
第2回 情報セキュリティコスト削減、4つのアプローチ
三輪 信雄
S&Jコンサルティング株式会社
代表取締役
チーフコンサルタント
2009/1/6
セキュリティコストの削減はいつ、どのようにして実行すべきなのでしょうか。その削減方法と考え方は日本的になっていませんでしょうか。言いたくても言えなかったことをズバリ指摘する連載、第2回はコスト削減の手法について解説します(編集部)
第1回の「IT界の埋蔵金? 手付かずのセキュリティコストと戦う」は、これまで脅威論誘導型でその場その場で増改築を繰り返してきた情報セキュリティ対策にかけられているコストを削減するときが来た、というお話をさせていただきました。そういえば、情報セキュリティの基本中の基本としていわれている「PDCAサイクル」ですが、振り返ってみると「Doばっかり」「DoなしPCA」になっている組織も少なくありません。
ぞうきんは絞れる方がいい
私は上場会社の社長をやっていた経験もあるので、経営者からの目線で考えるなら、コスト削減はいざというときに実行する方がいいのです。これはどういう意味かというと、特に追い詰められていないときから、ケチケチ細かいところまでコスト削減の徹底をやっていると、経営が行き詰まったときに絞りようがない、ということです。
これはつまり、平常時にはある程度の無駄には目をつむっておこうという考えです。別な意味としては「体力」ということもできるでしょう。ちょっとくらい太っていてちょうどいい、ということです。情報セキュリティ対策コストというのはまさにこの「脂肪」に当たると考えられます。
誤解を恐れずズバリいってしまうと「セキュリティはカネとヒマのあるときに余力でやっている」のです。例えば、現在の世界的な経済危機の影響を受けて、売り上げが減少して資金繰りに行き詰まりかけているときに、「社長、情報漏えい対策の新しい製品が出ました。これを買えばわが社の情報漏えいリスクは少し減ります」と稟議(りんぎ)を書いても相手にされないことでしょう。それよりも「いま払っているセキュリティコストで、削ってすぐには困らないものはないのか?」と問い詰められることでしょう。「いますぐ困らないものは削れ!」が至上命題です。
これをセキュリティ専門家は「ダメ経営者の典型」と笑いものにするかもしれませんが、立場が変わったら同じことをいうと思います。経営者にとって、会社がなくなる以上のリスクはないのですから。彼らはひとたび事業が継続できないようなピンチに陥ったときには、その脅威との相対比較で物事を判断します。
もちろん、経営がピンチのときに情報漏えい事件を起こして致命傷になることは避けなければいけませんが、そのためにどれだけコストをかけられるか、という判断は非常に難しいものです。こういうときにこそ、コストをかけないでしのぐ方法を実践できるかできないかで大きな違いが出るかもしれません。日常的にSIer(システムインテグレータ)に任せっきりで自分では判断できないようになってしまっている企業は生き残れないかもしれませんね。
このように、幸か不幸か情報セキュリティ対策は多くの企業、組織にとって「絞れるぞうきん」なのです。工夫次第で外部に支払うコストを抑えて、知的生産性まで上げられる可能性が高いのです。
セキュリティ基本計画で「コスト」という言葉が頻出する理由
筆者が委員を務めさせていただいている情報セキュリティ政策会議基本計画検討委員会において議論されパブリックコメントとして公開された「『第2次情報セキュリティ基本計画』(案)に関する意見の募集について」においては、「コストと効果のバランス」「コストや利便性とのバランス」「リーズナブルなコスト」「妥当なコスト」、さらには「政府全体として情報セキュリティ対策を含めた情報システムのTCO(Total Cost of Ownership:システムの導入、維持・管理などにかかる費用の総額)の低減を推進するための手法について検討を行う」など、コストに関して数多く記述されています。以前のように、情報セキュリティを最優先させるのではなく、情報システム全体、経営全体、社会全体の中でのバランスが必要である、とされています。
この基本計画は2009年4月からの3カ年にわたる日本における情報セキュリティに関する政策の基本計画となるもので、この基本計画に従って具体的な政策が実行されていくのです。その中でもコストについての多くの記述があるということは、今後は情報セキュリティ製品やサービスは、脅威論だけでなくコストや利便性をも意識したものになっていかなければいけないということを表しています。同時に、われわれは単なるバランスではなく、限られたリソース(人的、予算的、技術的など)の中で最大限の効果を出す工夫をしていかなければならないのです。
情報セキュリティ予算が「聖域」であったのは過去のこととなりました。
1/3 |
| Index | |
| 情報セキュリティコスト削減、4つのアプローチ | |
| Page1 ぞうきんは絞れる方がいい セキュリティ基本計画で「コスト」という言葉が頻出する理由 |
|
| Page2 コスト削減の基本的な考え方 -システム投資コスト:システムそのものへの支払いを減らせ -マネジメントコスト:できる限り自動化せよ -知的生産性向上:士気を下げるな -クラウドコンピューティング:新技術、そして相手を信じよ |
|
| Page3 ISMS認証取得組織数の不思議 |
|
セキュリティ、そろそろ本音で語らないか バックナンバー
- 第1回 IT界の埋蔵金? 手付かずのセキュリティコストと戦う
- 第2回 情報セキュリティコスト削減、4つのアプローチ
- 第3回 CISO考――ところで、CISOって必要ですか?
- 第4回 “セキュアなWebアプリ”に立ちはだかる課題
- 第5回 中堅企業には中堅企業ならではのセキュリティ対策を
- 第6回 情報セキュリティは情報システムコストを削ってから?
- 第7回 プログラマをやって思うこと
- 第8回 非常時のために「さらば分厚い規定集」といおう
- 第9回 求む、新時代のセキュリティアーキテクチャ
- 第10回 誌上セミナー「拡大を続けるログ砂漠」
- 第11回 犯罪者の「否認」に対応するには
- 第12回 セキュリティシステムをマネジメントせよ
- 第13回 「脆弱性根絶なんてできっこない」と嘆く前に
| セキュリティ、そろそろ本音で語らないか 連載インデックス |
ホワイトペーパー(TechTargetジャパン)
- 「脆弱性根絶なんてできっこない」と嘆く前に (2010/2/2)
バグをなくせ、脆弱性を作るな――そんな精神論はもう飽き飽き。でもあきらめる前に、この現状でもできることを考えよう - データ保護と暗号化はイコールではない? (2010/1/27)
暗号化だけが保護の方法ではありません。要件として設定されている「保存されたカード会員データを保護すること」の真意を解説します - OpenID/SAMLのつなぎ方とその課題 (2010/1/22)
1つのベン図からスタートしたID管理技術の相互運用。OpenIDとSAMLを例に、実際の運用方式とその課題を解説します - 新春早々の「Gumblar一問一答」 (2010/1/20)
一躍メジャーになってしまったトロイの木馬、ガンブラー。何が脅威でどう対策すべきか、もう一度確認してみましょう
|
|
スキルアップ/キャリアアップ(JOB@IT)
スポンサーからのお知らせ
- - PR -
- - PR -
お勧め求人情報

