昨今、自然災害やサイバー攻撃など、事業継続を脅かすリスクが多様化・深刻化している。企業は有事の際、いかにして迅速な事業復旧を図り、被害を最小限に抑えるべきか。そのための備えを、平時から考えておく必要がある。

9月9日に開催されたオンラインセミナー「TECH+セミナー セキュリティ 2026 Sep. 変化するリスク環境への解 統合セキュリティの再設計」に、YKK AP TRI統括部 テクノロジー&イノベーション部 部長 齋藤充宏氏が登壇。同社が全社横断で取り組んでいる大規模なインシデント対応訓練の具体的な手法や、そこから得られた教訓について語った。

グループ横断の体制で進める、実効性あるリスクマネジメント

YKK APは、国内外に1万8000名規模の従業員を抱え、日本を含め13か国/地域で事業を展開するグローバルな建材メーカーである。同社はグループ全体のリスクを管理するため、「品質」「貿易管理」「BCM(事業継続マネジメント)」「情報セキュリティ」「技術資産管理」という5つのリスク関連委員会を設置している。そして、策定された方針や計画は、全社横断の基本5ユニット体制を通じて、グループ全ての部門、関係会社、海外法人へと落とし込まれる仕組みとなっている。

  • YKK APのリスクマネジメント体制

    YKK APのリスクマネジメント体制

「我々は、リスクマネジメントの中期重点施策として、実効性の担保やリスクコミュニケーションの活性化を掲げています。その一環として、重要リスクに対する教育や情報共有体制を構築し、有事を想定した訓練を通して対策強化を推進しています」(齋藤氏)

サイバーレジリエンス対策においても、リスクアセスメントやIT-BCPの策定といったIT-BCM活動と並行し、システムの監視やバックアップといった日々のIT運用も有事への備えとして重要だと位置付けている。これら日々の運用を通じた土台のうえに、同社は年に一度、ITが関連するインシデント対応訓練を実施している。

首都直下地震を想定したITインフラ大規模障害訓練

訓練の1つ目が、ITインフラ大規模障害訓練だ。これは、最大震度7の首都直下型地震により、インフラに壊滅的な被害が発生したというシナリオで行われる。関東地方全域(1都6県)が被災し、電力復旧に4日、ネットワーク復旧に7日かかるという過酷な状況を想定している。

この訓練の大きな特徴は、首都圏の従業員が稼働できなくなる事態を見越し、遠隔地である富山県に暫定的な対策本部を立ち上げる点にある。

「東京本社の従業員と連絡が取れない状態に備え、大きな拠点である富山側のメンバーを暫定的な対策本部要員として立ち上げる訓練です。首都圏のメンバーが動けなくても、富山側で対策を実行し、バトンを渡していく体制を構築しています」(齋藤氏)

  • ITインフラ大規模障害訓練における、障害発生時の連絡体制

    ITインフラ大規模障害訓練における、障害発生時の連絡体制

初動対応訓練では、通信が不安定ななか、あらかじめ用意したチャットルームで稼働可能な人員を確認し、IT対策本部を設置。その後、全てのシステムが停止しているという前提の下、あらかじめ重要度に応じて選定・整理された一覧シートを用いて各システムの稼働状況を確認する。

続いて行われる復旧訓練では、ネットワークが復旧する7日後を起点とし、事前に定められたBCPに沿ってシステムの復旧優先順位を決定し、定期的に対策本部へ報告するプロセスをシミュレーションした。

この訓練を通し、業務復旧までを見据えた一気通貫での連携改善や各システム単位で地域を分けた正副体制の構築といった課題が浮き彫りになり、次年度の訓練やBCPの改善へと生かされているという。

状況付与型でリアルに迫るサイバー攻撃訓練

2つ目の訓練がセキュリティインシデント訓練である。近年急増するランサムウェアなどの脅威動向を踏まえ、VPN機器の脆弱性を突かれて社内ネットワークに侵入され、システム被害と情報漏えいが発生するというシナリオを採用している。

  • サイバー攻撃訓練における、時系列のシナリオ

    サイバー攻撃訓練における、時系列のシナリオ

YKK APでは、事前に用意された台本に沿って対応手順を確認する読み上げ型のほか、参加者に事前情報を与えず、その場で発生する事象に対応させる状況付与型の訓練も実施している。また、多数の部署が関わるため、タイムチャートを用いて「誰が、いつ、何をするか」を明確にしている。

