デジタル化・AI導入補助金では、中小企業や小規模事業者がサイバーセキュリティ対策を強化し、サイバーインシデントに関するリスク低減を実現するための申請枠として「セキュリティ対策推進枠」を設けている。
セキュリティ対策推進枠では、「サイバーセキュリティお助け隊サービスリスト」に掲載されているサービスのうち、IT導入支援事業者が提供し、かつ事務局に登録されたサービスを導入する際、サービス利用料(最大2年分)を補助するものだ。
この「サイバーセキュリティお助け隊サービス」とはどのようなものなのだろうか。
本制度を運営している情報処理推進機構(IPA)に詳しく話を聞いた。

中小企業のセキュリティ対策を支援

IPA
宮崎卓行 氏

 IPAのセキュリティセンターは、日本国内の情報セキュリティ対策の強化に向けた情報発信やITセキュリティ評価・認証などを行っている。その中の普及啓発グループは、日本国民や中小企業に向けた、セキュリティの普及啓発活動に取り組んでいる。

 IPA セキュリティセンター 普及啓発・振興部 副部長の宮崎卓行氏は「サイバー攻撃やそれに対するセキュリティというと身構えてしまうかもしれませんが『まずはこれだけやればいい』という足がかりになる情報発信を行っています」と語る。

 普及啓発グループが行っている施策は大きく分けて二つある。一つ目は平時の備えを目的とした、セキュリティの普及啓発だ。例えば中小企業自らが情報セキュリティ対策に取り組むことを自己宣言する「SECURITY ACTION」制度や、中小企業向けに情報セキュリティ対策の考え方や、セキュリティ対策を段階的に実現するための方策を紹介する「中小企業の情報セキュリティ対策ガイドライン」、セキュリティ教材の提供など、さまざまな取り組みを行っている。

 二つ目が有事の備えだ。これに当たるのが、デジタル化・AI導入補助金の対象にもなっている「サイバーセキュリティお助け隊サービス」である。

三つの要素をワンパッケージ

 サイバーセキュリティお助け隊サービスは「見守り」「駆けつけ」「保険」の三つの要素をワンパッケージにしたものを、民間事業者から提供するサービスだ。IPAは本制度の運営を担っており、お助け隊サービスへの登録申請があったサービスに対する技術審査などを行っている。

 本制度への要件はどのようなものだろうか。宮崎氏はいくつか例を挙げる。「一つ目は価格帯です。中小企業が手軽に導入しやすいよう、例えばネットワーク監視製品であれば月額1万円を上限としています。二つ目が24時間365日監視の提供です。UTMを整備しただけで終わりにならないよう、企業のIT環境を監視し、不審な挙動やサイバー攻撃などにいち早く気が付けるようにしてもらう必要があります。三つ目に問い合わせ窓口の完備です。ユーザー企業側で何かトラブルが発生した際に対応できる窓口がある必要があります。四つ目に、駆けつけ支援の提供です。異常が発生した際に、地域のIT事業者などが駆けつけられるようにする必要があります。五つ目に、簡易サイバー保険が付帯することです。サービスによって金額や対象範囲は異なりますが、何かトラブルがあった場合にカバーできる補償を付ける必要があります」と語る。簡易サイバー保険による補償内容や金額は各社で異なり、一律の下限は設けられていない。情報漏えい時の裁判費用やフォレンジック対応については、保険を活用することでエスカレーション対応が可能な場合もあるという。セキュリティ対策は、攻撃者に侵入されないための対策ももちろん重要だが、万が一攻撃が発生した後の対処も重要になる。ユーザー企業にとっては、これらのセキュリティ対策サービスがワンパッケージで導入できるため、活用メリットが大きいといえるだろう。

 サイバーセキュリティお助け隊サービスで提供される24時間365日の監視は、どのような範囲を対象とするのだろうか。監視タイプは「ネットワーク監視」「端末監視」「併用」の3種類から選択できる。

