マネージドサービスプロバイダー(MSP)は、事業規模を問わずあらゆる組織に対し、多額の初期投資をせずに、本来の中核業務とは関係のない分野の専門知識や機能を部分的に利用する方法を提供します。
情報技術(IT)分野のMSPは通常、基本的なITインフラの効果的な導入に完全に注力しているため、サイバーセキュリティを向上させる最も容易な手段を提供します。
すべての組織は、IT運用およびセキュリティ戦略の一環として、1社または複数のMSPへのアウトソーシングがもたらす柔軟性を理解し、検討すべきです。本記事では、以下のトピックを通じてMSPについて解説します。
- MSPはどのように機能するのか?
- セキュリティ分野でMSPは何に利用されるのか?
- MSPにはどのような種類があるのか?
- MSPを利用する7つの主なメリット
- MSPと協業する際の7つの課題
- 結論:包括的なITセキュリティにMSPを活用する
MSPはどのように機能するのか?
組織は、一般的なサービスについて、料金が明確に公開されている請負業者やサービスプロバイダーと、容易にアドホックな関係を結べます。しかし、長期的、複雑、またはカスタマイズされたサービスには、より厳格な契約プロセスと、ニーズや業界の選択肢に対する深い理解が必要です。実際、これについては「サイバーセキュリティおよびITアウトソーシングの最適な選択肢」という記事で詳しく解説しています。
要するに、組織は自社のニーズを明確化し、アウトソーシング要件に適したMSPを調査します。各MSPは、サービスの選択肢と料金体系のメニューを提示するため、組織は自社のニーズに最も適したものを判断する必要があります。
MSPは契約内容に従ってサービスを提供するため、組織はマスターサービス契約(MSA)を確認し、すべての期待事項が契約でカバーされていることを確かめる必要があります。署名後、MSAに基づく作業は通常、ソフトウェアのインストールが必要な場合を除き、直ちに開始できます。
リモートワークを可能にするため、ITベンダーは契約対象となるほとんどのデバイスに、リモート監視・管理(RMM)ツールをインストールすると考えてよいでしょう。必要に応じてMSPは、提供するサービスに関連するソフトウェア(ウイルス対策、ネットワーク監視ソフトウェアなど)もインストールします。
セキュリティ分野でMSPは何に利用されるのか?
セキュリティそのものも、マネージドITセキュリティサービスプロバイダー(MSSP)、マネージド検知・対応(MDR)コンサルタント、またはセキュリティオペレーションセンター(SOC)を通じてマネージドサービスとして提供できます。ただし、これらの事業者は独自のカテゴリーに属する傾向があり、本記事の範囲を超えます。
しかし、最も基本的な意味では、サイバーセキュリティを効果的に機能させるには、強固なIT基盤が整備されていなければなりません。例えば、最先端の拡張検知・対応(XDR)ツールを、最も高機能なセキュアアクセスサービスエッジ(SASE)セキュリティツールと組み合わせても、旧式のVPN、4文字のパスワード、ブロックや監視を一切行わず全トラフィックを許可するよう設定されたファイアウォールを備えたWindows 98マシンのネットワークを保護することはほとんどできません。
組織はMSPが提供するメリットを活用し、安全で堅牢なITインフラ基盤を維持します。この強固な基盤が、信頼性の高い運用能力を可能にし、サイバーセキュリティの目標や目的を支えます。
MSPにはどのような種類があるのか?