「年々訓練を重ねることで連携フローが拡大してきました。そのため、タイムチャートを使って全体の流れを確認し、大枠に沿って肉付けをしていくことで、複数人で分担しながら詳細な訓練シナリオを構築しています」(齋藤氏)

情報漏えい対応においては、社内の連携だけでなく、個人情報保護委員会や警察、サイバー保険の窓口、リテーナー契約を結んでいる専門企業への連絡など、外部機関への報告も同時並行で行う必要がある。訓練では、これらの連絡先や所定の報告フォームを事前に確認しておくことの重要性が再認識された。

また、状況付与型訓練では、システムの管理担当者に対して「休日・夜間にアラートが発報された際の体制は?」といった具体的な質問が投げかけられる。さらに、攻撃者から「27Gバイトの情報を盗んだ。30億円を支払え」という身代金要求があったというシナリオに基づき、対策本部長などの責任者クラスに対して「身代金の支払い要求に応じるか」といった厳しい決断を迫る要素も組み込まれた。

経営層を巻き込んだ議論の結果、会社としての方針を確立

この訓練の後、齋藤氏らは他社で起きた大規模なランサムウェア被害の事例などを分析し、自社の対策状況や課題を経営層に報告した。経営層とセキュリティ担当者では、事業継続とリスク回避という異なる視点を持つため、身代金要求に対する考え方をすり合わせる必要があったためだ。

経営層には、「一切交渉しない」「交渉のみ行う」「交渉して支払う」という3つの行動パターンについて、情報漏えい対応、復旧スピード、再攻撃誘発、コンプライアンスの観点から評価が行われた。評価では、支払っても日本で復旧に至る成功率は17%にとどまり、支払った組織の約8割が再攻撃を受けるといったデータも突き合わされたという。

  • 身代金要求に対する行動パターンの評価

    身代金要求に対する行動パターンの評価

「交渉や支払いが短期的に事態を改善させる可能性は一部ありますが、攻撃者が約束を守るとは限りません。日本での身代金交渉の成功率の低さや、一度支払うと再攻撃を受けやすくなるという実情も考慮すると、予後は非常に悪いことが分かりました。一方で、バックアップがしっかりと確保されていれば、交渉することなく復旧にリソースを集中できます。こうした議論を経て、経営陣とともに自社の考え方を整理することができました」(齋藤氏)

最悪の事態を想定した記者会見訓練

さらにYKK APでは、広報訓練の一環として、社長を含む経営陣が登壇する記者会見訓練も実施した。

シナリオは極めて過酷だ。「データセンターのサーバの約7割が掌握され、データが暗号化・公開された」「受注や生産など全ての業務が停止し、取引先から補償や訴訟を求める声が殺到している」という最悪の状況が設定され、外部の元記者や訓練参加者が記者役となって厳しい質問を浴びせる。

「訓練の直前に具体的な対応状況を提示することで、臨場感を演出しました。参加した経営陣や関係者からは『厳しい口調での質問に、緊張感を持って取り組めた』『いかに集めた情報を整理し、正確に伝えるかが重要だと気付いた』といった声が寄せられ、全社的な危機意識の醸成につながりました」(齋藤氏)

訓練目的の明確化がシナリオ作成のポイント

講演の最後に齋藤氏は、これらの一連の取り組みを振り返り、実用的なBCPにおいて訓練は必須であると強調した。たとえ机上訓練であっても得られる気付きは多く、訓練に向けた準備そのものが重要な対策となるからだ。また、これから自社で訓練を企画する担当者に向けて、シナリオ作成のコツを次のように語った。

「シナリオを作成する際は、『何を検証するための訓練なのか』という目的を明確にするところから着手することが重要です。その際、攻撃がどうやって起きたかといった発生機序の精緻さにこだわりすぎないようにすることで、よりスムーズに実践的なシナリオを構築できると考えています」(齋藤氏)

関係者を幅広く巻き込んで当事者意識を組織全体へ広げ、実機を用いた実践的な訓練や経営との連携確認へと歩みを進めるYKK AP。訓練を軸としたレジリエンス強化の取り組みは、これからも続く。