79
強い組織になるための 「非・堅牢な」 セキュリティ設計のススメ Kohei Takizawa 2013/03/09

20130309 web sig_security

Embed Size (px)

DESCRIPTION

第32回WebSig会議 「便利さと、怖さと、心強さと〜戦う会社のための社内セキュリティ 2013年のスタンダードとは?!」 http://websig247.jp/meeting/32/000257.html 株式会社ロフトワーク チーフディレクター 滝澤耕平

Citation preview

Page 1: 20130309 web sig_security

強い組織になるための「非・堅牢な」

セキュリティ設計のススメ

Kohei Takizawa2013/03/09

Page 2: 20130309 web sig_security
Page 3: 20130309 web sig_security

Creative Approach for Innovation

Page 4: 20130309 web sig_security
Page 5: 20130309 web sig_security
Page 6: 20130309 web sig_security
Page 7: 20130309 web sig_security
Page 8: 20130309 web sig_security
Page 9: 20130309 web sig_security
Page 10: 20130309 web sig_security
Page 11: 20130309 web sig_security
Page 12: 20130309 web sig_security
Page 13: 20130309 web sig_security
Page 14: 20130309 web sig_security
Page 15: 20130309 web sig_security
Page 16: 20130309 web sig_security
Page 17: 20130309 web sig_security
Page 18: 20130309 web sig_security
Page 19: 20130309 web sig_security
Page 20: 20130309 web sig_security

福田 敏也Toshiya Fukuda Captain, loftwork

Page 21: 20130309 web sig_security

棚橋 弘季Hiroki Tanahashi Innovation Maker, loftwork

Page 22: 20130309 web sig_security

滝澤 耕平Kohei Takizawa

chief director, creative div.

大学卒業後、大手出版社を経て2007年にロフトワーク入社。主に中規模から大規模のCMSサイト構築や、アバター制作をはじめとしたコンテンツ制作・運用も担当するなど幅広いジャンルのクリエイティブディレクションを担当。難易度の高いプロジェクトを手がける一方で、プロジェクトマネジメントや仕事術をテーマとした執筆・講演活動も精力的に行う。2011年、チーフディレクターに就任。ディレクション業務に加え、クリエイティブdiv.全体の牽引役として活躍中。行政サービス情報の標準化・オープン化を目指す、Web関連11社合同「OpenUMプロジェクト」副事務局長。

Page 23: 20130309 web sig_security
Page 24: 20130309 web sig_security
Page 25: 20130309 web sig_security

「リテラシーとコンプライアンスに合わせる」とかレベルの低い話してんじゃねーよ

(原文ママ)

Page 26: 20130309 web sig_security

3.11

Page 27: 20130309 web sig_security

予測不可能な出来事

Page 28: 20130309 web sig_security

Black Swan

Page 29: 20130309 web sig_security

Nassim Nicholas Taleb作家/研究者 ( 1960 - )

Page 30: 20130309 web sig_security

・普通は起こらないこと

・とても大きな衝撃があること

・(事前ではなく)事後には予測が 可能であると思われること

Black Swan

Page 31: 20130309 web sig_security

私たちは、不確実な状況がとりうる範囲を押し縮めて(つまり未知の空間を小さくして)、自分が知っていることは過大に見積もり、不確実性は過小に見積もる。

Page 32: 20130309 web sig_security

リスクに対する人間の予測なんて

まったくアテにならない

Page 33: 20130309 web sig_security

「堅牢なセキュリティ」なんて存在しない

Page 34: 20130309 web sig_security

「堅牢ではない」という前提に立った

プロセス・仕組み作り

Page 35: 20130309 web sig_security

『個人情報の取り扱いに関するガイドライン』

Page 36: 20130309 web sig_security

リスクがある事を自覚し、合理的で理知的な体制作りを目指す

個人情報を持つ以上、漏洩リスクを「ゼロ」には出来ません。しかしリスクをゼロに出来ない事を前提にするからこそ、しっかりしたポリシーや漏洩時の対応体制、そしてセキュリティに対する改善対策をとる事が出来ます。重要なのは漏洩リスクを最小限にするポリシーの策定と継続的な取り組み、そして発生時の対策を改善し続ける理知的な体制作りにあると考えます。

Page 37: 20130309 web sig_security

徹底したサーバー側管理とシステム化

ロフトワークは個人情報を格納するシステムを徹底して「サーバー側」に置き、ローカル環境、つまり個人のPCを始めとしたデバイス上には絶対に置かない事を原則とします。

Page 38: 20130309 web sig_security

作業プロセスおよび、事故発生時の対応方法の明確化

ルールを厳しくすることで情報を扱う個人が考えなくなっては意味がありません。ロフトワークでは、作業プロセスが明確に定義されていない業務を行う際にも、最善のプロセスを考えるための思考プロセスを明確にしていきます。併せて、万が一事故が発生した際には、被害を最小限に留めると共に、社外を含めた関係者に速やかに情報が行き届くためのエスカレーションルールを明確にしておきます。

Page 39: 20130309 web sig_security

「最善のプロセス」を考えるための

思考プロセスの共有

Page 40: 20130309 web sig_security

シュレッダー問題

Page 41: 20130309 web sig_security

シュレッダーが1台

Page 42: 20130309 web sig_security

クライアント用の資料の紙の束

Page 43: 20130309 web sig_security

資料はちゃんとシュレッダーにかけなきゃ!

