❖ HR Dictionary

サイバーレジリエンス

Reading サイバーレジリエンスEnglish Cyber Resilience

サイバーレジリエンスとは、サイバー攻撃やシステム障害が発生した際に、事業の継続性を維持し、影響を最小限に抑えて早期に回復する組織の対応力を指す概念です。

⌖ Detail

サイバーレジリエンスとは?攻撃を前提とした事業継続力を解説

はじめに

サイバー攻撃の手口は年々巧妙化しており、どれほど対策を講じても侵入を完全に防ぎきることは難しくなっています。攻撃を受けないことだけを目指すのではなく、攻撃を受けても事業を止めない、早く立て直すという発想への転換が求められています。この考え方を表す概念が、サイバーレジリエンスです。限られた予算や人員の中で何を優先して備えるべきかを考える上でも、この視点が役立ちます。

サイバーレジリエンスとは?

サイバーレジリエンスとは、サイバー攻撃やシステム障害が発生した際に、事業の継続性を維持し、影響を最小限に抑えて早期に回復する組織の対応力を指す概念です。

従来のサイバーセキュリティが侵入させない、被害を防ぐという予防に重点を置くのに対し、サイバーレジリエンスは侵入される可能性があることを前提に、検知、対応、復旧までを含めて事業を守るという考え方に立ちます。両者は対立する概念ではなく、予防を担うサイバーセキュリティと、事後の対応力を担うサイバーレジリエンスを組み合わせることで、より強固な体制が実現するとされています。

米国NIST(国立標準技術研究所)が示すサイバーセキュリティフレームワークでは、特定、防御、検知、対応、復旧という5つの機能が示されており、このうち検知・対応・復旧の部分が、サイバーレジリエンスの中核をなすとされています。

事業継続計画(BCP)と関連が深い概念でもあり、地震や災害への備えと同様に、サイバー攻撃という脅威に対しても、平時からの備えと発生後の対応手順を用意しておく発想が土台にあります。

よく使われるシーン

情報システム部門が事業継続計画(BCP)を見直す際、サイバー攻撃を想定したシナリオを組み込む場面で使われます。人事部門では、インシデント発生時に誰がどう動くかを定めた対応体制の整備や、全社員向けのセキュリティ教育・訓練を企画する際に登場する考え方です。取引先からサプライチェーン全体のセキュリティ体制について確認を求められる場面でも、自社の対応力を説明する材料として使われます。経営層への報告で、セキュリティ投資の考え方を説明する際にも用いられます。

サイバーレジリエンスを理解することの重要性

人事担当者がこの概念を理解しておくことには、実務上の意義があります。第一に、インシデント対応には情報システム部門だけでなく、広報や人事を含めた全社的な体制と役割分担が必要だと理解できます。第二に、全社員向けのセキュリティ教育や訓練を、単発の研修ではなく継続的な取り組みとして位置づけられます。第三に、緊急時に落ち着いて行動できる人材の育成や対応マニュアルの整備が、採用・育成計画に組み込むべき要素だと気づけます。第四に、セキュリティ人材の採用や定着が経営上の重要課題であるという認識を持てます。

実務で活かすためのチェックポイント

インシデント発生時の初動対応について、誰がどう動くかを定めた体制を人事部門も含めて整備します。

全社員向けのセキュリティ教育を、単発ではなく定期的な訓練として企画します。

事業継続計画(BCP)の中に、サイバー攻撃を想定したシナリオが含まれているかを確認します。

セキュリティ人材の採用・育成・定着を、経営課題として人材計画に位置づけます。

インシデント発生時の社内外への情報発信について、広報部門とあらかじめ連携体制を確認します。

よくある質問

サイバーセキュリティとは何が違うのですか。

サイバーセキュリティは攻撃を防ぐ予防に重点を置くのに対し、サイバーレジリエンスは攻撃を受けた後の対応と早期復旧に重点を置く点が異なります。両者は補完し合う関係にあります。

人事部門はどのように関わるのですか。

インシデント対応時の役割分担の整備、全社員向けの教育・訓練の企画、セキュリティ人材の採用や育成といった形で関わります。

中小企業でも取り組む必要がありますか。

規模にかかわらず、取引先や顧客の情報を扱う以上、平時からの備えと発生後の対応手順を用意しておくことが望まれます。

事業継続計画(BCP)との関係はどうなっていますか。

自然災害への備えと同様に、サイバー攻撃という脅威への備えと対応手順を組み込む形で、BCPの一部として扱われることが増えています。

具体的にどのような訓練が行われますか。

標的型メール攻撃を想定した訓練や、インシデント発生を想定した対応シミュレーションなどが行われます。

NISTのフレームワークとはどのような関係がありますか。

米国NISTが示すサイバーセキュリティフレームワークのうち、検知・対応・復旧という機能が、サイバーレジリエンスの考え方と重なります。自社の対策がどの機能をカバーしているかを整理する参考になります。

自社の人材育成・組織課題に関するご相談

セキュリティ意識を高める社員教育や、インシデント対応体制の整備、関連人材の採用・育成についてお悩みの場合は、お気軽にご相談ください。貴社の状況に応じた取り組みをご提案いたします。

https://wonderful-growth.com/contact

関連情報

  • カテゴリ:IT・DX
  • スラッグ:cyber_resilience
  • 想定URL:https://wonderful-growth.com/swk/hr_words/cyber_resilience
  • 関連用語:サイバーセキュリティ、ゼロトラストセキュリティ、マルウェア

✺ Editor’s Memo

現場での運用は、業界・規模・組織文化によって大きく変わります。記事内のインタビュー事例も併せて参考にしてください。

— SHARE with カイシャの育成論 編集部