CISOカンファレンス:Noopur Davis氏――Comcastで偶然グローバルCISOになった人物

Noopur Davis氏はサイバーセキュリティのキャリアを目指していたわけではありませんでした。Intergraphの開発者であり、長年それが自分のすべてだと考えていたのです。

1963年にミシシッピ州テュペロで創業したComcastは、現在ではペンシルベニア州フィラデルフィアに本社を置くグローバルなメディア・テクノロジー企業です。北米、欧州、アジア、オーストラリアに拠点を持ち、世界中で約180,000人の従業員を抱えています。Noopur Davis氏は同社のグローバルCISOとして、世界各地に分散する複数のセキュリティチームを率いており、その総人数は約1,500人に上ります。

Davis氏は大企業のグローバルCISOであるだけではありません。ホワイトハウスの国家安全保障通信諮問委員会(National Security Telecommunications Advisory Council)における米国大統領任命職も務め、Regions Bankの取締役、Entrustの取締役、さらに投資会社NightDragonのアドバイザーでもあります。しかし、開発者としてキャリアをスタートさせた彼女がこの高い地位に至った道のりは、決して典型的なものではありません。

サイバーセキュリティのリーダーシップへの道

Davis氏には事前に計画されたキャリアプランはありませんでした。むしろ彼女は、新たな機会が訪れるたびにそれを見極め、取り入れ、適応していくタイプの人物です。

「私はソフトウェア開発者としてキャリアをスタートしました」と彼女は語ります。それはIntergraphでのことでした。「その仕事が大好きでした。ソフトウェア開発者として1万時間はゆうに超えていたと思います」(Malcolm Gladwell氏の著書『Outliers: The Story of Success』で紹介された「1万時間の法則」を引き合いに出しています)。専門性と経験を積む中で、彼女はコードを書くだけでなく、ソフトウェアチームの開発・統率も手がけるようになっていきました。

1999年までにはエンジニアリングディレクターとなり、複数の拠点にまたがる複数のチームを率いる立場になっており、チームやナレッジワーカーがどのように機能するかというメカニズムへの関心を強めていきました。そこで、彼女が見極め、取り入れることになるもう一つの機会が訪れます。彼女はIntergraphを離れ、カーネギーメロン大学のソフトウェアエンジニアリングプロセスマネジメント部門のシニアメンバーとなったのです。

「当時はアジャイルムーブメントの時代で、エンジニアリングの観点から人とチームに焦点を当てると同時に、チームにとって最善の意思決定を行えるよう人々に権限を与えることにも力点が置かれていました」。アジャイルマニフェストは、2001年にソフトウェア開発の第一線で活躍する17人の実践者によって執筆されました。

「カーネギーメロン大学のソフトウェアエンジニアリング研究所では、多くの応用研究を行っていました」と彼女は続けます。「私たちが何らかの組織的手法を考案するたびに、世界最高峰の組織と協力してそれを検証していました。Citi、Microsoft、Naval Oceanographic Office、Lockheed Martin、Hewlett Packardなどと一緒に仕事をしました」。

「私たちは組織的な行動様式とソフトウェアエンジニアリングについて学びました。ソフトウェアやサイバーのように測定が難しい対象について、どうやって仮説を立てるのか。人が主体となる対象について、どうやって実験を設計するのか。そして、そうした人々をどうやって動機づけるのか。この分野では多くの取り組みが行われていました。そうしているうちに、私はサイバーの世界に足を踏み入れることになったのです」

ちょうどこの頃、カーネギーメロン大学の内部を含め、サイバーが一つの専門職として台頭しつつありました。Bill Gates氏は2002年1月15日、全Microsoft社員に向けて、あの有名な信頼できるコンピューティング(トラストワーシー・コンピューティング)に関するメモを配信しました。

「彼がカーネギーメロン大学を訪れて、『一緒にこの取り組みを進めてもらえないか』と持ちかけてきたのです。私はまだコードが書けたので、その話に引き込まれました。それが私がサイバーの世界に入ったきっかけです。ですから、これは本当に計画していたことではまったくなく、まさに偶然の産物でした――でも、私はその仕事が大好きでした」

こうした偶然の積み重ねによって、Davis氏はこの時点で熟練したソフトウェア開発者となり、経験豊富で知見のあるリーダーとして、サイバーセキュリティへの理解と関心を深めていました。それは計画されたものではなかったものの、道すがら興味を引かれた機会を掴み取ってきたからこそ、サイバーセキュリティにおけるリーダーシップへの理想的な足がかりとなったのです。

