79
強い組織になるための 「非・堅牢な」 セキュリティ設計のススメ Kohei Takizawa 2013/03/09

強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

  • Upload
    websig

  • View
    2.425

  • Download
    0

Embed Size (px)

DESCRIPTION

外部クリエイターや制作会社とコラボレーション型のチームでプロジェクトを進めるロフトワーク。 「堅牢で完全なセキュリティ設計を目指しても本当に強い組織にはなれない!」という思想のもと、情報セキュリティや組織体制において、柔軟性とスピードをいかにデザインできるかを重視し、日々試行錯誤しています。 実際の案件でどのようなシステムやツールを採用しているのか? クライアント企業から理解を得るために実践していることとは? ...などの具体的な実例も交えつつ、伊藤穰一の"9 principles of After Internet" や、antifragility、volatilityといったキーワードから、ロフトワーク流のセキュリティ設計コンセプトをご紹介し、皆さんと一緒にこれからのあり方を考えたいと思います。

Citation preview

Page 1: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

強い組織になるための「非・堅牢な」

セキュリティ設計のススメ

Kohei Takizawa2013/03/09

Page 2: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 3: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

Creative Approach for Innovation

Page 4: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 5: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 6: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 7: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 8: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 9: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 10: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 11: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 12: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 13: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 14: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 15: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 16: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 17: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 18: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 19: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 20: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

福田 敏也Toshiya Fukuda Captain, loftwork

Page 21: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

棚橋 弘季Hiroki Tanahashi Innovation Maker, loftwork

Page 22: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

滝澤 耕平Kohei Takizawa

chief director, creative div.

大学卒業後、大手出版社を経て2007年にロフトワーク入社。主に中規模から大規模のCMSサイト構築や、アバター制作をはじめとしたコンテンツ制作・運用も担当するなど幅広いジャンルのクリエイティブディレクションを担当。難易度の高いプロジェクトを手がける一方で、プロジェクトマネジメントや仕事術をテーマとした執筆・講演活動も精力的に行う。2011年、チーフディレクターに就任。ディレクション業務に加え、クリエイティブdiv.全体の牽引役として活躍中。行政サービス情報の標準化・オープン化を目指す、Web関連11社合同「OpenUMプロジェクト」副事務局長。

Page 23: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 24: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平
Page 25: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

「リテラシーとコンプライアンスに合わせる」とかレベルの低い話してんじゃねーよ

(原文ママ)

Page 26: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

3.11

Page 27: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

予測不可能な出来事

Page 28: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

Black Swan

Page 29: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

Nassim Nicholas Taleb作家/研究者 ( 1960 - )

Page 30: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

・普通は起こらないこと

・とても大きな衝撃があること

・(事前ではなく)事後には予測が 可能であると思われること

Black Swan

Page 31: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

私たちは、不確実な状況がとりうる範囲を押し縮めて(つまり未知の空間を小さくして)、自分が知っていることは過大に見積もり、不確実性は過小に見積もる。

Page 32: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

リスクに対する人間の予測なんて

まったくアテにならない

Page 33: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

「堅牢なセキュリティ」なんて存在しない

Page 34: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

「堅牢ではない」という前提に立った

プロセス・仕組み作り

Page 35: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

『個人情報の取り扱いに関するガイドライン』

Page 36: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

リスクがある事を自覚し、合理的で理知的な体制作りを目指す

個人情報を持つ以上、漏洩リスクを「ゼロ」には出来ません。しかしリスクをゼロに出来ない事を前提にするからこそ、しっかりしたポリシーや漏洩時の対応体制、そしてセキュリティに対する改善対策をとる事が出来ます。重要なのは漏洩リスクを最小限にするポリシーの策定と継続的な取り組み、そして発生時の対策を改善し続ける理知的な体制作りにあると考えます。

Page 37: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

徹底したサーバー側管理とシステム化

ロフトワークは個人情報を格納するシステムを徹底して「サーバー側」に置き、ローカル環境、つまり個人のPCを始めとしたデバイス上には絶対に置かない事を原則とします。

Page 38: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

作業プロセスおよび、事故発生時の対応方法の明確化

ルールを厳しくすることで情報を扱う個人が考えなくなっては意味がありません。ロフトワークでは、作業プロセスが明確に定義されていない業務を行う際にも、最善のプロセスを考えるための思考プロセスを明確にしていきます。併せて、万が一事故が発生した際には、被害を最小限に留めると共に、社外を含めた関係者に速やかに情報が行き届くためのエスカレーションルールを明確にしておきます。

Page 39: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

「最善のプロセス」を考えるための

思考プロセスの共有

Page 40: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

シュレッダー問題

Page 41: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

シュレッダーが1台

Page 42: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

クライアント用の資料の紙の束

Page 43: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

資料はちゃんとシュレッダーにかけなきゃ!

