{{item.title}}
{{item.text}}
{{item.text}}
「サイバーBCP推進アプローチと検討のポイント」で解説したとおり、サイバーBCPはゼロから新規に構築するものではなく、すでに整備されている自然災害やシステム障害向けBCPの枠組みを基盤としながら、サイバー攻撃特有の論点やリスクを反映して高度化していくことが現実的かつ効果的です。
その中でも特に重要かつ難易度の高い領域が、有事における意思決定です。サイバー攻撃発生時には、「不確実性」と「時間的制約」が同時に存在する中で、システム停止・業務継続・復旧方針・外部公表といった重要な判断を連続して下す必要があります。
金融庁と日本銀行が発表した「フロンティアAIによる脅威変化を踏まえた金融機関等の短期的な対応」では、フロンティアAI(その時点における世界最高水準の汎用AIモデル)の脅威に対して各種対策を徹底してもサイバー攻撃を防御できない可能性を前提に、サービス・ITシステムを能動的に停止させざるを得ない場合についても、経営トップがあらかじめ選択肢として検討しておくべきであることが言及されています。さらに、サイバー攻撃や実被害が発生する前に「能動的なサービス・ITシステムの停止」の意思決定を行うための備えも必要です。
本稿では、サイバー攻撃特有の意思決定の難しさを整理した上で、有事対応における主要な検討ポイントおよび事前に整備すべき事項について解説します。
サイバー攻撃は、攻撃者が意図的に行動を隠蔽することにより、被害状況の把握や将来的な影響の予測が困難となる点に特徴があります。
下表のとおり、自然災害やシステム障害と比較した場合、以下の点が意思決定の複雑性を高めます。
このような不確実性が伴う状態で判断を迫られる点が、サイバー攻撃発生時における意思決定の最大の難所となります。
図表1:自然災害・システム障害とサイバー攻撃の違い
|
観点 |
自然災害・システム障害 |
サイバー攻撃 |
1 |
発生源 |
自然現象、システムを構成する機器やソフトウェアの不具合 |
悪意ある目的意識を持つ攻撃者 |
2 |
被害範囲の特定しやすさ |
物理的・可視的で比較的早期に特定 |
不可視で潜伏期間があり、調査には専門性と時間を要するため被害範囲の全容がすぐには分からない |
3 |
被害進行性・予見しやすさ |
被害は時間とともに収束し、状況は安定に向かう |
時間経過により状況が安定するとは限らず、対応中も攻撃活動が継続し、被害拡大や予測困難な二次攻撃、新たな被害が生じる可能性がある |
4 |
被害発生時点の特定しやすさ |
発生時点≒人が認知するタイミング(発生から数時間~1日以内) |
発生(初期侵入~潜伏)と認知には数週間~数カ月のタイムラグがあり、発生時点の特定が困難な場合もある |
ここからは、サイバーインシデント対応における初動・封じ込め、復旧、外部公表・報告の各段階で求められる意思決定と、不確実性に起因する課題について説明します。
初動段階では、攻撃や被害の全容が把握できておらず、今後の展開も読めない中で、重大な判断を迅速に行う必要があります。具体的には以下のような意思決定が求められます。
特に、表面的には正常に稼働しているように見えるシステムやインターネット接続全体に対しても、将来的なリスクを見越して停止や遮断の判断を行う必要がある点は難易度が高く、経営・事業・IT・セキュリティを担う各組織間の連携が不可欠です。
被害拡大を早期に食い止めるための迅速な対応には、IT・セキュリティ部門に一定の裁量を付与することが有効ですが、その適用範囲や条件を事前に明確化しておく必要があります。
サイバー攻撃からの復旧においては、単にシステムを再稼働するだけでなく、「安全性」を担保した上での復旧が求められます。
主な意思決定の論点は以下のとおりです。
また、フォレンジック調査により、侵入経路、侵害範囲、マルウェアの残存有無などを確認したとしても、リスクを完全に排除できないケースも存在するため、最終的には「残存リスクをどこまで許容するか」という経営判断が必要となります。
この判断は、
の3要素のバランスを踏まえたトレードオフとして整理することが重要です。
インシデント発生時の外部公表については、以下の複数の観点を同時に考慮する必要があります。
サイバー攻撃では詳細把握に時間を要するため、
というジレンマが生じます。
さらに、開示内容が攻撃者に利用される可能性も踏まえ、透明性とのバランスを取る必要があります。
