事業を止めるサイバー脅威と対峙せよ
第39回:ERPのリスクとBCP/SPOF対策
林田 朋之
北海道大学大学院修了後、富士通を経て、米シスコシステムズ入社。独立コンサルタントとして企業の IT、情報セキュリティー、危機管理、自然災害、新型インフルエンザ等の BCPコンサルティング業務に携わる。現在はプリンシプル BCP 研究所所長として企業のコンサルティング業務や講演活動を展開。著書に「マルチメディアATMの展望」(日経BP社)など。
2025/10/29
企業を変えるBCP
林田 朋之
北海道大学大学院修了後、富士通を経て、米シスコシステムズ入社。独立コンサルタントとして企業の IT、情報セキュリティー、危機管理、自然災害、新型インフルエンザ等の BCPコンサルティング業務に携わる。現在はプリンシプル BCP 研究所所長として企業のコンサルティング業務や講演活動を展開。著書に「マルチメディアATMの展望」(日経BP社)など。
ランサムウェア攻撃が、本格的に日本の上場企業やそのグループ会社をターゲットにし始めました。攻撃を受けたシステムが長期間復旧せず影響範囲が拡大しているにも関わらず、原因はいまだ調査中という報道に、既視感を覚えるのは筆者だけではないでしょう。これではステークホルダーや取引先からの信用失墜は免れません。
ランサムウェア攻撃に対しては、セキュリティに疎いと言われる日本においても、さすがに上場企業ではそれなりの対策を取っているはずです。しかし、インシデントがこれだけ連続して報道を賑わす状況を見ると、何かが欠けていると思わずを得ません。
サイバー攻撃に対するシステム上の対策として、ネットワークやアクセス制御に関わる脆弱性を排除し、フィッシングメール対策を打つなどしていても、インシデントの発生には、例えば情報システム担当者や情報セキュリティ担当者が極めて少ないなど、運用体制の脆弱性も関係しています。
近年の傾向として、ERP(Enterprise Resource Planning:統合業務システム)のように、業務プロセスを統合し効率的に運用できるとしてシステムの範囲を拡大する企業が増えています。範囲は事業全体に広がり、結果、委託業者(SIerなど)への依存度も高くなります。SIerもライセンス料や保守運用費用が毎年入るわけですから、企業丸抱えでベンダーロックし、長期に渡る太客として手厚いサポートをするでしょう。
通常ERPは、会計・財務管理、人事・給与管理、販売・購買管理、在庫・物流管理、生産管理(OT)、顧客管理(CRM)などが統合連携され、業務効率が向上すると期待されて導入・展開されます。少ない運用担当者でも委託業者のリモート保守などを通じて何とか運用できていることで、おうおうにしてCIOを含む経営陣はそのリスクに気がつきません。
こうしたシステム運用のなかで欠落していくのが、情報システム担当者や管理職のスキル、開発・導入哲学、業務フローの理解であり、さらにはソフトウェアに内在するセキュリティ対策です。
近年では、セキュリティ対策として開発時にDevSecOps(※デブ・セック・オプス)を組み入れたりしますが、先に述べたような欠落があると、ベンダーが開発したパッケージソフトにセキュリティ的脆弱性が内在していても、検証することなく、言われたままカスタマイズし利用することになります。
※デブ・セック・オプス:ソフトウェアの開発、テスト、デプロイ(システムを稼働可能な本番環境に置くこと)のサイクルを、セキュリティチェックを包含させて高速でまわすスタイル
このような統合型ERPでは、Single Point of failure(SPOF:単一障害点)として、システムのある単一要素にいったん障害が発生すれば、影響範囲も企業の事業全体に及び、トラブルの原因究明も複雑性のために難航し、長期に当該企業の基幹業務が停止となるのは必然です。
企業を変えるBCPの他の記事
おすすめ記事
リスクマネジメント体制の再構築で企業価値向上経営戦略との一体化を図る
企業を取り巻くリスクが多様化する中、企業価値を守るだけではなく、高められるリスクマネジメントが求められている。ニッスイ(東京都港区、田中輝代表取締役社長執行役員)は従来の枠組みを刷新し、リスクマネジメントと経営戦略を一体化。リスクを成長の機会としてもとらえ、社会や環境の変化に備えている。
2025/11/12
入国審査で10時間の取り調べスマホは丸裸で不審な動き
ロシアのウクライナ侵略開始から間もなく4年。ウクライナはなんとか持ちこたえてはいるが、ロシアの占領地域はじわじわ拡大している。EUや米国、日本は制裁の追加を続けるが停戦の可能性は皆無。プーチン大統領の心境が様変わりする兆候は見られない。ロシアを中心とする旧ソ連諸国の経済と政治情勢を専門とする北海道大学教授の服部倫卓氏は、9月に現地視察のため開戦後はじめてロシアを訪れた。そして6年ぶりのロシアで想定外の取り調べを受けた。長時間に及んだ入国審査とロシア国内の様子について聞いた。
2025/11/11
中澤・木村が斬る!今週のニュース解説
毎週火曜日(平日のみ)朝9時~、リスク対策.com編集長 中澤幸介と兵庫県立大学教授 木村玲欧氏(心理学・危機管理学)が今週注目のニュースを短く、わかりやすく解説します。
2025/11/11
第二次トランプ政権 未曽有の分断の実像
第二次トランプ政権がスタートして早や10カ月。「アメリカ・ファースト」を掲げ、国益最重視の政策を次々に打ち出す動きに世界中が困惑しています。折しも先月はトランプ氏が6年ぶりに来日し、高市新総理との首脳会談に注目が集まったところ。アメリカ政治に詳しい上智大学の前嶋和弘教授に、第二次トランプ政権のこれまでと今後を聞きました。
2025/11/05
リスク対策.PROライト会員用ダウンロードページ
リスク対策.PROライト会員はこちらのページから最新号をダウンロードできます。
2025/11/05
※スパム投稿防止のためコメントは編集部の承認制となっておりますが、いただいたコメントは原則、すべて掲載いたします。
※個人情報は入力しないようご注意ください。
» パスワードをお忘れの方