[インタビュー] セキュリティ診断会社の「脆弱性を見つける以外のシゴト」(NTTデータ先端技術) 2ページ目 | ScanNetSecurity
2025.12.06(土)

[インタビュー] セキュリティ診断会社の「脆弱性を見つける以外のシゴト」(NTTデータ先端技術)

山下「サービスの安全性を本当に高めたいなら、セキュリティ診断で見つかった問題点を一つ一つ修正していくだけではもう不十分である現実を示していると思います。」

特集 特集
PR
「現場経験者」が多いNTTデータ先端技術株式会社のセキュリティ診断員たち。左から セキュリティ事業部 片岡 湧 氏、新田 裕介 氏、山下 昌弘 課長、滝沢 健 氏、坪田 充弘 氏
「現場経験者」が多いNTTデータ先端技術株式会社のセキュリティ診断員たち。左から セキュリティ事業部 片岡 湧 氏、新田 裕介 氏、山下 昌弘 課長、滝沢 健 氏、坪田 充弘 氏 全 3 枚 拡大写真
――脆弱性診断という仕事に、脆弱性をたくさん見つける以外にどんなゴールがあるんですか?

脆弱性検知はもちろん重要です。しかし「他社で見つからなかった脆弱性を見つけてくれた」と言っていただくことに、決して満足しないようにしています。当社ではセキュリティ診断を、脆弱性を数多く「見つける」ことよりも、お客様のシステムをよりセキュアで安全な状態に「導く」ことが重要だと考えています。

NTTデータ先端技術はお客様に「質問の多いセキュリティ会社」と呼ばれています。それは、仕事に着手する前に私たちが、ヒアリングの時間をいただいて、たくさんの質問をするようにしているからです。

――どんな質問をするのですか。

お客様のシステム全体について、システムの内容はもちろん、構築時期、セキュリティ方針、ネットワーク構成、利用ユーザー数などを確認させていただき、今回どのような目的で診断を受診されるのかヒアリングするようにしています。

また診断実施期間中においても、お客様システムの特有の使い方や、重要情報などを都度確認しながら、診断作業を進めます。

だからこそ、単に脆弱性を見つけるだけでなく、お客様に合った適切なサービスを提供することができ、診断後の対策方針などのアドバイスについても円滑におこなえているように思います。そして、その結果お客様のシステムをより安全な状態に導くことができていると思っています。

――たくさんの質問をすることが、検知率と満足度の向上につながっているということですね。

わかりませんが、それがお客様のシステムの安全とサービスの向上に通じているとしたら嬉しい限りです。

――見つかった脆弱性を報告した後の、改修や対策も重要ですね。

診断結果レポートに記載させていただくセキュリティ対策は、理想的な対策ではあるものの、実際に構築・運用している現場の方々にとっては、実施が困難なものや、システムへの影響を考慮して、すぐに対応できないケースも少なくありません。

そのような場合に、現実的な対処方法を探すコンサルティングを行います。診るだけでなく「治す」「今後も新たな脆弱性が出ないような対策を講じる」診断サービスでありたいと考えているからです。

上流工程の仕様によって作り込まれる脆弱性の話をしましたが(前回「セキュリティ診断で検知される脆弱性の傾向に変化あり」を参照)、いまやサービスの安全性を本当に高めたいなら、セキュリティ診断で見つかった問題点を一つ一つ修正していくだけではもう不十分である現実を示していると思います。

――脆弱性を見つけるだけの診断サービスはコモディティ化していく可能性もありますね。しかし、そんなサービスを支えるには、ヒアリングや業務理解など、診断技術以外の幅広い知識やスキルを持つ人材の確保と育成が重要ですね。
  1. «
  2. 1
  3. 2
  4. 3
  5. 続きを読む

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 流出先での営業活動が新たに判明 ~ ヤマト運輸の元従業員による情報不正持ち出し

    流出先での営業活動が新たに判明 ~ ヤマト運輸の元従業員による情報不正持ち出し

  2. 期限警告 金銭未払 情報漏えい ~ 迷惑メール「HEUR:Hoax.Script.Scaremail」が受信者を脅しそして煽る 5 つのパターン

    期限警告 金銭未払 情報漏えい ~ 迷惑メール「HEUR:Hoax.Script.Scaremail」が受信者を脅しそして煽る 5 つのパターン

  3. 191.4万件の個人情報が漏えいした可能性 ~ アサヒグループホールディングスへのランサムウェア攻撃

    191.4万件の個人情報が漏えいした可能性 ~ アサヒグループホールディングスへのランサムウェア攻撃

  4. FortiGate の SSL-VPN 廃止受けた設定最適化サービス

    FortiGate の SSL-VPN 廃止受けた設定最適化サービス

  5. 新報国マテリアルにランサムウェア攻撃、ファイルの一部暗号化とバックアップデータ等の一部削除を確認

    新報国マテリアルにランサムウェア攻撃、ファイルの一部暗号化とバックアップデータ等の一部削除を確認

ランキングをもっと見る
PageTop