第8回川口 洋と語る! セキュリティ時事放談

情報セキュリティのプロとして、多くの組織のサイバーセキュリティに関わってきた株式会社川口設計 代表取締役の川口 洋氏が、今会いたい人を招いて、その人物にフォーカスを当てながら、セキュリティについて語り合います。

株式会社川口設計
代表取締役 / CISSP / CEH
川口 洋 氏
2002年 大手セキュリティ会社に就職。社内のインフラシステムの維持運用業務ののち、セキュリティ監視センターに配属。2013年~2016年 内閣サイバーセキュリティセンター(NISC)に出向。行政機関のセキュリティインシデントの対応、国民向け普及啓発活動などに従事。2018年 株式会社川口設計 設立。「Sky脆弱性報奨金制度」を監修。

国立大学法人 東京科学大学
情報基盤センター / 教授
博士 (工学)
松浦 知史 氏
2008年 奈良先端科学技術大学院大学 博士後期課程修了。博士(工学)。特任助教、特任准教授を経て、2014年 東京工業大学准教授、その後教授に就任。現在は組織の最高情報セキュリティ責任者を補佐しつつ、Science Tokyo CERTを統括。サイバーセキュリティ、サイバーレジリエンス、インシデント対応技術を専門とする。
【第8回】
自由が求められる組織で
ガバナンスを効かせる極意とは
ガバナンスを
今回取り上げるのは、学術機関におけるセキュリティ対策です。民間企業とは違う対策の難しさなどについて、2023年に発生した政策研究大学院大学の情報セキュリティインシデント報告書を共に作成した、東京科学大学 教授の松浦 知史 氏にお話を伺いました。
研究への自由度の高さが大学を職場に選んだ決め手
川口氏
松浦先生は、どのような経緯でセキュリティの世界に進まれたんですか?
松浦氏
大学時代は物理学を専攻し、そのまま研究者の道に進みたいと考えていました。ただ、そこは狭き門で、現実的ではないと感じました。そこで、好きだったプログラミングを生かせる道を探すうちに惹かれたのが、インターネットの複雑な自律分散構造でした。大学院進学を検討する中で、インターネットやセキュリティ研究の第一人者だった奈良先端科学技術大学院大学(以下、NAIST)の故 山口 英先生に相談に乗っていただきました。その結果所属することになったのは、日本のインターネット立ち上げに貢献されたお一人、砂原 秀樹先生の研究室です。
川口氏
山口先生や砂原先生の研究室は、セキュリティ業界の名だたる人たちが足跡を残されています。山口先生がご存命なら、ぜひこのコーナーにもご登場いただきたかったです。ところで、今のお話では、まだインターネットの世界への転換ですが、セキュリティにはどうやってつながっていったんですか?
松浦氏
砂原先生からある日突然「明日からセキュリティやろう」と言われたからです。
川口氏
そんな唐突に(笑)
松浦氏
ちょうど砂原先生や山口先生がけん引された「社会的ITリスク軽減のための情報セキュリティ技術者・管理者育成プログラム(IT Keys)※」がスタートするタイミングでしたから。NAISTが幹事校となり、京都大学・大阪大学・北陸先端科学技術大学院大学が参画する体制でした。選考を通過した修士課程の学生20名ほどが集まり、共に1年間学びました。川口さんも講師としてお越しくださったことがありましたね。熱意あふれるお話をしていただいたのを今でも覚えています。
- 奈良先端科学技術大学院大学(NAIST)を中心とした複数の大学院と、企業・官公庁が連携して構築した、高度な情報セキュリティ人材を育成するための実践的な教育プログラム
川口氏
20年も前なので、何を話したのか覚えていません(笑) 奈良先端科学技術大学院大学で博士号を取得された後はどうされていたんですか?
松浦氏
IT Keysの特任助教を務め、その後、同大学の特任准教授に就きました。
川口氏
そこからどのような経緯を経て、東京工業大学(現:東京科学大学)へ異動されたんでしょうか?
松浦氏
2012年9月、国家間に発生した領土問題によって緊張が高まり、日本の官公庁や企業、教育・研究機関のWebサイトを標的とした大規模なサイバー攻撃が相次いだのを覚えている方も多いと思います。その際、東京工業大学もWebサイトを改ざんされる被害を受けました。改ざんされたWebサイトには個人情報が置かれていたため、一時は情報漏洩が懸念される事態に陥り、学内は混乱を極めたようです。最終的には漏洩がなかったことが判明しますが、同様の被害を発生させないためには学内のセキュリティ対策をリードするポジションが必要だという方針が決まります。
当時の私は、それまで務めていた特任准教授の任期が迫り、次の職場を探していました。ほかにも企業や国の研究所などを検討していたのですが、最終的には東京工業大学の公募に応募しました。着任したのは、2014年1月です。
川口氏
複数の候補から、大学を選ばれた理由は何ですか?
