すかんく氏の記事の中で最も鋭い指摘は「何を捨てるか・どこを諦めるかはリスクアペタイト(リスクの受容度)と耐性度の設定そのもので、情シスやCISOが現場判断で決められる話ではない」という点だと、筆者は考えます。
企業でさえ、経営会議に持っていけば「やること(≒コスト)が増えているだけに見える」という反応が返ってくる世界です。自治体の場合はさらに厳しいでしょう。自治体の「経営者」は市長・区長ですが、ITやセキュリティの専門知識が必ずしもあるとは限りません。「どのデータだけは何があっても漏らせないのか」「どのレガシーシステムは『守る』をやめて『作り直せる』に倒すのか」「どこまでの業務停止なら許容するのか」という議論の土俵にすら上がらない自治体も多いのではないでしょうか。
これに関連して、筆者が考える自治体特有の視点を加えておきましょう。
「自治体の情報セキュリティ対策は『分かりやすさ』が必要」なのではないでしょうか。「今、自分がどこにいて」「どのような性質の情報を扱っていて」「どのように振る舞わなければならないのか」が誰でも直感的に理解できるという意味です。直感的に理解できないと主体的な行動は難しく、手順だけを追う行動になりがちです。
自治体の三層分離ネットワークは、この点で有利です。明確にネットワークで仕切られた空間で、その場にふさわしい情報を取り扱い、行動するための道具もネットワーク内に用意されています。物理空間への運用の転用も容易なので、デジタルとアナログを一気通貫で管理できるメリットもあります。
セキュリティインシデントが発生しても、どこまでの侵害を許しているのかを追いやすく、緊急時のネットワーク遮断を行っても、どこで遮断したのかが分かるため、業務影響も説明しやすいです。まさにリスクの許容度や耐性度をイメージしやすい環境にあるのではないかと考えます。
一方、ゼロトラストは肝心のセキュリティ対策部分が人間から見えないので、何が信じられる行動で、何が信じられないのかがイメージできません。その意味で、対策に対する難易度が高くなります。高度なゼロトラスト環境を設計・運用するには、専門人材や複数のセキュリティ製品・サービスが必要になる場合があり、自治体にとってコスト面の課題になり得ます。今の自治体にそれだけのコストを捻出する余裕はありません。
もちろん、ゼロトラスト自体を否定するものではありませんが、「ゼロトラストだから大丈夫」という考えは単なる思考停止です。
筆者が考える現実解を整理します。全国の自治体では、三層分離を採用する団体も多いことを前提に考えます。
これらは「守り切る」一本足からの脱却として、参考になると考えます。なお、すでにゼロトラストに移行している自治体の場合は、対策範囲が広がるため、その分コストはかかりますが、対策の考え方は同じだと思います。
しかし課題は残ります。GSS事件は中央省庁レベルの話ですが、自治体に与える影響は小さくありません。デジタル庁は自治体に対してゼロトラスト移行を含むセキュリティ対策の「技術的助言」を行う立場でもあります。そのデジタル庁自身が「ゼロトラストを標榜(ひょうぼう)しながらVPNの脆弱性でやられた」という事実は、自治体にとって「上から押し付ける側がやられている」という不信を植え付ける事件でした。
GSS事件は「ゼロトラストが失敗した」のではなく「ゼロトラストを実装できていなかった」証拠ですが、それはむしろ怖く感じました。標榜することと実現することの距離を、誰が埋めるのでしょうか。
境界型防御もゼロトラストも、セキュリティリスクを抑えるための土台の一つです。その土台の上に何を載せるのか。デセプションか、レジリエンスか、あるいはまだ名前のない何かか――それを考える前に、まず「自分たちの組織はセキュリティ対策という言葉に値するか」を問うべきです。
そして、問う相手はベンダーでもコンサルタントでもなく、自分たち自身です。皆さんの組織における守り方は、どの前提に立っていますか。
政府システムに不正アクセス、個人情報24.6万件漏えいか 原因は「既知のVPN脆弱性」 なぜ防げなかった?
“ウイルス感染USB”、陸自に続き三重県庁でも47本 「禁止」では解決しない、自治体ネットワーク分離の盲点
自治体DXを阻む「三層分離」の壁 国主導のゼロトラスト移行に、現場が抱く“決定的な違和感”
ネットワーク分離環境でもクラウド版Office製品を使うには? 自治体CIO補佐官が自作した、おすすめツール2選Copyright © ITmedia, Inc. All Rights Reserved.
Special
PR注目記事ランキング