**先週の人気講座ランキング**
〜CCNA編〜
| ◆ | 企業の仮想化に足りない“発想”とは? 仮想化運用管理のキモは意外なところに! New! |
| ◆ | 操作もマニュアルも分かりやすい! ユーザー視点で開発されたPC管理ツール New! |
| ◆ | 仮想化すればコストは削減できるか? 仮想化に必要な「3つの視点」を解説する |

| ◆ | セキュリティを知り尽くす上野氏が登壇! @ITメールソリューションLive! in Tokyo |
| ◆ | 運用管理の課題を“2つの観点”から分析 ユーザー満足度の高い「仮想環境」とは? |
| ◆ | 世界に通用するストレージの作り方とは? 製品に込めた思いを富士通の開発者に聞く |

| ◆ | OSSで手間も時間も、障害も減った―― 「マピオンの事例」オープンソース活用法 |
| ◆ | 「ノートPCの持ち出し禁止」で大丈夫? 情報漏えいを防ぐ管理手法とインフラは? |
| ◆ | 1日の処理を1秒に――MySQLの達人が語る 「コスト削減」できるチューニング |

| ◆ | ドキュメント作成を自動化して、SEの作業 効率を大幅アップ! Visio 2007の魅力 |
| ◆ | 急速に広がるHyper-Vでのサーバ仮想化 そのベストプラクティスをデルが解説 |
| ◆ | @IT主催セミナーで語られた、「担当者に 求められるセキュリティ対策」をレポート |

| ◆ | @IT「Windows 7」 特設サイトオープン! 最新情報・移行ノウハウを公開しています |






