ISACA東京支部基準委員会委員、ITガバナンス協会理事 福田重遠

最近のランサムウェア被害を見ていると、サイバーセキュリティのあり方について改めて考えさせられます。
企業はファイアウォール、EDR、アクセス制御、ネットワーク分離、SOC、バックアップなど、さまざまな対策を導入しています。しかし、一度侵害が発生すると、情報システムだけでなく、業務や工場の停止、取引先や物流への影響など、被害が組織やサプライチェーンへ拡大する場合があります。
もちろん、「侵入を防ぐ」「早期に検知する」ことは重要です。しかし、もう一つ考えるべき問いがあります。
「侵入を完全に防げなかったとしても、なぜ一つの侵害が組織全体の重大な障害へ発展してしまうのか」
この問題を考えるうえで参考になるのが、航空分野で長年発展してきた信頼性工学と安全工学です。
なぜ航空分野から学ぶのか
航空分野は、極めて高い信頼性と安全性を要求される領域です。一つの機器故障や人的ミスが重大事故へ発展する可能性があります。
そのため、長い歴史のなかで事故や故障から学び、故障分析、冗長化、独立性、共通原因への対応、人的要因、保守、検査、継続的な安全性評価などを組み合わせ、システム全体の安全性と信頼性を高めてきました。
航空分野の信頼性・安全性工学は、高度に成熟したシステム信頼性・安全性管理を代表する領域の一つといえます。
重要なのは、「絶対に故障しない」ことだけを目指しているわけではないことです。
部品は故障する。人間は間違える。想定外の事象も発生する。
その前提に立ち、一つの故障が重大事故へ発展しないようにシステムを設計する。
これをサイバーセキュリティに置き換えれば、攻撃は発生し、脆弱性は残り、防御が突破される可能性もあります。
それでも、一つの侵害を組織全体の重大障害へ発展させない。
ここに航空信頼性工学から学べる重要な視点があります。
「侵入原因」ではなく「重大結果」から逆算する
サイバーセキュリティでは一般的に、
脅威 → 脆弱性 → 攻撃 → 影響という方向から
リスクを考えます。
一方、航空分野では、重大な故障状態から逆算して、安全性要求や設計へ落とし込む考え方があります。
これをサイバーセキュリティへ応用すると、
重大な事業・安全上の結果← 重要システムの障害← セキュリティ対策の機能不全← サイバー事象・人的ミス・機器故障
という方向から考えることができます。
ランサムウェアであれば、
初期侵入 → 権限拡大 → 内部への侵害拡大 → 重要システム侵害 → 事業停止という連鎖があります。
重要なのは、最初の侵入を防げなかったことだけではありません。
なぜ途中で被害の連鎖を止められなかったのか。
認証・権限管理、ネットワーク分離、監視・検知、システム隔離、バックアップ・復旧など、どの段階で被害を止められたのかを検証する。
一つの防御が失敗しても、次の防御で止める。一つの対策にすべてを依存しない設計が重要になります。
多層防御は「数」より「独立性」
サイバーセキュリティには多層防御という考え方があります。
例えば、
端末防御 → 認証・アクセス制御 → ネットワーク分離 → 監視・検知 → バックアップ・復旧 → 事業継続
という構造です。
しかし航空信頼性工学の視点から重要なのは、防御層の数よりそれぞれが本当に独立しているかです。
すべてが同じ認証基盤、管理アカウント、ネットワーク、クラウドなどに依存していれば、一つの侵害によって複数の防御機能が同時に失われる可能性があります。
これは航空信頼性工学で重視される共通原因による故障と重ねて考えることができます。
そのため、冗長化だけでなく、異なる仕組みを組み合わせる多様性、さらに各防御層を可能な限り疎結合にすることが重要になります。
一つの防御層が破られても、他の防御層は独立して機能する。一つの管理基盤が失われても、監視や復旧まで同時に失わない。
防御層の数ではなく、防御層間の独立性と依存関係を見る。
この点が航空信頼性工学から学べる重要な考え方です。
ランサムウェア対策では、「バックアップを取得している」という説明がよくあります。
しかし重要なのは、バックアップが存在することではありません。
「重大インシデントが発生したとき、本当に復旧できるのか」ということです。