企業、非営利団体、公益事業者、そしてさまざまな政府機関がマネージドサービスプロバイダーを利用しています。「マネージドサービス」とは、従業員ではない第三者に外部委託されるあらゆる機能を指すため、MSPには次の点で異なる非常に多様なプロバイダーが含まれます。
- 規模:個人のコンサルタントから、従業員70万人規模のAccentureまで
- 地域的な対応範囲:大手国際コンサルティング・アウトソーシング企業の世界規模の展開から、地域に根ざした専門企業まで
- 特定の業界:医療、法務、建設など
MSPは幅広いビジネスサービスも提供しますが、ここではマネージドITおよびサイバーセキュリティサービスプロバイダーに焦点を当てます。
IT分野のMSPの種類
もちろん、これらのカテゴリーの中にもさまざまな専門分野があります。ITサービスとインフラについては、大手MSPの中には総合的なサービスを提供し、あらゆる問題の解決を試みる企業もあります。一方で、専門分野に特化し、次のようなサービスを提供する企業もあります。
- アプリケーション監視
- コンプライアンスに関するコンサルティングおよびサービス(PCI-DSS、HIPAAなど)
- バックアップおよびディザスタリカバリサービス
- クラウドサービス
- データ分析
- データセンターのホスティング
- メールサービス
- エンドポイントおよびサーバー管理
- ハードウェア修理
- ヘルプデスク
- Infrastructure-as-a-Service(IaaS)
- ITアーキテクチャ設計
- ITポリシーおよびプログラム開発
- ITシステム監査およびギャップ評価
- ITシステムの導入および統合
- マネージド検知・対応(MDR)
- マネージドITセキュリティサービス(MSSP)
- マネージドIoT(モノのインターネット)
- ネットワーク管理
- ネットワークセキュリティ監視
- 運用およびネットワークパフォーマンス監視
- Platform-as-a-Service(PaaS)
- 印刷およびプリンターサービス
- プロジェクト管理および開発
- 運用およびITシステムのプロセス改善
- セキュリティオペレーションセンター(SOC)
- ソフトウェア設計および開発
- ソリューションの要件定義および評価
- Software-as-a-Service(SaaS)
- 戦略立案およびガイダンス
- Storage-as-a-Service(STaaS)
- 通信およびビデオ会議
- アップデートおよびパッチ管理
- Vulnerability Management-as-a-Service(VMaaS)
- Webサイトホスティング
これらのほとんどは、皆さんの会社にとってなじみのあるもの、少なくとも直感的に理解できるものでしょう。SaaSが含まれていることに疑問を持つ人もいるかもしれません。しかし、SaaSツールは、通常必要となるソフトウェアのインストール、アップデート、ソフトウェアサーバーの保守、ホスティング、その他の関連要件を不要にする、専門的な管理サービスを提供することを考慮してください。
ほとんどのMSPは、主に定期的に提供するサービスをリテイナー契約で請求する継続的な業務から収益を得ています。この継続収益に加え、コンサルティングの追加料金、特別プロジェクトの収入、または顧客へのハードウェア、ソフトウェア、第三者サービスの販売によるマージンも収益となります。
獲得したコミッションやマージンについて透明性の高いMSPもありますが、そうでない企業もあります。透明性の欠如は、ツールやソリューションの推奨において利益相反を招く可能性があります。組織は選択肢を積極的に尋ね、調査し、MSPベンダーの透明性の水準を把握する必要があります。
本記事の残りの部分では、一般的なIT MSPを大きな視点から取り上げます。特定の概念が特定の種類のMSPに当てはまる場合を除き、MSPの個別の下位カテゴリーについては扱いません。
MSPを利用する組織
MSPの多様性は、それらを利用する組織のニーズが同様に多様であることを反映しています。組織は通常、全面的なアウトソーシングまたは重点的なアウトソーシングを選択しますが、これらのカテゴリーの中にもさまざまな動機があります。
- ITサービス全体の全面的なアウトソーシング
- 中小規模(SMB)の組織は、フルタイム従業員を雇用するのに十分なリソースやIT要件を持たないため
- スリムで業務を絞った組織は、ITが中核ミッションの遂行に役割を果たさないと考え、中核コンピテンシーに集中するため、すべてのITサービスをアウトソースするため
- グループ内関係は、大企業や政府機関の中に存在します。親組織がITサービス専業の子会社全体を維持している場合、関連会社や機関はその関係するMSPと契約する義務を負います
- 重点的なアウトソーシングでは、次の場合を除き、組織内に少なくとも一部のITリソースを維持します。
- 特定のプロジェクトでは、日常的な能力やリソース、またはその両方を超えるMSPの能力が必要となるため
