私たちが置かれている異常なセキュリティ環境を考えると、あるテクノロジー企業はセキュリティに力を入れすぎている、と言うのは奇妙に思えるかもしれない。企業や国家の安全と業務レジリエンスにとって重要なものに、力を入れすぎることなどあるのだろうか。
セキュリティとは、そういう奇妙なものだ。私はセキュリティ業界で育った。子どもの頃、家族が世界最大級のテクノロジーセキュリティ企業の一つを経営していた。私は保安官代理として、Pinkerton’s Securityの覆面捜査にも携わった。開発企業やアナリスト企業で、セキュリティチームやアナリストの報告を受ける立場を務めたこともある。セキュリティ監査人として働いた経験もある。つまり、私はセキュリティを知っており、非常に重視している。HPの場合の問題は、購買担当者がセキュリティを十分に重視していないことだ。これはおそらく、ハードウェア購入者全般にも当てはまるだろう。
セキュリティは常に二つのことに集約される。問題が起きても過失があると思われない程度に十分な水準を確保すること、そして攻撃者に自社ではなく同業他社を攻撃させるため、同業他社より優れた水準を実現することだ。セキュリティにはさまざまなレベルがある。金融機関、医療、製薬、政府、そして重要インフラは高いレベルのセキュリティを必要とすることが多いが、それでも必要なのは単に異なるレベルの「十分な水準」にすぎない――ただし、高度な持続的脅威やソフトウェアサプライチェーン攻撃の時代には、「十分」とは以前よりはるかに多くのセキュリティを意味するのだろう。
HPのセキュリティ投資
ほとんどのテクノロジーベンダーは、同じ「十分な水準」の考え方に立っている。しかし、HPは際立っており、セキュリティで卓越している。そこには無謀な取り組みのように見えても方法論がある。私はHPの極めて積極的な取り組みを尊重し評価しているが、いくつかの例外を除けば、HPのセキュリティ対策は多くの購入者が必要だと考える水準を上回っている。それでも、私や多くの人にとっては、基準が低く設定されすぎていることは明らかだ。
HPは社内にWolf Securityという社内企業を設立し、セキュリティ問題に幅広く対処する独自の部門として運営している。同社は、ユーザーや環境における挙動の変化を検知して異常を阻止し、比較的堅牢なゼロデイ防御を実現する独自のAI実装を採用している。商用ハードウェアには独自のセキュリティチップを搭載し、現在他に類を見ないレベルのハードウェアセキュリティを提供している。また、セキュリティスクリーンの実装も現在市場をリードしている(この機能を有効にすると、画面を正面から見ている場合にしか情報を確認できない)。さらに、最先端の独自のサイバーセキュリティ研究まで発表している。
問題は、ITバイヤーがそれらを評価せず、十分な注意を払うことさえほとんどないことだ。その結果、セキュリティ機能が十分に活用されず、評価もされない。さらに、HPの投資家も投資から得られる潜在的なリターンを十分に享受できていない。
HPのセキュリティ投資が抱えるジレンマと、それがIT市場全体について示唆することを見ていこう。
関連記事:主要なエンドポイント検知・対応(EDR)ソリューション
ITバイヤーに評価されないHPのセキュリティ
HPの高いセキュリティ基準を「問題」と呼ぶのは、それが同社の収益に悪影響を及ぼすからだ。しかし実際には、私たち全員が攻撃にさらされている以上、これは社会全体の問題でもある。国家やその他の攻撃者がサイバーインフラを妨害・破壊しようとする大規模な取り組みを進めているにもかかわらず、私たちは依然としてデバイスのセキュリティを十分に重視していない。CSO(最高セキュリティ責任者)が機器の仕様策定に関与することはまれで、関与した数少ない場合でさえ、要件をすべて満たしてもらえることは多くない。
先週、HPのセキュリティチームと会ったところ、セキュリティに集中的に取り組んでも、企業のRFQ(見積依頼)で高い評価につながっていないことに不満を表明していた。CSOが関与した場合も、仕様を決めるだけで、それが満たされることを保証しない。その一方で、競合ベンダーは要件を満たしていないにもかかわらず、準拠しているというチェックボックスをクリックするだけだった。
中国、ロシア、北朝鮮、そして増加を続ける犯罪組織が、データの窃取や業務妨害を世界規模で試みるための資金を、ますます大規模に提供している。私たちはセキュリティをはるかに真剣に捉えるべきだが、デバイスや従業員は依然として、フィッシングからマルウェアの挿入に至るまで、さまざまな攻撃に過度にさらされている。
その結果生じる侵害は、避けられないものとして扱われているが、実際には決してそうではない。システムのセキュリティを高めるだけでなく、導入前にIT部門がシステムを再イメージ化する際、セキュリティ機能を削除しないようにするほど、セキュリティが優先されていないことが原因だ。
つまり、HPの問題(そして、危険にさらされているのは私たち自身なので、本当は誰にとっても問題なのだ)は、購買部門やCSOがデバイスのセキュリティを十分に重視していないことにある。脅威が拡大し続けるなかで、私たちは深刻な危険にさらされ、HPの製品も本来の能力を発揮できていない。
HPのセキュリティの「問題」は私たちの問題
現在私たちが置かれている世界的なサイバー戦争の環境を考えれば、デバイスセキュリティの基準は低すぎる。企業も従業員も個人も、私たちがセキュリティを十分に重視していないために危険にさらされている。接続されたハードウェアについては、現在の脅威に耐えられることを確認するため、CSOが関与すべきだ。
私にとって、これはHPの財務実績よりも、私自身と私が大切に思う人々の安全を守ることに関わる問題だ。HPの多層的な防御は標準になるべきだが、実際にはそうなっていない。だからこそ、HPの大きなセキュリティ問題は、私たち全員にとってさらに大きな問題なのである。
ITバイヤーにはHPのセキュリティ投資を評価し始めてもらう必要がある。そして、他のベンダーにも追随してもらわなければならない。