彼女は2011年、カーネギーメロン大学から直接サイバーセキュリティの世界へと移りましたが、セキュリティチームの一員としてではなく、Intelのグローバル品質担当VPという役職に就きました。この役職は、製品セキュリティ、セキュリティインシデント対応、製品・プロセス品質、企業のアジリティ、製品ライフサイクルのフレームワークを統括する立場でした。

2016年にはComcastに製品セキュリティ・プライバシー担当SVPとして入社し、2021年にはコーポレートEVP兼最高情報セキュリティ責任者・最高製品プライバシー責任者に昇進、2023年にはグローバルCISO兼最高製品プライバシー責任者に就任しました。

「私が最初にCISOに就任したのは――今でも信じられない気持ちですが――フォーチュン30に入る企業でした」

道のりの中で得た助け

多くのシニアエグゼクティブは、計画的な、あるいは少なくとも意図されたキャリアパスを実行することでその地位にたどり着きます。既存のシニアエグゼクティブがそうしたキャリアプランを認識すると、しばしばメンターとなり、最善の進み方についてアドバイスを与えるものです。しかしDavis氏は、他の多くのCISOとは異なり、そうしたプランを持っておらず、キャリアメンターの助言の恩恵も受けていませんでした。

その代わりに彼女は、自ら経験した教訓となる瞬間から学び取り、それを効果的に「自分自身へのメモ」に変えてきました。彼女はその一例を挙げてくれました。「キャリアの初期、私はただコードを書きたいだけでした。まるで麻薬のようなものでした。何時間もコンピューターの前に座ってコードを書き続けることができ、ある種の不思議な精神状態に入っていくのです」。それはまるで、幸福感の高揚、不安の軽減、知覚の変化を伴う「ランナーズハイ」のようなものだったといいます。しかしその結果、彼女は何年もの間、リーダーシップの役割を引き受けることを避け続けていました。

Image

そんなある日、ある上司が彼女にこう言いました。「新しいことに挑戦する姿勢を持たなければだめだ。やってみなさい。もし1年後に戻ってきて、やっぱり技術職に戻りたいと言うなら、それでもいい。だが、うちの会社には優れた技術者が大勢いる。同じくらい優れたリーダーも必要なんだ」。

彼女はその言葉に説得され、挑戦することにしました。「そして、二度と後戻りすることはありませんでした。リーダーシップを発揮する仕事が大好きだと気づいたのです。リーダーシップもまた楽しいものです」。彼女はそれ以来、新たな機会を避けることをやめました。

彼女はもう一つ、それより以前の教訓となった出来事についても話してくれました。当時、彼女はアラバマ州に住んでおり、両親はピッツバーグに住んでいました。父親が病に倒れ、母親が一人では対応しきれなくなりました。彼女は母親を助けるためにピッツバーグへ移らなければならないと決意します。これはインターネットが普及する以前、デスクトップコンピューターが文字通りデスク全体を占領していた時代の話です。

「上司に電話をかけて、『退職しなければならないと思います』と伝えました。上司は私を当社のSVPと話をさせましたが、若手エンジニアにとってそれだけでも十分に怖じ気づくものでした。それでも、彼が言った言葉は今でも覚えています。『Noopur、お父さんの面倒を見なさい。どれだけ時間がかかってもかまわない。君の機材はピッツバーグに送るよ。働けるときに働けばいい。ただ、会社に残ってほしいんだ』」。

彼女自身の言葉によれば、言われた通りにしながらも、精一杯努力を尽くしたといいます。「病院から帰宅すると、そのまま座って仕事をしていました。『ああ、彼は私を信頼してくれているんだ』と思ったからです。私はその会社に対して完全な忠誠心を抱くようになりました。それはおそらく、他者と働く上での共感の力について私が学んだ、最大の教訓だったと思います」。

技術者か、それともビジネスパーソンか

Noopur Davis氏は、生粋の技術畑出身です。CISOには今やビジネススキルにおいても同等の力量が求められるという考え方が広まっていることについて、彼女はどう感じているのでしょうか。「それは絶対に不可欠なことです」と彼女は言います。「なぜなら、CISOの中核的な機能の一つは事業を支えることだからです。CISOを務めてきた期間を通じて、事業に必要なことに対して『それはできません』と言ったことは一度もないと思います。常に『わかりました。では、できる限り安全な方法でそれを実現する方法を考えましょう』という姿勢でいます」。

