AWS re:Inventで聞いた最も危険な一言

気づかぬまま過ぎ去る会話もあれば、ずっと記憶に残る会話もあります。
AWS re:Inventで、後者の体験をしました。
私が話していたのは、私と同じくクライアントのシステムを設計・管理する責任を持つ別のITビジネスオーナーでした。企業が運用を安全・安定・信頼できる状態に保つために頼るような、そのタイプのプロフェッショナルです。
私たちは私が直面していた非常に現実的な課題について話し始めました。非営利組織のための適切なセキュリティプロトコル、特にパスワード管理の実装についてです。現場経験のある人なら誰でも知っているように、これはほとんど技術的な問題ではありません。人間的な問題です。習慣・抵抗・リスクの過小評価。
彼は聞いて、頷いて…そして私を本当に驚かせることを言いました:
「あまり気にしていませんよ。誰も私をハックしません。そんなに重要じゃないから。」
少し立ち止まって考えてみてください。
これは普通のユーザーではありませんでした。技術に不慣れな中小企業オーナーでもありませんでした。ITプロフェッショナル、他のビジネスを守ることを委任された人でした。
その時点で、これは個人的な意見ではなくなります。システムリスクになります。
侵害を生み出す誤解
サイバーセキュリティには根強い神話があります:攻撃者は「重要な」標的にのみ関心があるという神話です。
大企業。金融機関。政府。
その神話は時代遅れなだけでなく、積極的に危険です。
なぜなら攻撃者は威信の観点では考えないからです。機会の観点で考えます。
彼らは問いません:
- 「この会社はどれくらい大きいか?」
- 「このブランドはどれくらい有名か?」
彼らが問うのは:
- 「侵入するのはどれくらい容易か?」
- 「ここから何にアクセスできるか?」
- 「この接続はどこに続くか?」
中小企業・地域企業・非営利団体は見えない存在ではありません。しばしば標的として好まれます。
なぜか?
彼らは傾向として次のものを持つからです:
- より弱いセキュリティポリシー
- 一貫性のないパスワード慣行
- 限られたモニタリング
- 偽りの安全感
言い換えれば、彼らは鍵のかかっていない裏口です。
あなたは標的ではなく、入口です
多くの人が見落とす最も重要な現実の一つはこれです:
価値があるために有用である必要はありません。
侵害された中小企業は次のものになれます:
- より大きなパートナー組織へのゲートウェイ
- サプライチェーンへの踏み台
- より広範な攻撃の中継ポイント
気づかないうちに「トロイの木馬」になります。
現代の侵害が展開されることが多いのはこのように、最強の防御に対する力攻めではなく、最も弱い接続ノードを通じてです。
怠慢のコスト:パスワード管理
すべてのセキュリティ実践の中で、パスワード管理は最もシンプルで最も無視されているものの一つです。
適切に扱われなければ、即座の露出を生み出します:
- 機密クライアントデータへのアクセスが可能になる
- 内部システムが数分以内に侵害される可能性がある
- 長年かけて構築された信頼が一夜で消える可能性がある
- 規制上の結果が続く可能性があり、そのほとんどは取り返しがつかない
それでも、これはまだ多くの組織が手を抜く場所です。
気にしないからではなく、リスクを過小評価しているからです。
重要な唯一の問い
問いは:
「ハックされるほど重要か?」
ではありません。
その問いは間違った前提に根ざしています。
本当の問いは:
「自分が間違っていたと気づく余裕があるか?」
です。
なぜなら答えを得る時には、すでにダメージが生じているからです。
実際的な視点
ビジネスを運営しているか、他者のITシステムを管理しているなら、セキュリティを二次的な懸念のままにすることはできません。
今日の環境では。今日の脅威の景観では。
そして確かに、組織間の相互接続のレベルを考慮すれば。
セキュリティが後回しに、遅延し、先送りされ、静かに無視されてきたなら、今こそそれを前面に出す時です。
恐怖でなく。販売プレッシャーでなく。明確さをもって。
本物の評価。状況を正直に見ること。
誰か他の人がドアを見つける前に
最も苦しんでいる企業はめったに攻撃を予期していたものではありません。
それは自分たちには起こらないと信じていたものです。
日本で事業を運営しているか、ここで組織と協力していて、現在のセキュリティ態勢に確信がない場合、今がそれに対処する瞬間です。
仮定がインシデントに変わる前に。
小さなギャップが本物の侵害に変わる前に。
誰か他の人がロックする必要があるとは思わなかったドアを試す前に。
話しましょう。本物の会話を。