セキュリティ · 2026年9月20日

Escodeの責任者が、サイバー攻撃以外による重要サービスの停止リスクを警告

white Apple Magic Keyboard
Quilia / Unsplash

Escodeの中東市場開発責任者であるAlex Maculloch氏は、組織がサイバー攻撃を成功させられなかった場合でも、重要サービスが停止する可能性があると指摘しました。ソフトウェアベンダーが財政的な困難に直面したり、サポートの提供を停止したり、運用上の失敗を経験したりした場合、あるいは地政学的な混乱やベンダー自身がサイバー事故に見舞われた場合に、このような事態が起こり得ると述べています。

Maculloch氏は、運用上の回復力を証明するには、書面による計画や契約上の保証だけでは不十分であると考えています。組織には、継続性のための取り決めが実際に有効であり、回復に必要な技術的資料が最新でテスト済みであるという証拠が必要であると主張しています。特に、重要サービスを支えるアプリケーションの背後にいるベンダーへの依存度を把握し、ベンダーがサポートできなくなった際の現実的な選択肢を事前に準備することが重要であるとしています。

最高情報責任者やリスク管理リーダーは、ソフトウェアそのものではなく、それが支える重要プロセスから特定を開始すべきだと提案しています。直接的なベンダーだけでなく、サービスを支える第三者や第四者の広範なエコシステムを理解し、特定の要素が利用できなくなった場合に、迅速かつ安全にソフトウェアを代替できるか、あるいは許容可能な時間枠内で別のベンダーに移行できるかを評価する必要があります。

また、ソフトウェアエスクローの役割と、合意されたサービス範囲内での技術的検証の重要性についても説明しています。単にソースコードや支援文書などの預託資料へのアクセス権を持つことと、それらが実際に回復を支援できる能力を持つことは異なります。預託された資料が完全で最新であり、実際にソフトウェアの再構築、展開、または運用が可能であるかを検証することが不可欠です。一例として、Vision Bankが重要クラウドアプリケーションに対して、知識移転の評価とシナリオテストを組み合わせた二段階の技術的検証を行い、展開手順や設定情報の有用性を確認した事例が挙げられています。