そのためには、何が必要かを把握するビジネス感覚(アメリカ的に言えば「ストリートスマート」)と、それを安全に実現する方法を知る技術的な感覚の両方が不可欠です。

「では、私は投資家向けの複雑な資料や税務書類を読み解くのが、コードを読み解くのと同じくらい得意かというと、おそらくそうではありません。ただ、損益計算書(P&L)は完全に理解していますし、それはもう本当に長年やってきたことです。財務やビジネスについては、基本的な部分――いえ、基本以上のことは理解しています。ただ、非常に専門的で込み入った部分になると、そこは私の専門分野ではありません」

彼女がこれまで身につけてきた知識は、実務の中で学んだものです。「会社が提供する管理職向けの研修はすべて受講してきましたし、研修の価値を強く信じています。教育研修は、どんな仕事であってもその人をより優れたものにしてくれると思います」。

彼女は、同僚のCISOの多くがMBA取得のために休職することについても言及しました。彼女自身はそれをしたことがありません。「もしMBAを取っていたら、役に立ったでしょうか。おそらく、と言うべきでしょう。いえ、『おそらく』ではないですね。きっと役に立ったはずだと確信しています」。

マネジメントスタイル

Davis氏の重要な特徴の一つは、「ドラマを作らない」人物であることです。彼女はこれをCISOにとって重要な資質だと考えています。

「CISOは、組織全体を震え上がらせるようなことに対応しなければなりません。私たちはかなり緊迫した状況をいくつも経験してきましたが、私自身が取り乱したり、同僚や上司、他の人たちを動揺させたりしたことは一度もないと思います。事態の深刻さは、冷静に、ドラマを作らずに説明することができますし、そうすべきです。相手は非常に知的な大人たちですから、きちんと理解してくれます。冷静に伝えれば、彼らの反応は『わかりました。理解しています。何をお手伝いできますか』というものになります。『大変だ、世界の終わりだ、今すぐ飛び込まなければ、みんな飛び込め』というような反応にはなりません。もしそうなってしまえば、10人もの人間が一つの事態を我先にと動かそうとすることになり、それはただ混乱を招くだけです」。

火消しにおけるこの冷静さは、火事そのものを未然に防ぐ上でも役立ちます。「CEOのもとに行って、これを防ぐためにこれだけの資金が必要だと言わなければ、会社にこれほど恐ろしいことが起きてしまう、と冷静に説明すれば、その資金は得られます。CEOは自社の顧客をリスクにさらしたくはないからです」。ここで伝えたいメッセージは、誠実かつドラマを作らずに、本当に必要なものを提示すれば、たいてい必要なものは手に入るということです。

セキュリティチームに対しては、少し異なるスタイルを取っています。「チームに対してとにかくオープンでいることです。彼らの前で楽しそうにしたり、冗談を言い合ったりする。必要であれば悲しい顔も見せる――ただし、ここでもドラマは作りません。あらゆる人間らしい感情を見せることは良いことです。それこそが強い信頼関係を築く方法だからです。ユーモアのセンスもその一つです」。

チーム選びについても、彼女なりのアプローチがあります。単純な二者択一で考えるなら、高い才能を持つ10人の個々のメンバーを選ぶか、一体感のあるチームを選ぶかという選択になります。Davis氏はその両方を求めています。

「私であれば、常に個々のスーパースターよりも、一体となって機能できるチームを選びます。ただし、両者のどちらかを選ばなければならないわけではありません。Comcastには個々のスーパースターもいます。優れた個人貢献者(インディビジュアル・コントリビューター)は、次の大きなアイデアを生み出す人物かもしれません。一方で、物事を実際に形にするのは一体感のあるチームです。それを機能させ、組織に浸透させるチームがなければ、どれほど優れたアイデアも棚上げされたままになってしまいます」

簡単に言えば、セキュリティには個人の卓越性とチームワークの両方が必要ですが、その中でも卓越性がわずかに優位に立つということです。この二つの側面を調和させて機能させることこそが、CISOの責任です。

「個人の卓越性だけでは、行き着ける限界があります。私のグローバルチームは100件を超える特許を保有しており、それは誇らしいことです。しかし、それを機能させ、定着させるのは一体感なのです」。