- 特定のニーズでは、専門性の高いMSP(ネットワーク、メール、クラウド管理、インシデント対応など)への委託が適しているため
多くの組織は複数のMSPを利用し、コンプライアンス規制によっては複数のベンダー利用が義務付けられる場合もあります。例えば、クレジットカード業界のPCI DSS要件では、ITインフラの導入を実施したベンダーとは無関係のベンダーに、ペネトレーションテストを行わせることが組織に義務付けられています。
これらのメリットと課題については、次に詳しく説明します。
| MSPを利用するメリット | MSPを利用する際の課題 | |
|---|---|---|
| 1 | 会計・コスト面のメリット | 不確実性 |
| 2 | 時間面のメリット | コミュニケーション上の問題 |
| 3 | 採用面のメリット | 管理性の低下 |
| 4 | 即時に得られる専門知識 | 透明性 |
| 5 | 組織としての集中 | セキュリティ上の懸念 |
| 6 | 競争力のある能力 | 過度の依存 |
| 7 | 法的なメリット | コストの増加 |
MSPを利用する7つの主なメリット
組織がマネージドサービスプロバイダーの利用を決めるのは、1つまたは複数の主なメリットを求めているからです。こうしたメリットのうち、アウトソーシングを決断するきっかけとなるのが一部だけであっても、ITアウトソーシング契約の期間を通じて、組織は通常、以下に挙げるメリットのほぼすべてを享受することになります。
1. 会計・コスト面のメリット
何よりもまず、組織はMSPとの協業によるコスト削減を求めることが多いものです。MSPは、複数の顧客にスタッフを部分的に割り当てることで、余剰時間をなくせます。この効率性により、MSPは通常、一般的な組織が社内で同等の能力を整備するよりも低コストでサービスを提供できます。
さらに、サービスプロバイダーと協業することで、組織はITスタッフの採用や一部のITソフトウェア・ハードウェアの購入に伴う初期費用をなくせます。財務担当者にとっては、固定的な資本コストから継続的な経費へ切り替えることで、費用認識とキャッシュフローの面でメリットが得られます。
大手MSPは、コストの低い地域にITスタッフを配置し、ヘルプデスクサポートやリモートメンテナンスなどのリモートサービスを提供することで、さらにコストを削減できます。最後に、ツールベンダーはMSPに数量割引やパートナー割引を提供することが多く、MSPがその割引を顧客に還元する場合もあります。
2. 時間面のメリット
時間も、MSPの顧客が通常求める次のメリットです。MSPとの契約に署名すれば、スタッフの採用や研修に必要な時間に加え、MSPが提供できるIT・サイバーセキュリティツールについて通常必要となる販売・評価の時間も省けます。
時間の節約に加えて、MSPは安定した時間対応も提供します。多くのMSPは、顧客の能力を超える24時間365日体制の監視やヘルプデスクサポートを提供できます。MSPは国際的な人材を活用することで、低コストや有利な時差の恩恵を受けられます。さらに、ITの問題の多くは断続的に発生するため、MSPの人件費を複数の顧客に分散できます。
3. 採用面のメリット
コスト面と時間面のメリットの一部は、スタッフの採用に組織が費用と時間を投資する必要性にも関係しています。しかし、人材面の問題はそれだけにとどまらず、採用、定着、規模の調整に関する課題も含まれます。
IT人材の不足は、ITチーム全般の人員確保にかかるコストと難しさを引き続き押し上げています。多くの企業が、基本的なITニーズに必要な人材を見つけることをますます難しいと感じています。人材への高い需要が続くことで、スタッフの定着も難しくなります。特に、一般的な企業のIT環境では必ずしも得られない、継続的な挑戦を求める優秀なスタッフの定着は困難です。
さらに、IT人材の需要は不規則になりがちで、IT機器の故障、サイバー攻撃、顧客需要の急増、さらにはインフルエンザの大流行によって、必要な人材が予測不能に急増することがあります。質の高いMSPなら、こうした急増に対応する追加のIT能力を容易に提供できます。さらに重要なのは、レイオフや経験豊富な従業員の流出リスクなしに、需要の減少にも容易に対応できることです。
4. 即時に得られる専門知識
前述のとおり、ほとんどの組織は人材を見つけることに苦労しており、専門知識となればなおさらです。しかし、サービス契約に署名した瞬間から、組織はMSPの専門知識を直ちに活用できます。
MSPは自社の専門分野に注力し、多くの組織では手が届かないほど豊富な経験と知識を持つIT専門家を採用しています。組織が予算を確保し、応募者を評価するために必要な専門知識を用意できたとしても、経験豊富な応募者の多くは、さまざまな顧客を抱えるITアウトソーシングベンダーで働くことでしか得られない、絶え間ない挑戦を好みます。