松浦氏
最終的な決め手は、大学が持つ自由度の高さでした。自ら予算を確保できれば、裁量を持ってやりたい施策が実行できます。もちろん予算を確保するのは大変ですが、それ以上にやりたいことができる自由度を優先しました。
川口氏
着任後、さっそくCSIRTを立ち上げられましたよね。当時、実質一人で対応しているとお聞きしたのを覚えています。
松浦氏
一人ではさすがに対応しきれず、事務的な対応については早い段階で事務局の方がサポートしてくれるようになりました。現在は増員により、現場の作業の大半はほかの職員に任せています。
東京工業大学に着任した目的の一つはCSIRTを立ち上げることでしたが、最初の半年間で取り組んだのは、主に規則の改定です。大学という組織では、一方的にルールを押しつけるような対応はかえって反発を招いてしまいます。そこで、緊急時にはCSIRTが強い権限を持つ一方で、事案の重大性を判断する主体は各部局とする仕組みを採用し、権限のバランスが取れた設計になるよう努めました。
大学の研究室を例えるなら商店街の個人商店
川口氏
大学を含む学術機関と民間企業では、セキュリティ対策の進め方が大きく違うと感じます。民間企業では、最終責任者の社長に予算と責任が集中しているのに対し、大学は教授それぞれが権限を持っているために責任の所在があいまいです。その環境でガバナンスを効かせるのがかなり難しいことは、想像に難くありません。
松浦氏
確かにそうですね。状況を例えるなら、各研究室は商店街の個人商店です。ビジネスを拡大させて自社ビルを構える店主もいれば、こぢんまりとした八百屋や魚屋を昔ながらに営む店主もいる。同じ商店街に属していても、それぞれが一国一城の主です。教授は研究室の資金を自身の裁量でコントロールして自由に研究を進められます。それこそが大学の長所でもありますが、一方で、PCやネットワーク設定にも自由度があることは、大きなセキュリティリスクです。
以前、2016年に開催されたリオデジャネイロオリンピックでネットワーク運用に関わった担当者と会話した際、大学が抱える課題はオリンピックと同じだと気づきました。オリンピック会場にはメディア関係者が入れ替わり立ち替わり出入りしますが、常に安全かつ快適に使えるネットワーク環境を提供することが求められます。しかし、それを流動性の高い環境で実現するのは極めて困難です。オリンピックは短期間に極度の緊張感が高まる特殊なイベントですが、それを日常レベルに緩く引き延ばしたのが大学のネットワークだと思います。
川口氏
大学と民間企業では、組織の運営方法やセキュリティ管理の考え方が大きく異なります。大学特有の自治や自由な研究を尊重しつつも、無法地帯化させるわけにはいきませんから、バランスの取り方が難しいですね。例えば大学では、少し前まで学内のPCにグローバルIPアドレスを直接割り当てることが当たり前のように行われていましたが、このような運用は民間企業では考えられません。
松浦氏
そのとおりですね。現在は、研究のためであっても簡単にグローバルIPアドレスが割り当てられる時代ではなくなりました。しかし、情報系の研究室などを中心にまだ広く使われているため、制限や監視は研究活動に支障を来さないことを念頭に対応していく必要があります。一方で、学内の情報が集中する事務局は情報を守る意識が強く、ガバナンスが効く組織です。大学全体では、研究室や事務局などさまざまな組織をサイバー攻撃から守る必要があります。本学では早い段階でファイル共有サービスやコミュニケーションツールを導入することができました。ここで意識したのは、利用を強制せず、メールより使い勝手が良くユーザーに喜んでもらえる環境を用意して、自発的に集まってもらうことです。相手が誰かわからないメールと違い、認証基盤に支えられた学内サービスなら相手がわかった上でデータを共有できるため、セキュリティは格段に向上します。権限には所属組織の属性が反映され、初期状態では他部署の情報を参照できません。それでいて日常業務の大半はそのまま回り、部署をまたぐ共有は意識的に権限を付与して行う。こうした運用によって、普段扱うデータに自然と最小権限の原則が適用されます。
川口氏
不要なアクセス権を渡さないことは非常に重要ですね。このところ生成AIを導入する企業が増えていますが、中でも社内に点在している情報を探す目的での利用が多いようです。しかし、公開前のドキュメントや本来見ることができないはずの情報まで見つけ出してしまうため、インサイダーリスクの危険性が気になっています。共同作業のためのプラットフォームに、ファイルサーバーやSharePointなどを緩いルールのまま置くことは、これまで以上に危険です。
松浦氏
本学でインサイダーリスクの低減に役立っているのは、これまで徹底してきた、データはすべてオンラインストレージに集約し、アクセス制限を適切に設計・運用する体制です。このアクセス制御の基盤があるからこそ、AIはユーザーに与えられた権限の範囲内に限定してデータを収集・参照し、回答を提供してくれます。
また、大学には海外から来た留学生をはじめ、国内外から多様なバックグラウンドを持つ人が在籍しています。情報やシステムを安全に利用してもらうためにはルールの徹底が不可欠ですが、同時に「ルールが書かれたマニュアルをすぐに探し出せる環境」も極めて重要です。この課題に対し、本学ではプロンプトを入力するだけで関連資料を即座に提示してくれるエージェントを活用しています。これは事務局の方々が自らAIを使って構築してくれました。普段の業務の中にAIの活用が浸透してきているのを実感しています。
川口氏
AIに特別な興味がある人だけでなく、誰もが日常的に使える環境が整っているのは素晴らしいことですね。
ところで松浦先生は、CSIRTなど学内のセキュリティ活動と、ご自身の研究や授業に費やす時間を調整されていると思いますが、大変ではないですか?