バックアップは攻撃環境から隔離されているか。認証基盤が侵害されても利用できるか。復旧手順をテストしているか。必要な時間内に重要業務を復旧できるか。
つまり、
対策の存在 → 対策の有効性 → 対策の信頼性
という段階で考える必要があります。
これはファイアウォール、EDR、認証・アクセス管理、監視、インシデント対応にも当てはまります。
「対策があるか」だけではなく、**「必要なときに期待通り機能するか」**まで評価する。サイバーセキュリティ監査や保証においても重要な視点です。
また、侵害後の「安全な状態」を設計する
航空分野では、故障や異常が発生しても重大な結果へ進展させないことが重視されます。
サイバー攻撃を完全にゼロにできないのであれば、サイバーセキュリティでも侵害後にどのような状態へ移行するのかをあらかじめ設計する必要があります。
サイバーインシデント → 隔離 → 重要機能の保護 → 機能を限定した運用 → 復旧 → 通常運用
という流れです。
すべてを動かし続けようとするのではなく、一部を切り離し、機能を限定しながら重要業務を維持する。
そのため、サイバーセキュリティ、安全性、事業継続、災害復旧を別々に考えるのではなく、システム全体の回復力として接続して考えることが重要になります。
「どう侵入されたか」から「なぜ重大被害になったか」へ
ランサムウェア被害では、「どの脆弱性が使われたのか」「どこから侵入されたのか」といった原因に注目が集まります。
しかし航空信頼性工学の視点を加えるなら、
「なぜ一つのサイバー事象が重大な事業停止へ発展したのか」
という問いも重要になります。
航空分野では、機能ハザード評価、システム安全性評価、故障の木解析、故障モード影響解析、共通原因分析などを用いて、重大な結果へ至る故障や依存関係を体系的に分析します。
サイバーセキュリティでも、こうした考え方を脅威分析と組み合わせることで、
攻撃 × システム故障 × 人的ミス × 事業影響
を一つの因果関係として捉えることができます。
成熟した航空信頼性工学から何を学べるか
航空分野とサイバーセキュリティには違いがあります。特にサイバーセキュリティには、弱点を意図的に探索する攻撃者が存在します。
したがって、航空分野の手法をそのまま適用することはできません。
しかし、航空分野が長年かけて発展させてきた、
重大性から要求を逆算する、単一の仕組みに依存しない、共通原因を分析する、防御機能の独立性を確保する、必要な機能が実際に働くことを検証する
という考え方には、多くの示唆があります。
サイバーセキュリティについても、
「どうすれば攻撃を防げるか」だけではなく、
「どうすれば攻撃を重大な事業障害へ発展させずに済むか」
を考える必要があるのではないでしょうか。
最近のランサムウェア被害は、サイバーセキュリティを単なる「攻撃と防御」の問題ではなく、システム全体の信頼性、安全性、回復力の問題として考える必要性を示しているように思います。
「攻撃を完全に防ぐ」ことだけから、「攻撃や失敗が発生しても重大な結果へ進展させない」ことへの思考の転換が必要といえます。
参考資料
- SAE International, ARP4761A
民間航空機システム・装備品の安全性評価プロセスに関するガイドライン。機能ハザード評価、故障の木解析、故障モード影響解析、共通原因分析などを扱っています。
- SAE International, ARP4754B
SAE International Publications – SAE International
民間航空機およびシステムの開発に関するガイドライン。安全性要求とシステム開発の関係を理解するための代表的資料です。
- FAA, AC 25.1309-1B「システム設計および解析」
AC 25.1309-1B – System Design and Analysis
航空機システムの故障状態の重大性、安全性目標、システム設計・解析に関する米国連邦航空局のガイダンスです。
サイアカについて
サイアカ(サイバーセキュリティ・アカデミー)とは、サイバーセキュリティ、システム監査・内部監査のeラーニング研修専門アカデミーです。
DX時代のセキュリティ、システム監査・内部監査人材育成をサポートします。