専門知識は、コストと時間の節約にもつながります。社内チームが新しいツールを導入すると、インストールや設定で試行錯誤を重ねることになりがちです。社内のITチームメンバーは通常、インストールを一度しか行わないため、そこで得た経験を生かせません。一方、MSPは同じツールを数十、場合によっては数百の顧客拠点に導入することが多く、インストール、設定、運用において、作業の迅速化、労務費の削減、ミスの減少という大きな優位性を得られます。
MSPは、さまざまな種類の導入に携わった経験に基づく視点も提供します。これにより顧客は、他社の失敗や成功から学べます。MSPは、生産性、レジリエンス、さらにはセキュリティを向上させるITの変更を提案できます。MSPの経験は、問題の迅速なトラブルシューティングや、保守、容量などのIT問題が発生する前の予測にも役立ちます。
5. 組織としての集中
ほとんどの組織はIT事業を営んでいるわけではありません。むしろ、多くのIT施策は組織の最も基本的なニーズを支えるものにすぎません。そのため、IT能力に多額の投資を行っても戦略的な意味はありません。
一方、最小規模のMSPでさえ、IT問題を解決する事業に毎日、一日中注力しています。日々のIT管理と運用をMSPにアウトソースすることで、顧客組織は自らの目標の達成に集中し、重要度の低いITニーズをIT専門家に委ねられます。
6. 競争力のある能力
社内のITチームは、内部ニーズを満たせばよいだけなので、競合他社の影響を受けません。残念ながら、多くの社内ITチームは現状に安住し、変化し続けるテクノロジーについていく能力を失いがちです。
MSPは、事業を継続するために競争力を保たなければなりません。MSPは、同等の社内チームよりも高い専門性を低コストで提供することが多い一方、他のMSPとも競争し、保有する人材全体の変化するニーズにも対応し続ける必要があります。
7. 法的なメリット
極めてまれではありますが、ITインシデント、特に能力不足に関わるものが発生した場合、企業が従業員に損害賠償を求める手段は限られます。企業が法的責任を負い、責任のあるスタッフを解雇することしかできない場合も少なくありません。MSPなら、訴訟、金銭的な和解、返金、将来の割引などを通じて、組織は不満の矛先を向け、金銭的な補償を求められる十分な相手を確保できます。
MSPと協業する際の7つの課題
組織がITニーズのアウトソーシングをためらうのは、懸念があるためです。契約を締結する前に、組織は少なくとも以下の7つの懸念について社内で検討する必要があります。さらに確実を期すため、MSPとの契約にこれらの懸念を明記することもできます。
1. 不確実性
不確実性は常に信頼感をむしばみ、さまざまな問題を引き起こします。MSPは約束を果たすでしょうか。技術に詳しくない購入担当者は、技術ベンダーのスキルをどう判断できるでしょうか。技術専門家が組織の問題を担当するのでしょうか。それとも、作業を行うのは junior technician でしょうか。
既知の問題は、契約交渉の段階で対処し、可能であれば契約自体に明記する必要があります。最低限のサービスレベル契約(SLA)を定めれば、MSPが契約を履行し、適切な専門家を起用するよう、一定水準のサービスを確保できます。技術に詳しくない購入担当者がMSPの技術力を本当に判断することは難しいものの、紹介先についてはデューデリジェンスを行って確認し、能力に関する条項をMSPとの契約に盛り込むこともできます。
2. コミュニケーション上の問題
コミュニケーションは常に難しく、書面または口頭の指示が曖昧であることに関する思い込みが原因になるのが通常です。組織はMSPと協力してビジネスニーズを明確に整理し、契約内の曖昧になり得る条項の意味を確認する必要があります。
特に重要なニーズについては、体裁を気にしてはいけません。MSPが提供するものの各部分が本当に組織のニーズを満たしているか確認するため、当たり前に思える質問をする時間を取り、気まずさを冒す必要があります。
3. 管理性の低下
アウトソーシングの性質上、重要なITリソースの管理を外部の当事者に委ねることになります。IT部門で何が起きているかを理解している幹部はそもそも少ないという見方もできますが、廊下を歩いて誰かに説明を求めることができなくなると、幹部は心配し始めます。
組織が一部のIT機能を保持している場合でも、MSPは組織のITパフォーマンスやセキュリティに関して利用可能な情報を、デフォルトですべて共有するわけではありません。MSPが機能を共有しない独自ツールを使用している場合や、ツールで異なる顧客の情報を適切に分離できない場合には、特にその傾向が強くなります。
しかし、多くのITツールは、利用できる企業がほとんどないほど大量の情報を生成します。企業は、契約で必要なデータに関する具体的なレポートを求めることで、この問題を解決できます。利用可能なデータがわからない場合は、試験的なレポート期間を設け、その後、長期的な監視に必要な主要レポートを選ぶよう求めることもできます。
