Son Dakika
ESEala se corona en Washington con su primer título WTA; Jódar espera su finalESFallece el trompetista Luis Gasca, figura del rock y el jazz, a los 86 añosESEl Gobierno español evita culpar a Marruecos por la crisis migratoria en Ceuta y critica a la oposición y la UEESEl comercio de oro y goma arábiga alimenta la guerra de SudánESVon der Leyen pide más control fronterizo y barreras físicas tras crisis en CeutaESFrancia no firma la carta de censura a España por la política migratoria en CeutaESIsrael intensifica ataques en Gaza mientras Hamas condiciona su desarmeESFallece Mattia Maestri, el niño que estuvo 7 años en estado vegetativo tras ingerir queso contaminadoESPeriodista rusa Xenia Fedorova abandona Francia tras orden de expulsiónESZapatero recurre la investigación de sus cuentas bancarias en el caso Plus UltraESEala se corona en Washington con su primer título WTA; Jódar espera su finalESFallece el trompetista Luis Gasca, figura del rock y el jazz, a los 86 añosESEl Gobierno español evita culpar a Marruecos por la crisis migratoria en Ceuta y critica a la oposición y la UEESEl comercio de oro y goma arábiga alimenta la guerra de SudánESVon der Leyen pide más control fronterizo y barreras físicas tras crisis en CeutaESFrancia no firma la carta de censura a España por la política migratoria en CeutaESIsrael intensifica ataques en Gaza mientras Hamas condiciona su desarmeESFallece Mattia Maestri, el niño que estuvo 7 años en estado vegetativo tras ingerir queso contaminadoESPeriodista rusa Xenia Fedorova abandona Francia tras orden de expulsiónESZapatero recurre la investigación de sus cuentas bancarias en el caso Plus Ultra
Newsgather
Geriサイバーセキュリティにおける3つのジレンマ:投資対効果、予測不能さ、非対称性
サイバーセキュリティにおける3つのジレンマ:投資対効果、予測不能さ、非対称性
Gelişiyor
ITmedia25.05.2026Teknoloji10 dk okumaJapan

サイバーセキュリティにおける3つのジレンマ:投資対効果、予測不能さ、非対称性

Hızlı Bakış

サイバーセキュリティ担当者は、投資対効果、攻撃者の予測不能さ、防御側の情報の非対称性という3つのジレンマに直面する。これらは経営者のセンスや担当者の心理的ストレスを問うものであり、ビジネス継続のためには「あがき続ける」ことが求められる。

Yapay zekâ özeti

Yazı boyutu

ジレンマその1 終わりのない「投資対効果」

まず、簡単なものから説明しよう。企業の成長戦略において、セキュリティへの投資は、製品開発やマーケティング活動など他のビジネス領域と比べて利益的なリターンが望めるものではない。

安全性という観点はビジネスにおいて重要だが、ユーザーが直接影響を受ける車や建物などの安全性と比べると、自社組織やシステムを守るための安全性は、多少の対外的なアピールになったとしても、本質的にはコストでしかない。

もちろん昨今の深刻なセキュリティインシデントなどを前に、セキュリティに対する投資は非常に大切ではあるが、必要以上の投資は無駄につながる。企業にとって資金や人的リソースは限られている。従って、企業の成長戦略においては以下の二律背反のジレンマに常に向き合う必要がある。

これは端的に言うと、「セキュリティにどれくらいお金をかけるべきなのか」という問いにおけるジレンマだ。必ず考えなければならない事柄ではあるが、バランスの問題であり、各社でコントロール可能な領域でもある。だからこそ経営者のセンスが問われる部分と言える。

ちなみに坂本さん(仮)は予算配分の権限がないので、与えられた予算で最善を尽くすしかない。中間管理職のジレンマはどの業界も変わらない。

ジレンマその2 自社の「合理性」 vs. 攻撃者の「予測不能さ」

次のジレンマも非常に重要な点なので、丁寧に説明したい。

サイバーセキュリティではこちらの意志や合理性とは関係なく、害を及ぼしてくる敵がいる。本質的に、“やらされる”領域であるが故に、サイバーセキュリティが思い通りになることは基本的にあり得ない。何をするにしても相手は常に隙間を狙い、裏をかいてくるため、どんなに合理的に考えても、いつまでたっても「これでいいのだろうか?」という疑問が残ってしまう。

なお、坂本さん(仮)は非常に優秀で客観的なマインドセットを持ち、かつ組織に対して強い責任感を持つ人だ。こういった人はなおさら深く悩んでしまう。現在の合理性と将来の不確実性との間で意思決定を迫られるジレンマだ。しかも選択肢がいくらでもあり、かつ、何をやっても100%が保証されない状況で選択をするのはことさら難しい。

