情報セキュリティ
公開日:2026年4月28日
従業員数300名規模で住宅設備施工を主たる事業とするI社は、直近10年間で施工のスケジュール管理、海外を含む仕入先への発注、顧客管理、施工図面管理等をクラウドベースのアプリケーションで行うようになるなど、業務におけるインターネットへの依存度が急激に高まっている。一方で、社内のITインフラ管理は従来からのまま、外部接続は電子メール(SaaS型のWebメール)とウェブの閲覧程度という前提のもと、社内のPCにウイルス対策製品を導入しファイアウォールでフィルタリングを行う程度の対策にとどまっていた。そのような状況の中、ある日突然発注システムへのログインが拒絶されるようになり、クラウドサービス事業者に照会したところ、自社のPC1台が悪意の攻撃者に乗っ取られ、サイバー攻撃の踏み台となっていたことで、クラウド事業者が自社への接続を遮断していたことが明らかとなった。I社の社長は同社のCIOを兼ねる総務部長に対して再発防止の対策を指示したが、I社にはサイバーセキュリティに詳しい人材がおらず、社内で議論してもどうすればよいのかの判断ができない。総務部長は自社の実態に応じた対策の実践について、施工の際に共同作業を行うことが多い他社の対策事例や得意先企業のセキュリティ部門のアドバイスを参考にしながら、対策案を検討することにした。
総務部長が実践したステップは以下の4点である。
総務部長は得意先企業のセキュリティ部門担当者から、再発防止には以下の3種類の対策が必要とのアドバイスを得た。
これらの具体的な実践方法まで得意先担当者に頼るのは難しそうであったので、総務部長は地元の情報処理安全確保支援士資格を有するITコーディネータにコンサルティングを依頼し、作業の洗い出しを行った。この検討状況を表に示す。
| 分類 | 実践すべき作業の例 | I社の方針 |
|---|---|---|
| (1)自社での対応が必須 | -対策予算の確保
-得意先や関係者への説明・対応
|
役員や担当者が研修等に参加して必要な知識・スキルを習得した上で実施 |
| (2)自社で対応すべきだが単独での対応は困難 | -セキュリティに関する対策立案・ルール整備
-外部委託先の選定
-従業員教育
-インシデント発生時の現場対応
|
ITコーディネータにコンサルティングを委託して、そのアドバイスをもとに自社の担当者が実施 |
| (3)外部委託が可能能 | -EDRの管理、セキュリティ監視
-トラブルの原因究明
-法務への助言(弁護士等)
|
担当者が調達時に必要な知識・スキルと専門家とのコミュニケーションスキルを習得した上で委託にて実施 |
ITコーディネータはこの整理をもとに、外部委託可能な作業であっても外部に丸投げで済むものではなく、
自社で行うべきセキュリティ対策とその実践状況を把握しておく必要があり、その手段としてベンダとのコミュニケーション能力も必要になることを説明した。またI社で必要としている外部委託先の選定手段として、「情報セキュリティサービス基準適合サービスリスト」及び「サイバーセキュリティお助け隊サービス制度」(いずれも「参考情報」参照)を紹介した。
結論として、I社では外部委託する作業については「サイバーセキュリティお助け隊サービス」のうち、I社が求める条件を満たすものと契約することとした。担当者の育成に関しては、1名のみでは退職時の継承に難があると考え、社員2名を対象とする以下の取組を通じて、自社でのセキュリティ管理を行うのに必要な知識・スキルを確保することとして、予算措置を含む社長の承認を得た。
2026年4月28日
新規公開