[Black Hat USA 2014 レポート] デロイト トーマツ のサイバーセキュリティチームの実態(2)監査法人がサイバーリスクに取り組む理由 | ScanNetSecurity
2024.04.25(木)

[Black Hat USA 2014 レポート] デロイト トーマツ のサイバーセキュリティチームの実態(2)監査法人がサイバーリスクに取り組む理由

「グローバルで見ると、企業のサイバーセキュリティを監査法人が牽引しているケースを多く見かけます。トーマツは日本では会計監査のイメージが強いですが、グローバルでは総合コンサルファームとして認識されています。」

特集 特集
デロイト トーマツ サイバーセキュリティ先端研究所 白濱直哉氏
デロイト トーマツ サイバーセキュリティ先端研究所 白濱直哉氏 全 3 枚 拡大写真
「4大会計事務所」のひとつとして、監査法人としてその名を知られるデロイト トーマツ グループは、国毎にサイバーセキュリティチームを擁し、SOC 運営やマルウェア解析、C&C サーバ調査まで行い、かつ国際間で情報共有と連携を積極的に行っている。Forbes誌のリストに載るグローバル企業の多くを顧客に持ち、世界150か国にメンバーファームを持つことを考えると、大手セキュリティベンダを超える情報収集力を持つことは疑いない。

8月に米ラスベガスで開催された Black Hat USA 2014 に集結した、デロイト トーマツ グループの、海外及び日本のサイバーセキュリティチームに取材し、共通点や、国別に異なる個性を明らかにする本稿後編では、東京のサイバーセキュリティチームに属する、デロイト トーマツ サイバーセキュリティ先端研究所の白濱直哉氏と岩井博樹氏に話を聞いた。



――改めて、トーマツがサイバーリスクに取り組む理由と役割を教えて下さい。

白濱氏
好奇心や愉快犯による犯行から、機密情報や金銭を目的としたサイバー犯罪が増えたことで経営者の意識が明確に変わりました。経営陣がサイバー攻撃を経営リスクのひとつとして認識するようになったのです。企業の経営層と関係の深い弊社では、15年ほど前から、サイバーリスクを事業継続に関わる問題として、グローバル全体で各国に専門部署を立ち上げて取り組むようになりました。

アメリカの大手企業ではサイバーリスクに関する情報開示が非常に進んでいます。投資家がセキュリティ投資や、社内のセキュリティ体制の状況を投資判断の材料とするためで、日本でもいずれそうなると考えています。


―― KPMG や PwC などの大手監査法人がここ数年の間に同様のサイバーリスク対応部署や事業を立ち上げていますが、デロイト トーマツの特長はどこにありますか。

白濱氏
研究所のテーマのひとつでもありますが、マネジメントとテクニカルの両方に高いスキルを持ち、両者を融合させたコンサルティングを提供できることです。昨今のサイバー攻撃に対応するには、この両者のバランスがとれていないと実効性のある対応は行えないと考えています。日本のサイバーリスクサービスのメンバーは現在60名弱体制ですが、管理やコンプライアンスのチームと、技術チームがちょうど半分ずつの人数に分かれています。大手のITセキュリティ企業と比べると多い人数ではありませんが、監査法人の部隊としては一定の規模だと思います。

――逆にたとえ大規模でもドメスティックなIT企業にはないメリットして、世界各国のデロイトとの連携や情報共有がありますね。

岩井氏
日本のサイバーセキュリティチームにはまだ SOC はありませんが、グローバルのデロイトの SOC は、たとえば犯罪組織が運営する C&C サーバに侵入して情報を集めるような調査能力を持っています。不正アクセスの定義は各国の法律によって異なっており、日本では不正アクセスになることでも他国ではそうではなく、グローバルで活動している我々は日本では得られない知見を収集し調査研究ができます。昨晩は、Black Hat に集まった世界のデロイト トーマツ のサイバーチームが集まってパーティを開きましたし、そうした密な意見交換といった協力関係が強さにもつながっています。

ただし、最近の傾向として、海外とインテリジェンス共有できない事案も増えてきています。たとえばソフトウェアのアップデート機能を悪用した攻撃は、一部の国だけでしか観測されておらず、標的型攻撃が増えることで、この傾向は加速するかもしれません。グローバルにつながる必要はありますが、各地域の知見蓄積はいままで以上に重要になっていくでしょう。

――デロイト アルゼンチン サイバーセキュリティチーム ディレクター Luciano Martins 氏は、組織作りの秘訣として情熱という言葉を何度も挙げていました。日本のチームが大事にしていることはありますか。

白濱氏
セキュリティ技術者とコンサルタントとしてのバランス感覚と、新しいことや知らないことに対する興味です。ITやセキュリティの世界は変化が非常に早く、興味をもって取り組まないとどんどん遅れていきます。パッションという言葉はいいなと思っています。トップを走りたいなら、こういう国際会議にも積極的に参加してネットワーキングしていくことも大事ですね。

岩井氏
興味を持つためには、何が面白いのかがわかる、知識と経験も不可欠です。私が話をしたアルゼンチンチームのメンバーは、コンピュータゲームデザインを専門としていたと聞きました。土台となる基礎があってはじめて、面白いと思えるのだと思います。

――日本のサイバーセキュリティチームの抱負を聞かせて下さい。

白濱氏
グローバルで見ると、企業のサイバーセキュリティを監査法人が牽引しているケースを多く見かけます。トーマツは日本では会計監査のイメージが強いですが、グローバルでは総合コンサルファームとして認識されています。我々も、情報システム部門の危機感を経営者に伝える橋渡しをしたり、経営の観点から脅威を評価しそれを防ぐためのセキュリティ投資の可否判断を支援したりといった、サイバーセキュリティ対策を牽引していける組織となれるよう取り組んでいきたいと考えています。トーマツグループは幅広い専門性をさまざまな社会課題解決にいかすことで、事業を通じて我が国の持続的な発展に寄与したいと考えており、我々のチームもその信念に基づいて活動しています。私達が支援できることがあればお気軽にご相談いただければと思います。

――ありがとうございました。

《高橋 潤哉( Junya Takahashi )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  2. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  3. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  4. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  5. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  6. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  7. 情報処理学会、高等学校情報科の全教科書の用語リスト公開

    情報処理学会、高等学校情報科の全教科書の用語リスト公開

  8. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  9. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

    国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

  10. LINE client for iOS にサーバ証明書の検証不備の脆弱性

    LINE client for iOS にサーバ証明書の検証不備の脆弱性

ランキングをもっと見る