ルールから外れた調達をされる、USBメモリ(Adobe Stock)

■解説:否定できない動機

今回の事例を聞いて、「そこまでずさんな管理、うちではあり得ない」と感じた方もいらっしゃるかもしれません。ですが、実は多くの企業や組織が同じ構造の罠にはまっています。

この問題の本質は、セキュリティ担当者の怠慢ではありません。実質的な「運用の無効化」です。背景には、「エアギャップ(=ネットワークから遮断されている環境)が生む油断」があったのかもしれません。現場では次のような問題があったと考えられます。

①現場無視のサイバーセキュリティ対策
多くの場合、ルールからの逸脱は現場の切実な事情が反映されています。たとえば、ルール外のUSBメモリの利用は「会社指定の正規品は、現場予算に対して高すぎる」といったことが理由です。しかも、多数の従業員が同じ運用をしていたことから、社用USBメモリを使うことが実務上、不便だったのは明らかでしょう。

現場で使える共有のUSBメモリ自体が少なすぎたのか、利用後のデータ消去がなされず利用時のデータ容量が足りないために個人のUSBメモリを使っていたのか、さまざまな理由が考えられるでしょう。また、USBメモリのセキュリティチェックを無効化したことは、「消費される時間が惜しい」から。これらは、納期やコストカットに追われる現場から見れば、当然かもしれません。

②新品への無意識的信頼
ルール外であっても、大手ECサイトでのUSBメモリを購入して利用し、セキュリティスキャンを無効化して利用を続けることは、無意識的な前提として「新品の製品=安全」と思い込んでいたからです。

しかし現実は異なります。昨今は、製造や流通の段階で意図的な悪意(=マルウェア混入や容量偽装)が仕込まれた製品が販売され、問題となっています。

③エアギャップの過信
現場の人間は会社を危険に晒そうと思って、ルールから外れていくのではありません。むしろ「決められた納期に間に合わせたい」「コストを抑えて仕事を前に進めたい」という真面目な動機が原因です。事例では明確な情報はありませんが、閉じているネットワークであるために、ルールから多少外れても安全だと思っていたのかもしれません。

しかしエアギャップ環境下の製造ラインであっても、攻撃される余地は残っています。製造ラインとエアギャップの外を接続するUSBメモリは、その代表格です。