このように、サイバー攻撃発生時の意思決定にはさまざまな複雑性や難題が存在します。そして、多くの企業では、技術的判断はIT・セキュリティ部門、事業影響判断は事業部門、対外公表は広報部門、重要・総合的判断は経営といった形で大枠の判断領域における役割分担は整えられています。しかし、単一の部門だけでは難しい意思決定を組織間で連携して行うための考え方・動き方までは整理できていないのが現状ではないでしょうか。
続いて、有事の意思決定を円滑に行うために、平時において決めておくべき主要事項を整理します。
サイバー有事においては、経営・事業・IT・セキュリティ・広報などの各部門が異なる観点で意思決定に関与します。
そのため、最終判断者を個別に定めるだけでなく、各部門がどの観点で意思決定に寄与するのかを事前に整理しておくことが重要です。
初動・封じ込めおよびBCP発動・復旧に関する各アクションについて、以下を明確化します。
特に、影響範囲の小さいアクションについては、IT・セキュリティ部門が迅速に実行できるように設計することが重要です。
初動・封じ込めの段階では、システムやネットワークの停止・隔離・遮断やアカウント無効化といった各種アクションについて、IT・セキュリティ部門の裁量で停止・隔離判断をしてよいものと、事業部門、経営との協議の上で停止・隔離判断をすべきものを区別して意思決定者を決めます。特に、早急な被害拡大防止に向け緊急性を要するアクションについては、IT・セキュリティ部門に一定の裁量を持たせて設計しておくことが重要です。
感染端末の隔離、単一サーバの停止、不審IPの遮断といった局所的な対応から、単一システムの停止、社内の特定のネットワークセグメント遮断、インターネット遮断、システム全面停止など広範囲に影響する対応まで、想定されるアクションを洗い出します。
アクションごとに、業務・サービスへの影響、緊急性(アクションを取らなかった場合の被害拡大見込み)などを整理した上で、意思決定者の方針を決めていきます。
同じ単一システムへのアクションでも、対象システムの重要度・種類に応じて、判断者を場合分けしておくことも有効です。
また、意思決定者を特定の部門だけで決めるのではなく、以下のようなマトリックスを活用し、経営、事業部門、IT・セキュリティ部門が議論しながら現実解を探っていくことで納得感のある形にまとまります。
主な意思決定部門と合わせて、事前・事後通知が必要な他部門や、意思決定に必要な情報提供を行う部門についても認識を合わせておくことが必要です。
図表2:各種初動・封じ込めアクションと判断主体の整理イメージ
初動・封じ込めアクション |
業務への影響 |
緊急性 |
判断主体 |
感染端末の隔離 |
限定的 |
超緊急 |
IT/セキュリティ裁量 |
不審IPアドレスの遮断 |
限定的 |
超緊急 |
IT/セキュリティ裁量 |
特定アカウントの無効化 |
限定的~部分的 |
緊急 |
IT/セキュリティ裁量+事業部門通知 |
社内ネットワークセグメント遮断 |
部分的 |
緊急 |
IT/セキュリティ裁量(事前合意範囲内)+事業部門並行報告 |
基幹システム停止 |
広範 |
緊急 |
事業部門協議/対策本部判断(経営承認必須) |
インターネット接続全遮断 |
広範 |
緊急 |
対策本部判断(経営承認必須) |
外部サービス・API連携の遮断 |
部分的~広範 |
緊急 |
事業部門・法務協議(サービス連携の重要度に応じて経営承認必須) |
全社システム緊急停止 |
致命的 |
緊急 |
経営判断 |
BCP発動による業務継続やシステム・データ復旧についても、初動・封じ込めと同様に復旧策に対する意思決定者を決めます。
復旧施策は単一で行うのではなく、状況に応じて複数の選択肢を組み合わせ、段階的に適用していくのが現実的です。
業務運用に関わる判断主体は基本的に事業部門となるものの、サイバー攻撃時のシステム・データ復旧については、残存リスクに関するセキュリティ部門からの情報提供や見解をもとに、リスク受容可否を踏まえた判断を行うことが求められます。
また、BCP発動がシステム停止や代替システムへの切り替えを伴う場合には、IT・セキュリティ部門から以下のような点について情報提供を受け、十分な協議を行うことが必要です。
ここでもマトリックスを活用し、IT・セキュリティ部門と事業部門が、復旧レベルや復旧所要時間のトレードオフを考えながら取り得る復旧の選択肢を洗い出します。その上で、セキュリティ部門が各案に対する残存リスクを示し、リスク受容判断を含む意思決定者を決めていきます。
図表3:復旧策毎の判断者整理イメージ
