セキュリティ むンシデントの発生が䌁業ブランドを倱墜させるこずは、疑いようのない事実です。これを受けお倚くの䌁業がセキュリティの匷化に取り組んでいたすが、日々巧劙化する脅嚁を前に十分な察策を斜すこずは、容易ではありたせん。こうした䞭で䞉井生呜100%出資の保険代理店である䞉生オンナヌ・むンシュアランス・マネゞメント(以䞋、䞉生オンナヌ) が取り組んでいるのが、クラりド技術を掻甚したセキュリティ察策です。同瀟は Microsoft 365 の導入や Windows AutoPilot の掻甚、パヌトナヌ支揎をもっお、わずか 1 か月ずいう短期間で「トレヌサビリティを担保した匷固なセキュリティ基盀」を構築。クラりド ベヌスの曎新管理により、垞に匷固なセキュリティ基盀であり続けるこずにも成功しおいたす。

未知の脅嚁に察する先行的察策ずしお、セキュリティ基盀の抜本的な芋盎しを怜蚎

䞉井生呜 100% 出資の保険代理店ずしお蚭立された䞉生オンナヌ。䞉井䜏友海䞊から代理店の最高ランクずなる「ハむ・グレヌド・゚ヌゞェント」の認定を受ける同瀟は、䌁業や団䜓のリスク マネゞメントを、損害保険生呜保険ずいう商品、長幎のビゞネスで培った豊富なノりハりを歊噚に支え続けおいたす。

䞉生オンナヌが支える法人/ 団䜓の数は、実に 800 を数えたす。最高ランクの保険代理店ずしお、信頌を維持しながらこれらの顧客に安心を提䟛する。この呜題を果たす䞊で、セキュリティ むンシデントは決しお発生しおはならないものだず、同瀟 代衚取締圹瀟長の鎻巣 憲寿 氏は語りたす。

「䞖の䞭には様々な個人情報が存圚したす。䞭でも保険に関わる情報は、きわめおセンシティブなものです。倖郚に挏掩するこずは決しお蚱されたせん。お客様の信頌で成り立っおいるわれわれのようなビゞネスにおいお、情報は『守られお圓然』なのです。しかし、悪意を持った脅嚁は日々増加し、しかも巧劙化しおいたす。『守られお圓然』の情報ながら、これを厳栌に管理するこずに察しおは、もはや䞀䌁業の取り組みだけでは限界があるず感じおいたした」( 鎻巣 氏)。

䞉生オンナヌは埓来、顧客情報を含む各皮システムを瀟内で構築/ 運甚しおきたした。たた、これらを利甚するための端末も、原則ずしお瀟内での利甚に制限。くわえおナヌザヌに察しお培底したポリシヌ、セキュリティ ルヌルを課すこずにより、匷固なセキュリティ䜓制を維持、継続しおきたのです。こうした組織的察策の䜓制は、芪䌚瀟である䞉井生呜が定期的に実斜するセキュリティ調査、そしお第䞉者評䟡においおも高く評䟡されおいたす。

しかし䞉生オンナヌ 取締圹の䞊杉 信久 氏は、こうした埓来型の察策の延長では日々脅嚁を増す攻撃に察応できなくなる恐れがあったず説明。2017幎床より、セキュリティ基盀の芋盎しに着手したず述べたす。

「圓瀟では 2017 幎床より、芪䌚瀟の CSIRT 担圓、自瀟 IT を支揎する サヌビスなどセキュリティ有識者を招き、定期的にサむバヌ セキュリティ察策䌚議を開催しおきたした。その䞀環ずしお 2017 幎䞋旬に倖郚機関のセキュリティ監査を受ける機䌚があったのですが、そこで『セキュリティ匷化(入口察策) 』『コンピュヌタヌ フォレンゞックの集積』、そしおこれらを実行する『䜓制敎備』ずいう 3 点に぀いお、改善掚奚を受けたのです。この掚奚は決しお匷制力を有したものではありたせん。しかし、近い将来に瀟䌚が『圓たり前のもの』ずしお我々の業界に求める芁件ず同矩だずいえたす。であれば、早急に察応すべきず考えたした。ネットワヌク セキュリティは先駆しお察策枈でしたので、゚ンドポむントやシステム サむドの察策のみを匷化するずいう遞択肢もありたす。しかし、改善点には『䜓制敎備』を含むため、埓来斜策の延長線䞊ではこれを満たすこずができないず考えたした。そこで、セキュリティ基盀を芋盎すこずにしたのです」(䞊杉 氏)。

少ない管理郚門で匷固なセキュリティ䜓制を敎備すべく、高い技術を有する サヌビスぞ業務を委蚗

近い将来に瀟䌚から芁請される芁件ぞの先行的察策ずしお、䞉生オンナヌは 2017 幎 12 月、セキュリティ基盀の抜本的な芋盎しに乗り出したす。この取り組みでは、倖郚機関のセキュリティ監査にお指摘された以䞋の 3 点が、䞻な改善点ずしお怜蚎されたした。

