災害復旧時のサイバーセキュリティリスク
第50回:復旧優先が高める脆弱性
林田 朋之
北海道大学大学院修了後、富士通を経て、米シスコシステムズ入社。独立コンサルタントとして企業の IT、情報セキュリティー、危機管理、自然災害、新型インフルエンザ等の BCPコンサルティング業務に携わる。現在はプリンシプル BCP 研究所所長として企業のコンサルティング業務や講演活動を展開。著書に「マルチメディアATMの展望」(日経BP社)など。
2026/07/23
企業を変えるBCP
林田 朋之
北海道大学大学院修了後、富士通を経て、米シスコシステムズ入社。独立コンサルタントとして企業の IT、情報セキュリティー、危機管理、自然災害、新型インフルエンザ等の BCPコンサルティング業務に携わる。現在はプリンシプル BCP 研究所所長として企業のコンサルティング業務や講演活動を展開。著書に「マルチメディアATMの展望」(日経BP社)など。
首都直下地震が発生したときには、企業は当然ながらに、人命を最優先にした救命救護からはじまり、可能な限り迅速に事業継続の活動に進みます。本社機能の停止が起こることは避けられません。その中で対策本部が設置され、BCP(事業継続計画)が発動されます。各社は復旧・事業継続に向けて全力を挙げることになるでしょう。
しかし、この「復旧の最中」にこそ、もう一つの重大なリスクが進行します。それがサイバー攻撃のリスクです。災害時における火事場泥棒的な攻撃は、世界的に見ても決して珍しいことではなく、実際に国家間の紛争などの混乱に乗じたフィッシング詐欺や偽サイトの増加が確認されています。問題は、外部だけではありません。企業自身の運用が変質することで、平時には考えにくい“弱点”が露出してしまいます。
災害時の組織は、「サイバーセキュリティ優先」から「復旧優先」へと軸足を移します。意思決定は迅速化され、通常の承認プロセスは簡略化されることになり、これらは当然の対応だと共通認識され、その結果、ITガバナンスの前提条件が崩れます。
典型的なのが管理者権限の扱いです。復旧作業を急ぐあまり、ローカル管理者権限や特権IDが一時的に広範囲に付与されることになります。複数の担当者が同一アカウントや端末を共有し、パスワードが口頭や手書きのメッセージで伝えられるといった状況も現実に起こりうる。こうなると、「誰が何を行ったか」を後から追跡することはほぼ不可能となります。
さらに、通信障害や端末損傷の影響で、多要素認証(MFA)が機能しないケースも想定されます。その結果、やむを得ず認証を簡略化する措置が取られれば、アカウント乗っ取りのリスクは一気に高まります。このように災害時は心理的にも、サイバーリスクに対する警戒を軽んじ、攻撃者にとっては理想的な侵入環境となるわけです。
このような状況で管理者権限が搾取されると、オンプレミスの環境ばかりでなく、SaaSとしてのMicrosoft 365やGoogle Workspaceなどのコミュニケーション基盤の情報が奪取され、社内および全取引先とのメール、機密データが公開されれば、企業にとって取り返しのつかない状況に陥ります。
企業を変えるBCPの他の記事
おすすめ記事
リスク対策.PROライト会員用ダウンロードページ
リスク対策.PROライト会員はこちらのページから最新号をダウンロードできます。
2026/09/07
中澤・木村が斬る!今週のニュース解説
毎週火曜日(平日のみ)朝9時~、リスク対策.com編集長 中澤幸介と兵庫県立大学教授 木村玲欧氏(心理学・危機管理学)が今週注目のニュースを短く、わかりやすく解説します。
2026/09/01
暗黙知を形式知へ、10年の徹底改善が生きた
熊本市の工務店・新産住拓株式会社(小山英文社長)は、2016年の熊本地震や近年相次ぐ豪雨災害を通じて災害対応を磨き上げてきた。発生当日は、約3割の社員が定休日で社長も不在という条件下にもかかわらず、地震発生から50分で社員の安否確認をおおむね完了し、2時間後にはホームページや顧客専用サイトで被害受付を開始した。
2026/08/24
※スパム投稿防止のためコメントは編集部の承認制となっておりますが、いただいたコメントは原則、すべて掲載いたします。
※個人情報は入力しないようご注意ください。
» パスワードをお忘れの方