ITの世界では、製品やサービスの機能、価格、提供形態が短い期間で変わっていきます。数年前に新しかった製品が定番になったり、当時は注目されていなかった考え方が、今になって重要になったりすることもあります。
一方で、情シスが向き合う問いには、時間が経っても大きく変わらないものがあります。
クラウドネイティブのYouTubeチャンネルには、複数の動画シリーズがあります。本記事では、過去の配信から現在にも通じる部分を再編集した「お風呂で情シスラジオ」の切り抜き動画を紹介します。
各切り抜き動画では、個別の製品情報だけでなく、現在の情シスにも通じる「問いの立て方」を確認できます。
1. 何を課題と捉え、何を解決するのか
製品や技術を検討するとき、最初に機能比較から始めると、いつの間にか「高機能なものを選ぶこと」が目的になりがちです。しかし、本来先に確認すべきなのは、何に困っていて、導入後に何が変わればよいのかです。
VPNやZTNAを題材に、脆弱性、性能、ログ、運用体制など、接続手段を選ぶ前に確認したい論点を扱っています。
この動画から考えたいのは、VPNかZTNAかという方式の選択だけではありません。何を守るための接続なのか、どの規模・利用条件を想定するのか、何を解決できればよいのかを整理することです。
- 何を守るための接続なのか
- 想定する規模・性能を満たせるのか
- 解決した状態を何で確認するのか
これらが曖昧なままでは、導入後に「機能はあるが、課題は解決していない」という状態になりかねません。
2. 導入後に誰が運用するのか
EDRを題材に、製品の機能や検知性能だけでなく、導入後の運用を誰が担うのかを考えます。
製品が「動く」ことと、自社で「使いこなせる」ことは別です。自社と外部サービスの役割分担を含め、導入後も無理なく運用できる体制を事前に考えておく必要があります。
3. 何を外部へ任せ、何を自社で持つのか
外部サービスを使うことは、すべてを外部に任せることではありません。どこを外部に任せ、どこを自社で判断・運用するのかを決めることも、情シスに求められる設計の一つです。
AIを題材に、特定のサービスに依存せず、自社の判断で選択肢を見直せる設計について考えます。
重要なのは、特定のサービスを使うかどうかではなく、サービスの変化に応じて、自社の判断で選択肢を見直せる設計を持つことです。
4. 備えと前提を、どのように見直すのか
一度決めた製品や運用が、いつまでも最適とは限りません。環境、脅威、組織体制、利用者の状況が変われば、当初の前提も変わります。
そのため、導入時に決めたことを守るだけでなく、備えと前提を定期的に見直す仕組みが必要です。
情報セキュリティ事故対応アワードを題材に、事故対応の事例から、自社に必要な備えや運用を考えます。
この動画を通じて考えたいのは、事故の内容をそのまま自社に当てはめることではありません。自社の事業やITへの依存度に照らして、備えと前提を見直すことです。
まとめ:製品が変わっても、確認したい4つの問い
製品や技術が変わっても、情シスが向き合う判断の前提には、変わりにくいものがあります。重要なのは、製品の機能を自社の課題、運用、責任分担、継続的な改善にどう結びつけるかです。
「お風呂で情シスラジオ」の切り抜きシリーズでは、ほかにも動画を公開しています。
情シスの判断軸を考えるきっかけとして、ぜひご覧ください。