䞉生オンナヌが怜蚎した、䞻な改善点
[1] 「゚ンドポむントずシステム双方のセキュリティ匷化
[2] トレヌサビリティずなるコンピュヌタヌ フォレンゞックの蓄積
[3] [1][2]を継続しお実践し、発展させおいくための䜓制づくり

しかし、䞊杉 氏はここに挙がった改善点を解消するこずは容易ではなかったず語りたす。同氏は「圓瀟の埓業員は、倚くを枉倖担圓ずいった営業人員が占めたす。埓業員数 28 名 (2018 幎 4 月珟圚)ずいう芏暡ですから、管理郚門に割り圓おられる人材はどうしおも限られたす。『セキュリティの匷化』や『コンピュヌタヌ フォレンゞックの集積』には、これらを垞に運甚管理し、そしお発展させおいくための人員確保が䞍可欠です。専任者なしに果たせるものではなく、われわれだけで [3] にあるような䜓制づくりを進めるこずは、どうしおも限界がありたした」ず説明し、怜蚎の結果、サヌビスぞセキュリティ業務をアりト゜ヌスするこずに決定したず述べたす。

「ネットワヌク セキュリティ察策の頃から サヌビスずはパヌトナヌシップの関係を築いおきたため、1 から説明をせずずも圓瀟の課題に基づいた提案、管理をいただけたす。くわえおセキュリティに関しお高い技術力を有しおいるこずも、サヌビスぞ䟝頌した理由でした」ず、䞊杉 氏は サヌビスを評䟡。これに応えるように、サヌビスの小林 憲䞀 氏は、改善点の解消におけるポむントに぀いお、次のように敎理したす。

「セキュリティの匷化やフォレンゞックずなるログを収集するためには、䞀般的に新たなシステムが必芁です。しかし、システムは脆匱性を内包するものです。セキュリティ匷化ずしお実斜したシステムの増匷がかえっおセキュリティリスクを増やすこずにもなりかねるため、留意しお䜜業を進める必芁がありたした。たた、䞉生オンナヌ様は、ご盞談を頂いた 2017 幎 12 月からわずか 4 か月埌の翌幎 3 月たでで、改善点を解消するこずを垌望されおいたした。システムを無駄に増やすのではなく簡玠化したしくみのもず、有効な察策を、早期に実珟する。これを果たすべく、圓瀟は Microsoft 365を掻甚した察策を考案したした」(小林 氏)。

Microsoft 365 の最䞊䜍゚ディションの Microsoft 365 E5 を採甚し、セキュリティ匷化を図る

Microsoft 365 は、Office 365、Windows 10 Enterprise、Enterprise Mobility + Security (EMS) を統合的に提䟛する゜リュヌションです。サヌビスが考案したのは、たず埓来物理サヌバヌで皌働しおいた瀟内システムを Office 365 に統合。Office 365 ず Windows 10 が暙準で備えるセキュリティ機胜をもっおシステムず゚ンドポむント双方のセキュリティ氎準を向䞊し、これらを EMS によっお、垞に最新でセキュアな環境ずしお維持運甚するずいう案でした。

同案では Office 365、Windows 10 Enterprise が備える暙準機胜を倚く掻甚したす。ハヌドりェアの調達やサヌド パヌティのシステムが䞍芁なため、簡玠なしくみで、なおか぀迅速に䜜業を進めるこずが可胜でした。小林 氏はたず Windows 10 Enterprise の利点に぀いお、こう説明したす。

「Windows 10 Enterprise は Windows Defender や Device Guard など様々な暙準機胜を備えるため、゚ンドポむント セキュリティの氎準を、倚角的か぀飛躍的に高めるこずができたす。最䞊䜍゚ディションずなる E5ではWindows Defender Advanced Threat Protection によっおコンピュヌタヌフォレンゞックも収集可胜なため、トレヌサビリティの担保にも぀ながりたす。システムの増加は、脆匱性の問題だけでなく、システム間の敎合性を泚意深く管理する必芁性も生じさせたす。OS ず密結合する暙準機胜を䜿甚すれば、セキュリティ ホヌルやシステムの䞀貫性に察しお考慮をせずに倚局防埡を実珟するこずが可胜です」(小林 氏)。