 ネットワーク監視は、外部と社内ネットワークの間にUTMなどの監視装置を設置し、社内ネットワークを包括的に監視するものだ。社内での業務が中心の企業は、このネットワーク監視の利用が適している。

 端末監視は従業員が利用する端末にEDRなどの監視ソフトウェアをインストールし、各端末での不審な挙動を検知して対処を行うものだ。テレワークなどにより端末を社外に持ち出すことの多い企業は、この端末監視の利用が適している。

 併用は、ネットワーク監視と端末監視の両方を組み合わせたものだ。多層防御の観点からも、より万全な対策を望むのであればこの併用タイプの利用がおすすめだ。

 これらの監視サービスはIPAのサイバーセキュリティお助け隊サービス ユーザー向けサイトの「サービス探す」の「監視種別サービス一覧」から、それぞれの監視種別サービスの比較が可能だ。また、対象地域からサービスや事業者を探せる「サービス提供事業者」も用意されている。サイバーセキュリティお助け隊サービスに登録されているサービスには前述した通り、駆けつけ支援が提供される。そのため、自社のあるエリアを対象地域にしているサービス提供事業者を選択することも選定ポイントの一つといえる。

価格上限を撤廃した2類も

 宮崎氏が述べていた通り、サイバーセキュリティお助け隊サービスは安価に導入できるサービスをメインとしているが、企業規模が大きい中堅中小企業の場合、さらなるセキュリティ強化が求められる可能性もある。そうした企業の需要に応える新たな類型として「2類」が創設されている。2類は、前述したネットワーク監視、端末監視、併用といった1類に存在した価格要件を撤廃した一方で、現行のお助け隊サービスをベースに監視機能の強化や定期的なコンサルティングの実施などの拡充を要件としている。1類サービスで実績のある事業者がサービス提供を行うという。

 冒頭に述べた通り、サイバーセキュリティお助け隊サービスはデジタル化・AI導入補助金の対象となっている。しかし、全ての登録サービスが補助金対象となっているわけではないという点に注意が必要だ。デジタル化・AI導入補助金を活用してサイバーセキュリティお助け隊サービスの監視サービスを導入したい場合は、デジタル化・AI導入補助金事務局が運営するポータルサイトから、サイバーセキュリティお助け隊サービスに登録されている事業者を検索し、デジタル化・AI導入補助金の対象となっていることを確認した後、当該の事業者に問い合わせるといった流れが推奨される。

 経済産業省とIPAは、企業のサイバーセキュリティ対策の実施状況を共通の基準で評価・可視化する仕組みとして「サプライチェーン強化に向けたセキュリティ対策評価制度」(SCS評価制度)の構築を進めている。背景には、激化するサイバー攻撃の手法の一つとして、セキュリティ対策が強固な大企業を直接狙うのではなく、対策が手薄な中小企業などの取引先を狙うサプライチェーン攻撃が深刻化していることがある。

 IPAでは企業がこのSCS評価制度の★3、★4を取得できるよう、★取得のための課題の可視化を行う診断・助言サービス、推奨されるITツール(セキュリティ機器、ソフトウェアなど)の導入、およびITツール以外の支援(コンサルティング、教育など)をワンパッケージで提供し、伴走支援を行うサービスとして「サイバーセキュリティお助け隊サービス(新類型)」※の実証事業を実施する。実証事業を踏まえ、2027年度末までの制度化を目指す予定だ。この新類型はセキュリティ製品導入支援ではなく、SCS評価制度の★3・★4取得を目指して伴走支援を行うサービスとして位置付けられている。

 サイバー攻撃の脅威が日に日に深刻化する今、IPAによる普及啓発活動で情報キャッチし、自社の情報資産を守ることからスタートしよう。

※「サイバーセキュリティお助け隊サービス(新類型)」はデジタル化・AI導入補助金の対象外。