CORPORATE-8-1 · コーポレート · v202506

セキュリティ担当者の人事評価における評価基準に事業や従業員の生産性改善が組み込まれているか。

攻めのセキュリティメトリクスの計測

FAQ

Q.セキュリティと従業員の生産性は相反するものだと思いますがいかがでしょうか?

セキュリティリスク対策のみを目標としてしまうと、「従業員の生産性」を考慮しない過度なリスク回避の対策となってしまいます。セキュリティのCIA(機密性(Confidentiality)、完全性(Integrity)、可用性(Availability))の3要素のバランスを意識するために、従業員の生産性を向上させながら、リスク回避を実現することが求められます。

参考資料

攻めのセキュリティはなぜ重要か?

簡単に言うと、攻めのセキュリティは「守りながら攻める戦略」のようなものです。スポーツで考えてみましょう。サッカーで全員が守備に回れば失点は減りますが、得点も取れません。逆に、守備を疎かにして攻撃だけに集中すれば、大量失点で負けてしまいます。優れたチームは、堅固な守備を維持しながら、攻撃の機会を最大化します。企業のセキュリティも同じです。過度なリスク回避でインターネットアクセスを制限したり、開発マシンへのソフトウェアインストールを禁止したりすれば、セキュリティリスクは下がりますが、従業員の生産性も大きく低下します。攻めのセキュリティとは、セキュリティリスクを適切に管理しながら、従業員の生産性を最大化し、事業のスピードを維持する戦略なのです。

カテゴリ解説を読む