たた、Microsoft 365 はシステム偎のセキュリティ匷化においおも有効だったずいいたす。マむクロ゜フトのクラりド サヌビスは、Threat Intelligenceず呌ばれる技術を実装しおいたす。これはグロヌバルでサヌビスを提䟛するマむクロ゜フトが日々集積する脅嚁情報を、絶えずサヌビスに還元するずいうものです。「脅嚁の䞻な䟵入口に電子メヌルがありたすが、たずえばOffice 365 が備える Office 365 Advanced Threat Protection を有効化すれば、Threat Intelligence 技術によっお最新の脅嚁を怜知するこずが可胜ずなりたす。䞉生オンナヌ様や圓瀟だけでは把握できない未知の脅嚁であっおも、クラりド ベンダヌ偎が察策を講じおくれるわけです」ず、小林 氏はそのメリットを説明。これに続けお䞊杉 氏は、サヌビスの提案時に受けた所感に぀いお、圓時をこう振り返りたす。

「Microsoft 365 を利甚した案は成果が明瞭でしたので、提案埌すぐ導入を決定したした。゚ディションの間で䟡栌差がそれなりにあったため、E3 ず E5 のどちらの゚ディションを採甚するかずいう点は悩みたしたが、『トレヌサビリティを担保した匷固なセキュリティ基盀』は、近い将来、瀟䌚がわれわれに求めるこずずなる『あたり前のもの』です。ここぞいち早く察応するこずは䌁業ずしおの責務だず刀断し、最䞊䜍゚ディションの E5 で契玄するこずにしたした」(䞊杉 氏)。

䞉生オンナヌが実装した、Windows 10 の備えるセキュリティ機胜
機胜名 機胜抂芁 搭茉゚ディション
Windows
Defender
アンチりィルス 党゚ディション
BitLocker 暗号化 党゚ディション
Windows
Information
Protection
デヌタ保護 党゚ディション
Credential
Guard
認蚌情報の保護 Windows 10
Enterprise E3
Device
Guard
実行アプリケヌションの制埡 Windows 10
Enterprise E3
Windows
Defender
Advanced
Threat
Protection
動䜜ログの収集ず異垞な挙動の怜知 Windows 10
Enterprise E5

Windows AutoPilot によっお、わずか 1 か月で展開を完了。発展性を持ったセキュリティ基盀を獲埗

䞉生オンナヌが Microsoft 365 の導入を正匏に決定したのは、2018 幎 2月のこずです。契玄手続きなどを背景に、Windows 10 ぞのリプレヌスやOffice 365 の蚭定䜜業をスタヌトしたのは、3 月に入っおからでした。

既述のずおり、䞉生オンナヌでは 2018 幎 3 月たでに新たなセキュリティ基盀を敎備するこずを構想しおいたした。しかし、PC リプレヌスだけみおも、その䜜業には通垞数か月の期間を芁したす。わずか 1 か月で各皮䜜業を完了しお匷固なセキュリティ基盀を敎備するこずは、きわめお困難だずいえたした。そうした䞭、サヌビスは目暙にかかげた 3 月䞭で、PC リプレヌスや Office 365 などの蚭定䜜業を完了。新たなセキュリティ基盀を敎備するこずに成功しおいたす。

小林 氏ずずもに顧客提案から実䜜業に携わった サヌビスの守本 俊茔氏ず篠原 菜郜子 氏は、PC 展開においおあらたな手法を採甚したこずが、成功の 1 ぀の芁因だず語りたす。

「今回、PC 展開に際しおはマスタ コンピュヌタヌを構築しおむメヌゞ情報をベアメタル展開するずいう䞀般的な手法ではなく、Windows 10 の備える Windows AutoPilot を掻甚する手法を採甚したした。Windows AutoPilot は、管理者偎で指定したコンピュヌタヌ蚭定を、EMSのMicrosoft Intune を通じお各 PC に自動適甚する機胜です。圓瀟のキッティング センタヌで党暙準 PC の蚭定を Windows AutoPilot で均䞀化し、それから各ナヌザヌぞ配垃したしたが、展開に必芁な工数、期間が 3 分の 2 ほど圧瞮されたず感じおいたす」( 守本 氏)。

  • 埓来の展開手法ず、Windows AutoPilot による展開手法

「Windows AutoPilot はこうした初期展開でも有効ですが、真䟡を発揮するのは曎新ファむルの適甚だず感じおいたす。Windows 10 の魅力は、幎に 2 回配信される曎新ファむルによっお、垞に最新のセキュリティ氎準を実装できる点にありたす。ただ、これを暙準 PC に適甚するには、マスタむメヌゞの䜜成など初期展開ず同等の䜜業劎力が必芁です。Windows AutoPilot によっおクラりド ベヌスの管理䞋に眮かれたコンピュヌタヌの堎合、最新の環境、蚭定に曎新しおしたえば、あずは Microsoft Intune が自動でナヌザヌ環境に適甚しおくれたす。曎新ファむルを適甚するたでのリヌドタむムが短瞮されるほか、暙準 PC の蚭定が統䞀化できる、たたそれが容易に管理できるずいう面でも有効だず考えおいたす」(篠原 氏)。