実際にこれまで私が対処してきたインシデントの中には「こんなの事前に予測対処できるわけない」と言わざるを得ないような、想定外の侵入経路を突かれたケースもあった。それなりにモニタリングしていても対応が間に合わないような、圧倒的に洗練、自動化された水平展開もあった。

バグバウンティ(脆弱性報奨金制度)の領域においても、「よくこんな事を思い付くな」と驚嘆する奇抜な発想で、世界トップレベルのホワイトハッカーがエクスプロイトに成功するケースもしばしば見てきた。

そもそも、クロスサイトスクリプティング(Webサイトの脆弱性を突き、悪意あるスクリプトをユーザーのブラウザで実行させる攻撃)や、サーバサイドリクエストフォージェリ(本来アクセスできない内部システムへ攻撃者に代わってリクエストを送らせる攻撃)などは、多段ステップで入念に仕込まれるものだ。攻撃者側がどこまで計画的に仕込みを重ねているかは防御側には計り知れず、ある日突然、自社が深刻なインシデントの加害者(踏み台として)になってしまうことさえあり得る。

防御側の予測や想定には限界がある。そしてデジタル技術が年々高度化・複雑化する中、今後は生成AIによる膨大な無差別攻撃も本格化してくるため、予測困難な側面、それに伴う不安との戦いはますます深刻となるだろう。

ジレンマその3 圧倒的な「非対称性」がもたらす心理的ストレス

次のジレンマは、防御側が背負う義務の重さと、相手が見えないことによる「情報の非対称性」から生まれるものだ。

加えて、サイバーセキュリティで厄介なのは、具体的な敵が分からないことだ。仮にこれが戦争のように「やられたらやり返す」ということが許されるのであれば、もう少し文脈は変わってくる。

いざとなったらやり返せば済むのであれば、単なる被害の有無ではなく、パワーバランスや抑止の構造の問題として捉えられ、別のやり方で報復することもできる。奪われたものを奪い返すこともできるかもしれない。ことさら一方的に不安になる必要もない。国防には国防の難しさがあるが、反撃できるかどうかの差は本質的に大きい(ここで政治的な話をするつもりはないが、今日本ではそこが活発な議論となっている)。

しかし、企業のサイバーセキュリティにおいては、相手はこちらが報復できないことを知りつつ、その非対称性を攻めてくる。非常に理不尽極まりない。しかもやられた時のこちらの被害は計り知れない。

なお、この点がセキュリティのジレンマを語る上で大きな要素となる「認知バイアス」にも深く関わってくる。後ほど語るが、サイバーセキュリティは深く学べば学ぶほど、合理性の観点以外に、心理的要素を強く帯びていることが分かる。なぜなら坂本さん(仮)は、不特定多数の敵の存在という継続的なストレスにさらされているからだ。

上級者向けのジレンマ 重要資産の「集中防御」 vs. 組織全体の「総力戦」

さて、冒頭の会話の中に含まれるもう一つのジレンマについて語りたい。これは少し上級者向けだ。セキュリティにそれなりに長く携わる人でないと普段から意識はできていないかもしれない。

前回ランサムウェアの被害に関するエピソードを述べたが、セキュリティにおいては、本当に守らなければならない重要資産(基幹システムや機密情報など)を確実に守るという姿勢が非常に重要だ。企業にとって致命的なインシデントを防ぐことこそが一番の目的なのだ。限られた経営資源を投入する際は、重要な資産を優先的に保護することが求められる。

しかしながら、攻撃者の観点は全く異なる。侵入しやすいところから入る方が手間が少なく、突破できるところから侵入するしかない。すなわち、セキュリティが弱いところ、海外子会社の末端など、管理や対策が行き届かないところが狙われやすい。そうすると全ての末端を徹底対策しなければならなくなってくる。

これは、ジレンマの中でも片方を選ぶと片方が成立しないという二律背反だ。それを同時に成り立たせるのは、企業の一般的な現実において予算上不可能だ。

選択肢AとBは同時に成立しない。組織全体を強くするというのは、ISMS(情報セキュリティマネジメントシステム)などのフレームワークの導入に見られるように、ボトムアップのアプローチとして重要かつ有効ではあるが、最高レベルのセキュリティを全てに適用することは通常予算が許さない。一方で中途半端なセキュリティでは、本格的な攻撃に対して十分とは言い難い。結果的に資産の重要性に合わせて優先度をつけたセキュリティ投資が重要となってくる。にもかかわらず、攻撃者は痛いところを突いてくる。