松浦氏
そうですね。気持ちの上では半々、できれば学生と過ごしたり研究に費やす時間をもう少し増やしたいという希望は持っています。しかし、現実には難しいです。学内のセキュリティ案件が増加していることもあり、なかなか理想どおりにはいきません。特に東京医科歯科大学との統合以降は、医療分野のセキュリティ対策に関わる機会が増えました。最近では医療分野におけるAI活用に注目が集まっていることもあり、東京科学大学病院でもAIを活用した先進的な取り組みを安全に実施するための相談や、サポートの依頼が増えています。大学病院に限らず、病院で発生するセキュリティインシデントは社会的な影響が極めて大きいため、より慎重な対応が求められるようになっています。
川口氏
松浦先生は、CSIRTとして大学のセキュリティを統括するだけでなく、教授としてご自身の研究室も運営されています。研究室を運営する予算というのは、一般的にどのように確保されているのでしょうか?
松浦氏
一般的には国からの公的な研究費です。ただし、公的な予算を獲得するためには、事前に研究テーマや課題を明確に打ち出さなければなりません。そうなると、どうしても最終的に責任を持つ私自身がテーマを決めて主導せざるを得ず、学生が自発的に考えて自由に挑戦できる余白が狭まってしまいます。学生にはできる限り自由にのびのびと研究に取り組んでほしいと考えていますので、研究資金は企業からのサポートを中心にしています。共同研究であれば、企業と一緒にテーマを探していく進め方も可能で、研究への制約が強くなりすぎません。学生たちの自由な裁量や主体性を最大限に確保することと、資金のやりくりのバランスは本当に難しく、最善の策を模索する日々です。
川口氏
自由を重んじる環境こそが、大学のセキュリティ対策をさらに難しくしているようにも感じます。

さらに周知が必要なデジタルタトゥーの脅威
川口氏
かつては、学生が立ち上げた「野良サーバー」へのサイバー攻撃で学内に被害が広がり、情報が漏洩するトラブルがたびたび話題になっていました。実は、私がサイバーセキュリティの世界に進んだのも、まさに所属する研究室のサーバーが不正アクセスを受けたことがきっかけです。近年はネットワークの規制など、さまざまなルールの変更によって野良サーバーを設置しづらくなってきましたが、それに代わって学生が引き起こすセキュリティインシデントに新たな傾向は見られますか?
松浦氏
増えているのは、非公式のWebサイトからアプリケーションをダウンロードしてインストールした結果、マルウェアに感染するケースです。中でもコインマイナーのように、知らないうちにPCのリソースを奪うマルウェアへの感染が気になっています。感染したマルウェアがマイニングだけを目的としていればまだいい方で、ネットワーク内にバックドアが仕掛けられ、攻撃者に侵入される可能性も十分考えられます。アプリケーションのインストールに関するリテラシーの浸透は、想像よりも難しい問題です。
川口氏
反対に、コインマイナーでひともうけしようと大学の電力や計算資源を利用しようとする学生も出てきそうですね。
松浦氏
過去には演習室に並ぶPC画像と共に、東京工業大学の演習室がマイニング工場化しているとSNSに拡散されたことがありました。結論から言うと、あれは本学ではありません。あの一件では誤解を解くための火消しに苦労しましたが、私たちにとっての教訓となった出来事です。大学の設備やスーパーコンピューターなどは、多くが国民の税金から賄われた公的な資産で、学生や職員の私有物ではありません。それらを私的な利益のために悪用することは、大学のルールとしても社会的にも絶対に許されないという倫理観をあらためて伝える契機となりました。
川口氏
2026年4月には、無加工の画像を共有するSNS「BeReal.」に、極めて機密性の高い顧客情報が鮮明に写り込んだ画像を銀行員が投稿し、大きな騒動となりました。学生が社会人になったとき、同様の問題を起こさないよう啓発されることもあるのでしょうか?
