[CEO ブログ:アンラボコリア]キム・ホンソン代表ブログ-7.7 DDoSサイバーテロ後1年を迎え考えた 3 つのこと
7.7 DDoSサイバーテロが発生し、1年が過ぎた。ほんとうに早く過ぎた1年であった。その間、韓国社会のいろいろな所でこれに対する備えが見られた1年でもあった。「DDoS」、「ゾンビパソコン」のような専門用語が一般のニュースで取り上げられるほど人々の認識も変化し、企業や公共機関の最高経営層も関心を寄せ始めた。投資や体制をきちんと整えたところもあるが、ごく表層的な備えにとどまったり、備え自体ができていない所も少なくない。
サイバー攻撃の震源地となる悪性コードや、脅威の度合いも強くなっているのが現実である。次の段階へと進化する悪性コードの登場を目の当たりにするにつけ、悩みは深くなる一方である。ソーシャルエンジニアリング的技法を基とし、専門家もだまされてしまうほど悪性コードタイプは巧妙さを極め、配布方式も様変わりしている。
7.7 DDoS発生時に出演した韓国での国政監査証人としての出席、CNNのライブインタビューなど企業家としては一風変わった経験をした。こういった活動により、羨望の的となったこともあった。様々な考えを持った人たちがいるのはわかっている。しかし、必死の呼びかけが暗闇の中へ消えるのを見たときに感じる虚しさは、楽しい経験だったとは言えない。
セキュリティ専門家に関する議論がなければ意味のないこと
以前からセキュリティインシデントに対し表面的な問題点だけを見て、本質を見ないまま通り過ぎてしまったケースを多く見てきた。セキュリティに対する対策を立て、模擬訓練をし、新しい方法とポリシーを作り上げなければならないという議論が活発な中、本来これらのプログラムで最も重要な要素が抜けていた。セキュリティ専門家が不足しているのである。実際に仕事をする人材がいないのでは、対策に何の意味があろうか。
あるIT企業の役員は『セキュリティベンダは徒に恐怖を煽り、金儲けしようとしてるのでは?』と問い、その傍で別の人が『インシデントが起きるとセキュリティベンダが喜ぶ』と合いの手を入れる。そのような光景を見ると、15年間を情報セキュリティに従事したことを、自分ながら恥ずかしくさえ感じてしまうのである。
今この瞬間にも、アンラボの24時間監視センターへは、秒刻みで侵害、脅威の可能性のあるイベントがチケットとして絶えず報告されている。10年のキャリアがある悪性コード分析家が、より精巧になる悪性コードに悪戦苦闘する姿を見るのは辛い。グローバル企業のCEOや経営陣も、誰も「セキュリティ技術は安定した」と言うことはない。悪性コードに備える技術とアーキテクチャのために、絶えず投資し研究する理由がここにある。
7.7 DDoS 1周年を迎え、キーワードになる3つの点
まず、セキュリティの脅威は進行形であるということ。サイバー脅威は犯罪の領域に入っており、テロ、攻撃、脅迫、詐欺、盗み、これらのすべては犯罪用語である。歴史的にも、誰も犯罪の発生自体を防ぐことはできなかった。犯罪を減らすための法と制度、教育はできても、犯罪は人類の歴史上、永遠に残る課題である。むしろ技術が発達して複雑、多様な社会となるにつれ、一層知能化され組織化されるのが犯罪の属性である。従って、「もうDDoSは解決された」という表現は適切でない。誰も断言をすることはできないのだ。技術、プロセス、人材の側面で常に準備する姿勢が必要だ。
二つ目、サイバー空間も一般の社会生活と同じだという認識が必要であるということ。私たちが生きている社会には、危険な地域もありスリもいる。法と制度も重要だが、市民意識の裏付けが必要なのである。スリから自分の財布やカバンを守る心構えで、サイバー脅威から自分のパソコンを守るべきではないだろうか。危険な地域を避けるように、検証されていないサイトやコンテンツを避けるべきでは?自動車に乗って一般道に出るようにパソコンでインターネットに入るべきだ。すでにインターネットは一般の人々に普及して長い歳月が経っており、その中でサイバー脅威は、生活の中の一要素となったのである。これを十分に認め、自らを守る意識が必要なのである。
三つ目、セキュリティ専門家が認められねばならない。現在発生している悪性コードは10数年前にコンピュータウイルスを撃退していた時代とは量的にも質的にも次元が違っている。金を儲けるために血眼になったプロが悪性コードを製作し、新しい悪性ツールを流通させ、「攻撃請負業」なるものまで存在しているのである。にせセキュリティソフトは、一般のソフトウェアよりさらに多くの言語バージョンで製作されており、それだけ闇市場が形成されているということなのである。プロの相手はプロでなければならない。そのため、セキュリティスペシャリストの役割と存在が、とても切実な問題となる。優秀なセキュリティ専門家をどれくらい保有しているのかが、私たちの社会でのサイバー安全度の尺度と言える。
残念なことに、セキュリティ専門家になろうと思う人々の数は一貫して減少しており、既存の人材もセキュリティの道をあきらめる。とても深刻な状況だ。私はどんな席でも1つだけ話せと言うのであれば、迷わずセキュリティ専門家が不足していることを語る。DDoS から1年が過ぎても、相変らず残念なことである。
IT はもうスマートフォン、コンバージェンス、クラウド、ソーシャルネットワークと地軸が変化するパラダイムを経ている。さらに、インターネットを中心としたオープン型環境が社会的インフラとなるだろう。セキュリティはその中で信頼と安全という枠組みを守る核心的要素である。このような点で、実力を備えたセキュリティ専門家は、この社会に様々な形で貢献すると確信する。最も大きな投資は人に対する投資であることを、もう一度真剣に訴えたい。