|
復旧策 |
内容 |
復旧レベル |
残存リスク |
復旧時間 |
判断者 |
① |
マニュアル対応 |
システムを使わず、紙・電話・FAX・Excelなどで業務を継続 |
低(業務の一部のみ継続可能) |
低(システムを使わないため攻撃影響なし) |
短(既存手順があれば即時) |
事業部門責任者(業務判断) |
② |
データなしでOS・アプリのみ復旧 |
クリーンな環境にOS・アプリケーションのみを再構築、データは未投入 |
低~中(新規入力業務は可、既存データ参照不可) |
低(クリーン環境のため攻撃影響なし) |
中(環境構築に数日~数週間) |
緊急対策本部長(IT・事業合議) |
③ |
安全性確認済みのデータで復旧 |
フォレンジック・マルウェアスキャンなどで安全性を確認したバックアップデータを投入 |
高(通常業務に近い水準で再開可能) |
低(検証済みのため再感染リスク低) |
長(検証に数週間~数カ月) |
経営層(残存リスク受容判断) |
④ |
安全性未確認のデータで復旧 |
検証が完了していない直近データを投入して早期再開 |
高(業務影響は最小化) |
高(マルウェア混入・再感染の可能性) |
短~中(検証を省略するため早い) |
経営層(高リスク受容の最終判断) |
⑤ |
代替システム・代替拠点での復旧 |
DR環境(災害復旧環境)や別拠点のシステムに切り替えて業務継続 |
中~高(代替環境の能力に依存) |
中(代替環境の安全性確認が必要) |
中(切替手順次第) |
緊急対策本部長(IT・事業合議) |
⑥ |
段階的復旧(縮退運用) |
重要業務から順次復旧、機能を絞って再開 |
中(優先業務のみ) |
中(部分稼働により影響範囲を限定) |
中(優先業務は早く、全体は長期化) |
緊急対策本部長(事業優先度に基づき判断) |
上記のような各種復旧策を有事に迷わず選択できるよう、平時から以下のような内容を整備しておくことが有効です。
フロンティアAIの進展により、従来は発見が困難であった脆弱性の短期間での発見や、脆弱性発見から攻撃に至るまでの期間短縮が想定されます。そのため、企業としては、サイバー攻撃や実被害が発生していなくても、その可能性を見越して能動的にサービス・ITシステムを停止する判断を求められるようになります。
このような判断についても、例えば「フロンティアAIによる致命的な脆弱性の発見および攻撃コードの公表」といったシナリオを想定し、以下のような点を考慮しながら、あらかじめ能動的停止の基準を定めておくことが必要です。
実被害が無い中でのサービス停止判断は、経営層・事業部門としては腑に落ちない側面があります。しかし、フロンティアAIの脅威が極めて重大である点について、セキュリティ部門が経営層の理解を促し、経営層がリーダーシップを発揮して「能動的停止」に向けた取り組みを主導することが不可欠です。
各種アクションの実行にあたり関係部門との協議に時間をかけすぎると初動遅延を招くため、一定の権限委譲が有効です。
裁量によるアクション実行時も関係部門へ即時共有することで、組織連携を維持し、タイムリーかつ正確な状況認識に基づいて動くことができます。また、「事後になって初めて知る」ことによる信頼関係の毀損を防ぐことにもつながります。
「自分たちの業務システムが、セキュリティ判断で止められる可能性がある」という点について、事業部門が平時に理解・合意していることが、有事の混乱を防ぐ鍵となります。
初動・封じ込めや復旧だけでなく、インシデントの公表についても、以下のような点に関する意思決定について基本方針をあらかじめ整理しておくことが必要です。
インシデントの公表に関する以下の参考情報を活用しながら、自社の広報方針との整合性を踏まえて整理することが重要です。
サイバーBCPにおいては、これまで述べてきたような役割と判断基準を平時に明文化し、訓練を通じて検証しておくことで、有事の際にも迅速かつ一貫性のある意思決定が可能となります。
有事における意思決定の質と速度を向上させるには、平時における方針整理と部門横断での合意形成が不可欠です。
また、文書化だけでは不十分であり、訓練を通じてリアルな状況下での意思決定を疑似体験し、検討の抜け漏れや、有事の際に求められるスピード感・判断の重さに対する肌感覚と、文書化した方針とのギャップを検証しながら、継続的に改善していくことが重要です。
{{item.text}}
{{item.text}}
{{item.text}}
{{item.text}}