Page 44: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

シュレッダーが1台じゃ足りない!

Page 45: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

ちゃんと自分の頭で考えろ。

Page 46: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

そもそもそれは本当にシュレッダーで処理しなきゃいけない

資料?

Page 47: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

そもそもそれはプリントアウトしなきゃいけない資料?

Page 48: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

シュレッダーを増やす? 全然クールじゃないね。

Page 49: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

「紙は全部シュレッダー」は、ただの思考停止

Page 50: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

問題がどこにあって影響はどこにあるのか?

理知的に考える力

Page 51: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

エクセル禁止令

Page 52: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

日々の業務の中でのフィードバック

Page 53: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

オンラインツール

Page 54: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

▼ファイル共有slidesharefirestorageSugarSyncDropBoxSkyDrive

▼リアルタイムco-meetingCanvasDropr

▼マインドマップMindomoMindPiecemind meister

▼モックアップ作成Cacoo

WireframeSketcherInVision

▼WBS管理SmartSheetSkype

▼テキスト、画像、ブックマーク共有DiigopinterestEvernoteSkitch

▼プレゼン作成Prezi

▼ソース管理github

▼GoogleAppsGoogle Site

Google SpreadSheetGoogle アンケートGoogle カレンダーGoogle ハングアウトGoogle Group

▼アカウント管理HighriseSalesforce

▼その他SNSなどFacebookYammerGoogle+Skype

Page 55: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

yammer

Page 56: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

yammer

Page 57: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

事故が起きた時の迅速な対応と明晰な報告

Page 58: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

事例

Page 59: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

定量的な影響分析

Page 60: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

報告書 (Word 7ページ) の作成

Page 61: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

先手をとった対処

Page 62: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

隠させない

Page 63: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

「対立」を生まない関係性作り

Page 64: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

PR

Public Relations

Page 65: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

外部向けの“リレーション”

社内外両方に向けた“コミュニケーション”

Page 66: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

Open

社内/外を分けないオープンな情報共有

Page 67: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

Credibility

企業メッセージとスタッフの振る舞いに矛盾がないこと

Page 68: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

ソーシャルメディアポリシー

http://www.loftwork.jp/profile/socialpolicy.aspx

Page 69: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

目指すべきは「堅牢さ」ではなくて柔軟で理知的な仕組みと組織

Page 70: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

Antifragile

Page 71: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

「脆弱さ (fragility) 」の反対は

「堅牢さ (robustness)」ではない

Page 72: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

「非脆弱さ (antifragility)」

Page 73: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

外部からの衝撃によって

むしろ利益を得る

Page 74: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

・とはいえオンラインツール増えすぎ・とはいえスタッフ一人一人の意識は もう少し高く・いま社内管理してるものの中にも さらにクラウドに持っていけるもの がある・スタッフが学習していくことが できるプロセスを設計したい

Page 75: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

AI (After Internet)の世界における9 principles

Page 76: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

THE PRINCIPLES:Resilience

PullRisk

SystemsCompassPractice

DisobedienceEmergenceLearning

strengthpushsafetyobjectsmapstheorycomplianceauthorityeducation

overoveroveroveroveroveroveroverover

Page 77: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

THE PRINCIPLES:しなやかさ

プルリスクシステムコンパス実践逸脱発生学習

強さプッシュ安全もの地図理論遵守権威教育

overoveroveroveroveroveroveroverover

Page 78: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

しなやかさプル

リスクシステムコンパス実践逸脱発生学習

強さプッシュ安全もの地図理論遵守権威教育

overoveroveroveroveroveroveroverover

THE PRINCIPLES:

Page 79: 強い組織になるための「非・堅牢な」セキュリティ設計のススメ/滝澤耕平

Thank you

Kohei Takizawa