ASUEITO ADVISORY

【セキュリティブログ】攻撃されても立ち直れる会社へ──リスクコントロールが支えるBCP

熱海 徹

企業の中で「もっとITの備えを強くしたい」「サイバー攻撃を受けても早く立ち直れるようにしたい」という声が増えてきました。どれだけ対策をしていても、攻撃してくる側のレベルが高く、完全に防ぐことは難しい。だからこそ、攻撃される前提で“どうやって会社を立て直すか”を考えることが、以前よりも重要になっています。

私自身、若い頃からバックアップの重要性を叩き込まれてきました。毎日バックアップを取るのは当たり前で、もはや歯磨きのようにルーチン化されていました。しかし、バックアップを取っているからといって「本当に戻るのか」という不安は、ずっと消えませんでした。特にサーバー障害やサイバー攻撃が絡むと、手順書どおりに進む保証はどこにもありません。

以前、メールサーバーの復元を担当したことがあります。バックアップの“戻しポイント”をどこにするか、途中で処理が止まったらどうするか、復旧まで何時間かかるのか──その積算がとても難しかった。手順はあるのに、実際に戻してみると想定外の事象が次々に出てきて、「これは本当に元に戻るのか?」と胃が痛くなるような時間を過ごしたのを覚えています。 この経験が、私の中で“復旧のリアル”を強く刻みました。

だからこそ、強い会社には共通点があります。それは、高価なセキュリティ製品を持っていることではありません。止まった瞬間に迷わず動ける状態が、事前に整っていることです。そして、この「迷わず動ける状態」は、実はほとんどお金をかけずに作れます。

そのためにまず必要なのは、会社がどこに頼っているのかを知ることです。自社のシステムのことはよく理解していても、事業がどこに依存しているかとなると、意外なほど見えていません。物流やクラウド、決済サービス、認証、SaaS、保守会社など、事業は多くの外部サービスに支えられています。支援の現場で私がよくお願いするのは、「会社が止まる可能性がある外部を10個だけ挙げてください」という作業です。紙とペンだけでできる簡単な作業ですが、10個挙げるだけで会社の弱い部分が驚くほど浮かび上がります。

ここで初めて、“リスク”という言葉が具体的な意味を持ち始めます。リスクとは、難しい専門用語ではなく、「会社が困る可能性があること」です。そしてリスクコントロールとは、その“困る可能性”を減らしたり、起きても被害を小さくしたりするための工夫のことです。つまり、リスクをゼロにするのではなく、リスクとうまく付き合うための準備だと言えます。

その準備の一つが、止まったときの「時間」を想像することです。物流が止まったら何時間後に在庫が尽きるのか。認証が止まったらどの業務がその瞬間に動かなくなるのか。オンライン注文は続けられるのか。お客様への案内は誰が、どの情報をもとに、いつ行うのか。こうした“時間の想像”は、リスクコントロールの中でも非常に効果があります。時間を意識することで、どこを優先して守るべきかが自然と見えてくるからです。

そして、訓練は難しいシステムを使うものではなく、人の動きを整えるものです。連絡先が古くないか実際に電話してみる。代わりの手順を現場の担当者が本当に使えるか試してみる。手作業に切り替えたとき、どこまで業務が続けられるか確認する。外部が丸三日止まったときの「静かな三日間」を想像しながら動いてみる。どれも特別な道具はいりませんが、やってみると驚くほど多くの問題が見つかります。

私は以前、毎月バックアップの“戻し訓練”をしている企業を支援したことがあります。戻したときにどの業務が動くのか、どの部署がどの順番で再開するのか──復旧の“地図”が事前に描かれていました。だからこそ、障害が起きたときも迷いがありませんでした。バックアップは取るだけでは意味がなく、「どの時点のデータなら安全なのか」「戻した瞬間に他のシステムと整合性が崩れないか」を判断できる状態が整っていることが重要です。

こうした準備を積み重ねていくと、会社の“強さ”が静かに底上げされていきます。特別な機械や高価な製品が会社を守るのではなく、日常の中で積み重ねた小さな工夫が、いざというときの支えになります。事業の強さは、派手な仕組みではなく、止まった瞬間にどれだけ落ち着いて動けるかで決まります。私は、これこそが現代のBCPの本質だと考えています。

上部へスクロール