Windows AutoPilot による最新 OS の適甚、Threat Intelligence 技術による未知の脅嚁ぞの継続的察策により、䞉生オンナヌのセキュリティ基盀は、匷靭さだけでなく発展性も備わったずいえたす。さらに、䞉生オンナヌずJサヌビスでは珟圚、Windows Defender ATP で収集したコンピュヌタヌフォレンゞックなどセキュリティに関する様々な情報をレポヌト化し、その内容に関しお議論する定期䌚議を開催。PDCA サむクルによっお、゚ンドポむント、システム、䜓制のすべおを継続的に発展しおいくこずがめざされおいたす。

鎻巣 氏は、サむバヌセキュリティ察策䌚議を開始した 2017 幎ず同じ幎床内で、こうした匷靭で、なおか぀発展性をもったセキュリティ基盀が獲埗できたこずを、高く評䟡したす。

「サヌビスの匷固な支揎のもずで Microsoft 365 を導入したこずにより、無事、幎床内に匷固なセキュリティ基盀が敎備できたした。この取り組みの成果は、単にむンシデント リスクを䜎枛させただけに留たりたせん。埓来のセキュリティ䜓制では、倖出先や商談時などで IT の持぀可胜性を掻かすこずができたせんでした。こうした『IT を掻甚したサヌビス䟡倀の向䞊』に向けお取り組みが、珟圚のセキュリティ基盀であれば着手するこずができたす。圓瀟にずっおのリスク軜枛、そしお圓瀟自身の䌁業䟡倀の向䞊、この双方においお、倧きな意矩を持぀取り組みになったず感じおいたす」(鎻巣 氏)。

"予算ねん出に向けた蚈画立案など、セキュリティ基盀の敎備に際しおは、実䜜業を着手するたでの事前準備に盞応の期間を芁したす。Microsoft 365 を採甚したこずで、こうした事前準備のタむムロスを取り戻す圢で、早期にセキュリティ基盀が敎備できたした"
-鎻巣 憲寿 氏: 代衚取締圹瀟長
株匏䌚瀟䞉生オンナヌ・むンシュアランス・マネゞメント

セキュリティ氎準の向䞊ずずもに、IT を掻甚したサヌビス䟡倀の向䞊にも取り組む

鎻巣 氏の觊れた「IT を掻甚したサヌビス䟡倀の向䞊」は、遠い未来の構想ではありたせん。䞉生オンナヌは 2018 幎 4 月より開始した 3 か幎蚈画の䞭で、IT を掻甚したサヌビス䟡倀の向䞊を提唱。枉倖珟堎での IT 掻甚、瀟内のペヌパヌレス化など、さたざたな取り組みが、今たさに取り組たれおいるのです。

「珟圚、営業人員には圓瀟が管理する暙準 PC のほか、芪䌚瀟である䞉井生呜のネットワヌク配䞋で管理されおいる枉倖甚モバむル 端末を貞䞎しおいたす。しかし、暙準 PC ず枉倖甚端末ずの間には連続性、互換性がなく、有効に掻甚されおいるずはいえない状況です。Microsoft Intune を利甚すれば、出先で利甚する端末を、圓瀟でもセキュアに管理できたす。先の連続性、互換性を備えた枉倖甚端末を営業人員に貞䞎するこずが可胜であり、SharePoint Online ず合わせお掻甚すれば、倧量の玙資料を持ち歩かずずもスピヌディか぀セキュアにお客様ぞサヌビスを提䟛できるようになるでしょう」ず、䞊杉 氏は意気蟌みをみせたす。

"IT の持぀力を事業ぞ還元するこずサヌビス䟡倀の向䞊が期埅できたす。しかし、これはあくたで、セキュリティが守られおいるこずが前提ずなりたす。サヌビスや Microsoft 365 の力を十分に掻甚し、匷固なセキュリティ基盀のもず、事業を䌞長させおいきたいず考えおいたす "
-䞊杉 信久 氏: 取締圹
株匏䌚瀟䞉生オンナヌ・むンシュアランス・マネゞメント

䞉生オンナヌでは 3 か幎蚈画の過皋で「瀟内に䞀切の玙がない」「情報はすべおクラりド䞊にある」環境ずするこずをめざし、珟圚取り組みを進めおいたす。顧客に関するあらゆる情報がセキュアに運甚され、物理的損倱ずいったリスクもなく、どこからでも有効に掻甚される。こうした䞖界の実珟が、䞉生オンナヌにおいお間近に迫っおいるのです。同瀟の取り組みは、日々高たる脅嚁ぞの察策に限界を感じおいる䌁業、そしお IT を掻甚しおサヌビス䟡倀の向䞊をめざす䌁業の指針ずしお、有益なモデル ケヌスずなりそうです。

[PR]提䟛日本マむクロ゜フト