推進のスピードに課題が残されている日本企業だが、その障壁となっているのは姿勢や文化といった要因だけではない。モダナイゼーション推進を阻むその他の要因として、大きく三つが挙げられる。

一つ目は、IT環境の複雑化である。AIの進化に伴い、スキルがなくともソフトウェアやコンテンツを作成できるようになった。この結果、多くのエージェントやアプリケーションのデータへの接続が求められるようになり、IT環境の複雑化が進んでいる。

 二つ目は、資金確保の困難さだ。多くの企業において、レガシーシステムの維持や技術的負債への対応にIT予算の約7割が使われており、モダナイゼーション推進や戦略的イノベーションに割ける予算は残りの約3割にとどまっている。

 三つ目は、地政学的な変化だ。地政学的なリスクの高まりにより、企業にはデータ主権を自ら担保することが求められるようになってきているのだ。

ラブジョイ氏は、こうした状況下におけるキンドリルジャパンの使命について「当社としては皆さまのモダナイゼーションをサポートしたいと考えています。AI活用を検証段階から実運用段階に移行するためのサポートをしていきます」と語った。

こうして基盤強化の必要性が高まる中でも、サイバーセキュリティを取り巻く環境は大きく変化しつつある。フロンティアAIの進化に伴い、脆弱性の発見スピードも加速している。AIによって特定・検出される対応すべき事象が大幅に増加する中で、重要となるのが人間の判断力だ。ラブジョイ氏は人間の判断力の重要性についてこう語る。「対応すべき事象が増えることは、対応するためのコストや工数が増加するということを意味します。コストや工数の増加によってリソースが足りなくなった場合、人間が判断して対応の優先順位を決めていかなければなりません。リスクがどこにあるのか、その対応は後回しにできるのか、そして修正策の適用は安全に取り行えるのかといったことが重要な判断事項として人間に委ねられているのです」

人間の判断力が求められる中で
経営者が向き合うべき四つの問い

 では、人間の判断力が求められる中で、経営者はどのような視点で意思決定を行うべきなのだろうか。ラブジョイ氏は、経営者が向き合うべき四つの問いを提示する。

一つ目は、「どこに、どの程度のリスクがあるか」だ。ビジネスに重要なサービスを理解した上で、現状と成熟度を把握し、ロードマップを策定しておくことが求められる。

二つ目は、「何から対処すべきか」だ。脆弱性の発見スピードが加速する中で、脆弱性対応の優先順位を見極め、迅速に対処することが求められる。ラブジョイ氏は、脆弱性対応の優先順位を見極める上で必要となる視点について「判断する上で必要となるのは、どの程度の技術的な対応力があるのかではなく、実際にサイバー攻撃の被害に遭った時に、ビジネス的にどの程度の影響度になるのかを知っていることです。脆弱性がどこに・どのように結び付いているのかということをしっかりと理解する必要があります」と語る。

三つ目は、「防御をどう強化するか」だ。恒久的な対策が間に合わない場合にも、重要なシステムを隔離・保護し、被害の拡大を防止することが求められる。

四つ目は、「業務を復旧できるか」だ。重要な業務を復旧する順序やタイミング、意思決定者を事前に明確化しておくことが求められる。
そしてこれら四つの問いに答えることで、日本企業が取り組むべきサイバーレジリエンスの全体像が明確になる。それは、IT環境の全体像の把握、対応の優先順位付け、攻撃の影響の封じ込め、重要な業務の復旧、モダナイゼーションの5ステップだ。

日本企業が取り組むべきサイバーレジリエンスの5ステップ。

 ラブジョイ氏は、この5ステップのサイバーレジリエンスに取り組む上での要点についてこう語る。「モダナイゼーションを行うことによって、今ある脆弱性を最小限に抑え込むだけでなく、将来的に発生する可能性がある脆弱性も低減できます。サイバーレジリエンスにおいて、モダナイゼーションは重要なステップの一つです。また、常に変化し続ける環境に対応するため、この5ステップはサイクルとして回し続ける必要があります。私たちが目指すべきは、迅速な意思決定、被害の最小化、確実な復旧、重要なサービスの継続的な提供です」

 サイバーレジリエンスの目標はインシデントをゼロにすることではなく、インシデントが発生した際にも迅速に復旧し、重要なサービスを継続的に提供できる能力を高めることなのだ。

限りある経営資源を活用する
段階的なサイバーレジリエンス

キンドリルジャパン CCSO 北野晴人氏。

 続いて登壇したキンドリルジャパン CCSO 北野晴人氏は、ラブジョイ氏の提言を踏まえ、日本企業におけるサイバーレジリエンスの実践的なアプローチの方法について「人やモノ、金といった経営資源は有限のため、優先度を決めて段階的に取り組むことが求められます」と語る。限りある経営資源を用いて対応を進めなければならない状況において、全ての対策を同時に進めるのは困難である。そのため、事業継続に重要なシステムから優先的に経営資源を投入し、段階的に対策を進めていくことが必要なのだ。

 では、具体的にどのような段階を踏んで対策を進めていけば良いのだろうか。北野氏は、フロンティアAIの脅威が顕在化することを視野に入れ、短期的な対応と中期的な体制の構築、構造的な改革という3段階のアプローチを6~12カ月の期間で進めるべきだという。まず、対象システムの特定や現状確認、脅威・リスク分析といった短期的な対応を実施し、次に、運用効率化や資産管理の高度化といった中期的な体制の構築を図る。そして最後に、ガバナンス強化やサプライチェーン防御強化といった構造的な改革に取り組むという流れだ。

 北野氏は、中期的な体制の構築と構造的な改革が担う役割について「最終的には、信頼性の高いインフラを作るために、モダナイゼーションの中に組み込んでアプローチを進めていく必要があると考えています。中期的な体制の構築と構造的な改革は、セキュリティのためだけではなく、システムのインフラ全体をモダナイゼーションしていくことにつながります。セキュリティの仕組みが組み込まれ、適切なコストで継続的に運用できる安全なインフラを作ることは、企業の進化や事業の発展を支えていく上で欠かせません」と語る。サイバーレジリエンスのための実践的なアプローチを進めることが、結果としてモダナイゼーションを加速させ、企業の持続的な成長を促すことにもつながるのだ。

 これまで見てきたように、フロンティアAIの進化によってサイバーリスクが高まる中、企業にはインシデントが発生することを前提としたサイバーレジリエンスが求められている。万が一の際に、迅速な意思決定と復旧を行えるように備えておくことが、持続的なサービス提供の実現に役立つのだ。そして、このサイバーレジリエンスの取り組みが、日本企業の課題であるITインフラのモダナイゼーションを加速させる鍵となる。サイバーレジリエンスの実践的なアプローチを着実に積み重ね、モダナイゼーションを推進することで、企業の持続的な成長が期待される。