このジレンマは特に難解なものの一つであるが、実際筆者が普段相対する大手企業においても、しばしば出てくる課題だ。本社をしっかり守らないといけないことは理解しているが、実際発生しているインシデントを見ると、セキュリティ担当者すらいない、タイの子会社であったり、ブラジルの拠点を通じて侵入されていたりしている。

しかし、海外を含めて全ての子会社や拠点を等しく本社レベルで守ることは、コストやリソースの観点から難しい。このような状況における解決の糸口としては、攻撃者が実際に侵入する際の立場に今以上に立って、技術的な文脈からクリティカルな部分に焦点を当てて見ていくとよい。

例えば、ネットワークやサービス、人(端末)がどうつながっているか、共有している資産は何かなど、ブリッジとなるポイントに着目することが重要だ。また、「つなぐのであればセキュリティレベルを合わせる」「セキュリティレベルを合わせられないのであればつながない」というような鉄則が重要だ。

セキュリティとは、生存のために「あがき続ける」こと

サイバーセキュリティには残念ながら「どちらも素晴らしく選択に悩む」という恵まれたジレンマに陥る状況はほぼない。大抵において、どちらもイバラの道なのだ。

仮に上述した経営者Aが「ゼロデイを突かれたらどうせやられるんでしょう、だから脆弱性対策なんてやっても無駄だ」などと言うとしたら経営者失格だ。それは「誰しも突然死や事故死の可能性があるから健康診断なんてやらなくていい」という暴言と変わらない。

通常のビジネス領域における活動は、経営判断で撤退できる。自ら意図して取り組んでいるからである。しかしセキュリティについては繰り返しになるが、“やらされる”領域であるが故に、ビジネスを続け拡大を目指す限り撤退はきない。永遠に戦いは続く。完璧にすることもできないから、何をやっても不安は残るが、何もやらないことも許されない。

生存とはそもそも、あがくことである。つくづく思うが、セキュリティにおいて「ジレンマ」という言葉は大抵の場合、「理不尽」という言葉に置き換えが可能だ。坂本さん(仮)は多分に同情される余地があると私は思う。

İlgili Konular

Bu haber ilk olarak şurada yayınlandı: ITmedia.

İlgili Haberler

元Juice=Juice宮本佳林、AIで10時間生配信システム自作 プログラミング経験なしで「コードは一行も自分で書いていません」
Teknoloji·3 saat önce

元Juice=Juice宮本佳林、AIで10時間生配信システム自作 プログラミング経験なしで「コードは一行も自分で書いていません」

元Juice=Juiceの宮本佳林が、米AnthropicのAIツール「Claude Code」を使い、プログラミング経験なしで10時間のYouTube生配信システムを自作した経緯をブログで公開。5thシングル発売記念の参加型配信で、AIに指示と確認を繰り返して開発。Xでは「技術ブログを書くアイドル」と驚きの声が上がっている。

ITmedia
3 dk okuma
カメラとディスプレイ搭載のAIグラス、「Rokid スマートAIグラス」を試してみた
Teknoloji·4 saat önce

カメラとディスプレイ搭載のAIグラス、「Rokid スマートAIグラス」を試してみた

Rokid スマートAIグラスが7月10日に一般発売され、筆者が1週間試用した。Makuakeで6億円超の支援を集め歴代1位を獲得したこの製品は、カメラとディスプレイを搭載。記事では、AIグラスの現状の機能(単色ディスプレイ、輝度・音量調整、視力矯正の必要性)と未来の可能性について考察する。

ITmedia
3 dk okuma
妻との雑談から生まれた「ぬい活SNS」が4万人ユーザー獲得 「ぬい日和」開発秘話
Teknoloji·6 saat önce

妻との雑談から生まれた「ぬい活SNS」が4万人ユーザー獲得 「ぬい日和」開発秘話

ぬいぐるみと過ごす時間を共有するSNSアプリ「ぬい日和」が、7月下旬に約4万ユーザーを獲得。既存SNSの課題を解決する「なでなで」機能やいいね数非表示設定などが支持され、開発者のShinさんが妻との雑談から着想を得て、AIツールを駆使し約1カ月で開発した経緯が語られる。

ITmedia
4 dk okuma
TikTok、AI生成動画対策を強化 新検出システム導入とリテラシー教育推進を発表
Gelişiyor·10 saat önce

TikTok、AI生成動画対策を強化 新検出システム導入とリテラシー教育推進を発表

TikTokは、AI生成動画の拡散問題に対し、新しい検出システムの導入、国際標準化団体C2PAへの運営参画、AIリテラシー教育基金の倍増を発表した。人気声優の津田健次郎さんの声模倣問題やW杯ディープフェイク動画の事例も挙げ、AIコンテンツの透明性向上と安全な利用を目指す。

ITmedia
4 dk okuma
Bu konuda daha fazlaサイバーセキュリティ