実際には、世界各地に分散する1,500人規模のセキュリティ実務者チーム全体に対して統括責任を負ってはいるものの、Davis氏が個人的に採用しているのは各地域を率いるチームリーダーのみです。そこで彼女が貫いている絶対的な原則が一つあります。優れた人材を採用し、その人材がさらに優れた人材を採用する、というものです。

燃え尽き症候群への対処

燃え尽き症候群は、セキュリティ実務者にとって常に付きまとう懸念事項です。よく見られる問題である一方、防ぐのは難しいものです。それはほぼ間違いなく、サイバーセキュリティの仕事に伴う絶え間ないストレスに加え、他の個人的・未知の事情が重なって引き起こされます。実質的には、仕事と私生活のバランスが崩れ続けた結果として生じるものです。

Davis氏は、取り除くことのできないストレスを和らげるために休息の時間を確保させることが、そのバランスを取り戻すCISOの役割だと考えています。彼女は一つの例を挙げてくれました。

「私たちは世界最高水準のAIフロンティアモデルへのアクセスを与えられましたが、それはごく短期間のことでした。そこで、これに取り組んでいるチームに私はこう伝えました。『期間はたった2ヶ月しかないけれど、これは素晴らしい機会だ。できれば週末や夜も働いてもらう必要がある』」。

もちろん、チーム全員がその機会を望んでいました。しかし彼女はこう続けました。「これが終わったらすぐに、皆さん全員に1週間の休みを与えます。取り方は自由です――3連休を何回かに分けて取ってもいいし、まとめて1週間休んでもいい」。

彼女は方程式のストレス側を解消することはできませんが、その方程式の楽しみ側でバランスを取り戻そうと努めることはできますし、実際にそうしているのです。

Noopur Davis氏を夜も眠れなくさせるものとは

ここまで読んでいただければ、彼女を眠れなくさせるものがそれほど多くないことにも驚かないでしょう。セキュリティ危機が起きないというわけではなく、実際に起きたときにはそのとき対処すればよいと考えているからです。「私はとてもよく眠れます。なぜなら、自分にできることと、できないことがあるからです。今この瞬間、自分にできることはやり尽くしたとわかっています。チームも最善を尽くしましたし、会社も最善を尽くしています」。

とはいえ、それは何もしないという意味ではありません。「私たちは今の状態に満足することは決してありません。常により良くなりたいと考えていますし、さらに改善すべきことのリストは常に長く残っています。いずれ何かは必ず起こります。しかし、それが『起きるかどうか』ではなく『いつ起きるか』の問題であり、起きたときには私たちが対処します。何をすべきかはわかっていますし、以前にも経験してきました。体に染み付いた対応力があります。私たちは必ず乗り越えます。混乱するかもしれませんが、それも片付けます」。

セキュリティインシデントが避けられないものであるという確信と、それを自分とチームが必ず乗り越えられるという確信、この両方があるからこそ、彼女は仕事について思い悩んで夜も眠れなくなるということがないのです。「実は、こうして話している最中にも、部下の一人から『緊急。電話をください』というメッセージが届きました。緊急だとわかるのは、そう書いてあるからです。この対談が終わったらすぐに彼に電話します。何か重要なことがあるからこそメッセージを送ってきたのだとわかっていますが、同時に、一つひとつ着実に対処していけば必ず解決できるということもわかっています」。

まとめ

Noopur Davis氏のキャリアは、彼女自身の言葉で要約するのが一番でしょう。「私がこれまで一貫して大切にしてきたのは、壮大な計画を持とうと思い悩まないことでした。ただ、興味深く、楽しいと思えることがあれば、その場にいるようにしてきただけです。人生で二度、新しく違うことに挑戦するために減給を受け入れたことがありますが、一度も後悔したことはありません。計画通りに、キャリアプラン通りに進めて大きな成功を収める人たちも世の中にはいますが、私はそういうタイプではないのです」。

この飄々とした姿勢に惑わされてはいけません。新しく興味深く、楽しいものを見極める力、新たな方向性を取り入れてそこで卓越した成果を上げる力、絶えず自分の引き出しに新たな武器を加え続ける力――これらはすべて、高度な知性と、生まれ持った才覚、そして目の前の仕事への深い献身を必要とするものなのです。

翻訳元: https://www.securityweek.com/ciso-conversations-noopur-davis-the-accidental-global-ciso-at-comcast/

本記事は securityweek.com の記事を翻訳・要約したものです。