松浦氏
大学病院内で患者さんの情報が映り込むような場所を撮影・投稿すれば、銀行の事例以上に炎上しかねません。また、学生がAmazonギフトカードなどのプリペイドカードをだまし取られる詐欺被害に遭ったという報道が相変わらず続いています。その多くにSNSが絡んでいるため、私たちは以前から啓発を行ってきましたが、一度インターネットに上げたデータは完全に消すことができないという重大なリスクについて、さらに周知していかなければいけないと思います。
Sky株式会社からも質問してみました!
――松浦先生は以前、セキュリティに対して抵抗感があったとか。
松浦氏
昔、分散データベースに関わる研究をしていた際、セキュリティは避けて通ることができない領域でした。セキュリティ対策は、組織ごとに千差万別で仕組みも異なります。技術だけでは解決できない「人の要素」が多く、複雑で面倒なことが多い状況で対策の穴を探し出すのは、とても困難な作業です。当時の研究を通して、セキュリティのコア領域に取り組むことになったらとんでもなく大変なことになると感じていました。しかし、半ば強制的に(笑)IT Keysでセキュリティ教育に関わることになり、熱い思いを持った方々に囲まれているうちに、抵抗感はなくなっていましたね。
――松浦先生が感じられているセキュリティの面白さとは何ですか?
松浦氏
一般的なセキュリティの面白さとは少し異なるかもしれませんが、私は一つの技術を極めるよりも、皆さんが安心して学び、働ける「安全な環境を提供する」ことに喜びを感じます。そこには技術だけでなく、人との関わりがあるから楽しく取り組めているのかもしれません。
その一例が、現在取り組んでいるAIとセキュリティの研究です。本学のCERTでは、人が下した判断に焦点を当て、特定のフォーマットに沿って整理したインシデント対応の記録を、知見として蓄積しています。膨大なセキュリティログや日々やり取りされるチャットやメールから、特定のインシデントに関連する情報を抜き出して整理し、AIに渡すことが精度を高めるポイントです。これらの整理された記録やデータを、AIを活用したSOC(Security Operation Center)サービスを提供する米国のスタートアップ企業と協力しながら分析し、その結果を人間の分析結果と比較することで、より高度な検知技術や分析手法の開発につなげることを目指しています。
私が考えるセキュリティ対策のイメージは、グラウンド整備です。転倒や怪我を防ぐために、危険な石や害虫などを取り除くことで誰もが安全に走ることができるように、セキュリティ対策でサイバー攻撃を防御できれば、安心して学習や業務に取り組めます。また、セキュリティ対策は組織の活動を制約する足かせではなく、活動を支える基盤であるべきです。そのためには、情報システム部門やエンジニアだけでなく、事務職員も含め組織全体で取り組むことが欠かせません。そこで期待されるのが、AIによる支援です。適切なプロンプトを入力すれば、疑問点の解消をサポートしてくれますから、専門知識を持たない人でもセキュリティに関与しやすくなります。今後はAIの活用によって、組織全体で安全な環境づくり、いわば「グラウンド整備」がさらに進んでいくのではないかと思います。
風通しの良い組織はセキュリティ環境も良好
~松浦氏からのメッセージ~
~松浦氏からの
松浦氏
インシデント対応やセキュリティ訓練を長年行ってきましたが、風通しが良い組織ほどセキュリティのレベルが高いことを強く実感しています。 皆さんは普段から他部門と雑談レベルでセキュリティについて会話できていますか? また、インシデント発生時の連絡先を全員が把握できていますか? そして、報告があった際には連絡してきてくれたことを褒めていますか? たとえ報告者の不注意による発生でも、まずは報告したことへの感謝を伝えてください。指導が必要であれば、その後で問題ありません。
私たちの業務は、好むと好まざるとにかかわらずデジタル基盤上で成り立っています。明日からWindowsの使用NG、ネットワークの使用NGと言われたら、仕事は進められません。デジタル基盤上で業務を行うのであれば、事業を止めないためのセキュリティ対策が必須です。情報システム部門の皆さんにとって、どうせやらなければいけない、避けて通れないなら、誰もが気持ち良くセキュリティに取り組める風通しの良い組織づくりに、積極的に関与してくださることを願っています。
(「SKYSEA Client View NEWS Vol.110」 2026年9月掲載 / 2026月年6月取材)
撮影場所:WeWork 日比谷パークフロント