組織は、アウトソーシングによる応答時間の増加や、オンサイト対応の欠如についても懸念します。契約交渉の段階でこれらの懸念を提起し、MSPが応答性の高いSLAやオンサイトでの解決の選択肢を盛り込めるようにする必要があります。
ただし、応答時間の短縮やオンサイト作業には高い料金が伴い、最も応答性の高いサービスを利用できない組織も少なくありません。この問題への別の対処法として、迅速な社内対応を提供するため、少数のIT専門スタッフを保持する組織もあります。
4. 透明性
無関係な外部組織であるMSPベンダーのビジネスモデルや利益率は、顧客にとって完全に不透明です。組織は、MSPが顧客の無知につけ込み、不要なテクノロジーやサービスをアップセルしようとするのではないかと懸念しがちです。同様に、MSPが第三者ツールのコミッションを隠したり、マージンを上乗せしたり、より多くの時間を請求するために問題解決に必要な時間や難易度を水増ししたりすることはないでしょうか。
組織は、契約交渉中にこうした問題への対処を試み、ツールの価格を調査してデューデリジェンスを行うことができます。残念ながら、透明性が認められることはめったになく、組織は最終的にベンダーを信頼できるかどうか判断する必要があります。MSPは、顧客の信頼を裏切れば、裏切られた顧客から評判を積極的に傷つけられるリスクがあることを理解しています。
5. セキュリティ上の懸念
セキュリティは最優先の懸念事項であるべきですが、多くの組織では後回しにされています。残念ながら、多くの組織はIT全般の理解に苦労しており、専門的なMSPであれば自動的に安全だと考えています。
組織は常に、契約で最低限のセキュリティ基準を明記して要求し、ベンダーのセキュリティ監査を通じてデューデリジェンスを実施すべきです。監査には以下を含める必要があります。
- 顧客のデータをどのように保護し、他の顧客のデータから分離しているかに関する詳細な概要
- 顧客のシステムへのアクセスをどのように保護しているか
- 発見された脆弱性(存在する場合)の日付と件数を示すMSPのペネトレーションテスト結果
- 日付、パッチ受領から適用までの日数、未適用システムまたは例外の件数を示す、MSPのパッチ適用および脆弱性に関する概要レポート
- パスワードの堅牢性と2要素認証に関するMSPのポリシー。少なくとも顧客の基準と同等、できればそれを上回る必要がある
- MSPのネットワークおよびシステムのセキュリティ監視ポリシーと、イベントの概要レポート
すべてのMSPがこの情報を提供するでしょうか。もちろん、そうではありません。
しかし、こうした要求は交渉の出発点となり、MSPが要求にどう対応するかから有益な情報を得られます。秘密保持契約に拘束された顧客側の担当者に対してさえ「目視のみ」の検査を拒むMSPは、重大な問題を隠している可能性があります。ただし、レポートも偽造できることを忘れず、虚偽の保証を行ったベンダーに罰則を科す条項を契約に盛り込むことを検討してください。
6. 過度の依存
すべてのIT機能を単一のMSPベンダーにアウトソースする組織は、そのベンダーへの過度の依存、さらにはベンダーの現状への安住を招くリスクがあります。さらに、社内に人材がなければ、ITを活用して業務を改善したり、競争上の優位性をもたらす独自の能力を開発したりする機会を認識できない可能性があります。
この課題は、MSPとの戦略的なコンサルティングや話し合いによって軽減できますが、組織は時間や費用をかけて、そうした投資を積極的に進めなければなりません。また、SLAの厳格な遵守を求め、MSPサービスを定期的に入札にかける(例えば、3~5年ごと)ことで、ベンダーの現状への安住も防げます。
7. コストの増加
MSPへのアウトソーシングを選択すると、組織は初期費用の削減というメリットを得る一方、継続的な費用という課題を抱えることになります。この継続的な費用が高いと感じるかどうかは、幹部の見方や、同じ能力を社内で整備する場合に組織がどれほどの費用を負担することになるかについての理解に左右されることが多いでしょう。
コストが妥当か確認するために組織が用いる方法の1つは、数年ごとにMSPのアウトソーシングを入札にかけることです。もう1つは、ITの価格設定を見直し、MSPの提供内容が組織の現在のニーズに合っているか判断できるITコンサルタントを雇うことです。どちらの場合も、このプロセスによってアウトソーシングの相場に関する貴重な視点が得られ、既存ベンダーの価格競争力を維持できます。
結論:包括的なITセキュリティにMSPを活用する
ほとんどの組織がMicrosoftより優れたオペレーティングシステムを設計できないのと同じように、ほとんどの組織はMSPベンダーのIT能力を超えることができません。中核業務ではないIT機能をMSPにアウトソースすれば、通常、業務パフォーマンス、レジリエンス、セキュリティを向上させられます。
MSPはこうした能力の向上を、社内チームよりも迅速かつ低コストで実現できることが少なくありません。ほぼすべての組織が、IT機能をMSPにアウトソースするメリットを追求すべきです。