Page 44: 20130309 web sig_security

シュレッダーが1台じゃ足りない!

Page 45: 20130309 web sig_security

ちゃんと自分の頭で考えろ。

Page 46: 20130309 web sig_security

そもそもそれは本当にシュレッダーで処理しなきゃいけない

資料?

Page 47: 20130309 web sig_security

そもそもそれはプリントアウトしなきゃいけない資料?

Page 48: 20130309 web sig_security

シュレッダーを増やす? 全然クールじゃないね。

Page 49: 20130309 web sig_security

「紙は全部シュレッダー」は、ただの思考停止

Page 50: 20130309 web sig_security

問題がどこにあって影響はどこにあるのか?

理知的に考える力

Page 51: 20130309 web sig_security

エクセル禁止令

Page 52: 20130309 web sig_security

日々の業務の中でのフィードバック

Page 53: 20130309 web sig_security

オンラインツール

Page 54: 20130309 web sig_security

▼ファイル共有slidesharefirestorageSugarSyncDropBoxSkyDrive

▼リアルタイムco-meetingCanvasDropr

▼マインドマップMindomoMindPiecemind meister

▼モックアップ作成Cacoo

WireframeSketcherInVision

▼WBS管理SmartSheetSkype

▼テキスト、画像、ブックマーク共有DiigopinterestEvernoteSkitch

▼プレゼン作成Prezi

▼ソース管理github

▼GoogleAppsGoogle Site

Google SpreadSheetGoogle アンケートGoogle カレンダーGoogle ハングアウトGoogle Group

▼アカウント管理HighriseSalesforce

▼その他SNSなどFacebookYammerGoogle+Skype

Page 55: 20130309 web sig_security

yammer

Page 56: 20130309 web sig_security

yammer

Page 57: 20130309 web sig_security

事故が起きた時の迅速な対応と明晰な報告

Page 58: 20130309 web sig_security

事例

Page 59: 20130309 web sig_security

定量的な影響分析

Page 60: 20130309 web sig_security

報告書 (Word 7ページ) の作成

Page 61: 20130309 web sig_security

先手をとった対処

Page 62: 20130309 web sig_security

隠させない

Page 63: 20130309 web sig_security

「対立」を生まない関係性作り

Page 64: 20130309 web sig_security

PR

Public Relations

Page 65: 20130309 web sig_security

外部向けの“リレーション”

社内外両方に向けた“コミュニケーション”

Page 66: 20130309 web sig_security

Open

社内/外を分けないオープンな情報共有

Page 67: 20130309 web sig_security

Credibility

企業メッセージとスタッフの振る舞いに矛盾がないこと

Page 68: 20130309 web sig_security

ソーシャルメディアポリシー

http://www.loftwork.jp/profile/socialpolicy.aspx

Page 69: 20130309 web sig_security

目指すべきは「堅牢さ」ではなくて柔軟で理知的な仕組みと組織

Page 70: 20130309 web sig_security

Antifragile

Page 71: 20130309 web sig_security

「脆弱さ (fragility) 」の反対は

「堅牢さ (robustness)」ではない

Page 72: 20130309 web sig_security

「非脆弱さ (antifragility)」

Page 73: 20130309 web sig_security

外部からの衝撃によって

むしろ利益を得る

Page 74: 20130309 web sig_security

・とはいえオンラインツール増えすぎ・とはいえスタッフ一人一人の意識は もう少し高く・いま社内管理してるものの中にも さらにクラウドに持っていけるもの がある・スタッフが学習していくことが できるプロセスを設計したい

Page 75: 20130309 web sig_security

AI (After Internet)の世界における9 principles

Page 76: 20130309 web sig_security

THE PRINCIPLES:Resilience

PullRisk

SystemsCompassPractice

DisobedienceEmergenceLearning

strengthpushsafetyobjectsmapstheorycomplianceauthorityeducation

overoveroveroveroveroveroveroverover

Page 77: 20130309 web sig_security

THE PRINCIPLES:しなやかさ

プルリスクシステムコンパス実践逸脱発生学習

強さプッシュ安全もの地図理論遵守権威教育

overoveroveroveroveroveroveroverover

Page 78: 20130309 web sig_security

しなやかさプル

リスクシステムコンパス実践逸脱発生学習

強さプッシュ安全もの地図理論遵守権威教育

overoveroveroveroveroveroveroverover

THE PRINCIPLES:

Page 79: 20130309 web sig_security

Thank you

Kohei Takizawa