ビジネスの事情把握し絶妙なラインでセキュリティを提案し実行 ~ CAのセキュリティ選任組織 | ScanNetSecurity
2024.04.26(金)

ビジネスの事情把握し絶妙なラインでセキュリティを提案し実行 ~ CAのセキュリティ選任組織

株式会社サイバーエージェントは3月24日、同社の主席エンジニアによる対談「『免役』のようなセキュリティチームを作りたい」を発表した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー

 株式会社サイバーエージェントは3月24日、同社の主席エンジニアによる対談「『免役』のようなセキュリティチームを作りたい」を同社公式オウンドメディアに掲載した。システムセキュリティ推進グループマネージャーとして「P-Sec Team」を統括する野渡志浩氏と、同チームメンバーの一員で子会社CAM、タップルのCTOを務める船ヶ山慶氏が、セキュリティ対策について語っている。オウンドメディアの記事だがニュースとしての価値があると判断し紹介する。

 同社では、情報セキュリティに関わるリスクに迅速に対応するため、執行役員を含む各事業、情報システム、法務、広報、内部監査、セキュリティ推進からなる、グループ横断の「ITセキュリティ戦略室(CyberAgent CSIRT)」を組織している。また、情報セキュリティインシデントの予防と円滑な対応を目的に、セキュリティ実務経験者による専任組織「システムセキュリティ推進グループ」を設置している。

 同社で2021年に発足したプロダクトセキュリティマネジメントの強化を目的とした「P-Sec Team」では、各管轄のセキュリティ対策に関わる責任者を設置し、重大インシデント対応の際に各プロダクトの開発担当との連携を図っている。

 同社ではこれまで、インシデント発生時は該当するプロダクトに対し個別のセキュリティ措置を講じるという対応をしてきたが、「Apache Log4jの脆弱性」や「医療機関を狙ったランサムウェア」など、セキュリティインシデントがプロダクトやサービスだけでなく社会インフラにまで重大な影響を与えている現状を鑑み、「サイバーエージェントグループの組織力を活かした予防活動」も含めて取り組むよう、「対策」から「予防」にシフトしている。

 同社で取り組む「予防」では、「何を、何から守るのか?」が重要で、そのため各事業がどんな情報を保持し、どんなセキュリティリスクを内包しているのかを正確に把握しておく必要があるとしている。同社では予防策の一つとして、各管轄のセキュリティ責任者と連携し個人情報を含めたパーソナルデータの扱いやセキュリティ対応について、プロダクトごとに可視化を進めた「プロダクトデータベース」の作成を挙げている。

 同社では社内にセキュリティ専門組織を構築し、自社で対策を行っているが、その最大のメリットとして、「各プロダクトのビジネス的なニーズを汲み取り、絶妙なラインでセキュリティ対策を提案し、実行してくれること」を挙げている。

 一般的には、セキュリティ対策という観点で課された役割を果たすために、事業状況を加味せずに一貫して厳しいセキュリティ対策を講じるよう要望されているが、同社ではむしろ、システムセキュリティ推進グループに相談した方が、プロダクトにとってメリットがある状態になる状態を自然に作り出せていることが、社内にセキュリティ専門組織を構築している最大のメリットとしている。

 同社では「プロダクトにとってのメリット」を重視し、セキュリティを強化することで、事業にとってメリットになることが事業の成功につながるよう意識しているという。

《高橋 潤哉》

関連記事

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  3. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  4. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  5. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  6. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  7. 情報処理学会、高等学校情報科の全教科書の用語リスト公開

    情報処理学会、高等学校情報科の全教科書の用語リスト公開

  8. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

    国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

  9. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  10. LINE client for iOS にサーバ証明書の検証不備の脆弱性

    LINE client for iOS にサーバ証明書の検証不備の脆弱性

ランキングをもっと見る