security
政府調査によると該当企業は80万8000社。最も多い弱点はマルウェアの検出・除去
英国政府が公表した最新のスキル調査によると、英国企業の半数超が、基本的なサイバーセキュリティ業務を少なくとも1つ遂行する自信がないことがわかりました。
この年次調査では、基本的な技術スキルの不足を報告した企業が57%に上り、前年の49%から増加しました。国の基準は厳格化され、政府もサイバーレジリエンスについて繰り返し警告してきましたが、それでもこの結果です。
これは約80万8000社に相当します。各社のサイバーセキュリティ責任者が、データの安全な保管、ファイアウォールの設定、マルウェアの検出・除去など、9つの業務のうち少なくとも1つについて自信を持てないと答えた計算です。前年の推計は69万9000社でした。
調査担当者は、この増加が組織の実際の能力低下ではなく、自社のセキュリティ体制に対する認識の高まりを反映している可能性があると指摘しています。聞き取りでは、最近の著名な情報漏えい事件をきっかけに、経営幹部や取締役会がサイバーセキュリティをより厳しく精査するようになったことがうかがえました。
スキル不足が最も大きかったのはマルウェアの検出・除去です。この業務に自信がないと答えたのは、企業の38%、慈善団体の47%、公共部門の組織の23%でした。測定した9つの基本スキルすべてで、公共部門の問題は企業や慈善団体より少なくなっています。
サイバーセキュリティコンサルティング会社Bridewellの最高執行責任者(COO)であるSam Thornton氏は、この数字は中小企業や慈善団体の実情を映していると述べました。こうした組織ではサイバーセキュリティが「専任の仕事ではなく、誰かの幅広い役割の一部にすぎない」ことが多いといいます。
「マルウェアは急速に進化しており、AIの活用で攻撃者はより見つけにくい亜種を素早く作れるようになっています」と、同氏はThe Registerに語りました。「対応には絶え間ない注意が必要ですが、セキュリティ担当者がほかの複数の役割も兼ねている場合、それは難しくなりかねません。
サイバー防御を支えるためにAIツールへの依存を強める担当者も出てくるでしょう。しかし、そうしたAIモデルの出力を理解し解釈するには十分なスキルが必要です。スキルが足りないまま使えば、組織のリスクをさらに高める恐れがあります」
NCC Groupでサイバーインテリジェンス・対応担当バイスプレジデントを務めるMatt Hull氏は、限られたリソースに加え、IT環境の複雑化も重なっていると述べました。
「企業はクラウド基盤、SaaSプラットフォーム、API、サードパーティ、そして増え続ける人間とマシンのIDへの依存を強めています」と、同氏は語りました。
「こうした環境は急速に変化するため、組織全体でセキュリティの基本を一貫して適用することがはるかに難しくなっています」
Hull氏はさらに、業界には「最新の目新しい更新を追いかけがちな傾向」があると指摘しました。実際には、組織が基本をおろそかにしていることが原因で起きる問題がほとんどだといいます。
「車の手入れに似ています。最新の安全機能や素晴らしいオーディオに大金を投じても、タイヤがすり減っていたり、フロントガラスの先が見えなかったりすれば、ほとんど意味がありません」
そのほか、個人データの安全な保管・転送、実行可能なソフトウェアの制限、ファイアウォールの設定、安全なデバイス設定の選択、自動更新の有効化、ユーザーアカウントの安全な作成でも、スキル不足が報告されました。
ほとんどの項目で最もスキル不足が大きかったのは慈善団体です。ただし、個人データの安全な保管・転送については、企業のほうが自信を持てない傾向にありました。
今回の調査では、公共部門のスコアは企業や慈善団体より良好でした。それでも、基本スキルの不足率は前年の14%から27%へとほぼ倍増しています。政府システムの弱点については、これまでも繰り返し警告されてきました。2025年には英国会計検査院(NAO)が、調査した重要システムの大半で「重大な」欠陥と未成熟な統制を確認しています。
法律扶助庁、外務省、大英図書館、そしてNHS(英国国民保健サービス)の取引先であるSynnovisで起きたインシデントは、その影響の大きさを如実に示しています。
政府の対策の一つが、2億1000万ポンドの「サイバー行動計画(Cyber Action Plan)」です。中央政府のシステムを強化し、必須のセキュリティ要件を導入するため、年初に発表されました。
重要サービスの事業者は、NCSC(英国国家サイバーセキュリティセンター)の「サイバー評価フレームワーク(Cyber Assessment Framework)」を使って自らのレジリエンスを評価できます。小規模な組織は、基礎的な水準として「Cyber Essentials」認証を取得できます。
現在、上院で審議中のサイバーセキュリティ・レジリエンス法案は、重要サービス事業者とその供給業者に追加の要件を課すものです。この法案は2018年のNIS規則に代わることを目的としていますが、中央政府と地方自治体は対象外です。
英国政府は、サイバー行動計画によって、公共部門も新法案の対象事業者と実質的に同じ水準が求められると考えています。ただし、法的義務は伴いません。
Thornton氏は、中小企業や慈善団体の限られたリソースに見合った実践的な支援がなければ、規制を強化しても、こうした組織のスキル不足は解消されにくいと主張しました。
「英国企業の半数超が基本に自信を持てず、セキュリティ責任者の半数近くが攻撃に対処する備えがないと感じているのであれば、経済全体として侵害されやすく、回復も遅くなります」と、同氏は述べました。
「サプライチェーンの末端でスキル不足が広がれば、英国全体のレジリエンスが弱まります。規制の強化は重要インフラの保護には役立つでしょうが、中小企業や慈善団体のスキル向上につながる可能性は低いでしょう。
この不足を埋めるには、小規模な組織向けの、手の届く価格の実践的な支援が必要です。マネージドサービスや、より簡素なツール、保険会社によるインセンティブなどが考えられます。そうすれば、十分な基本的セキュリティが、大企業だけが享受できるものではなく、当たり前の状態になります」 ®