最近の企業ハッキング事件を見て思うこと:韓国のITセキュリティの現状
最近のKT(韓国の通信大手)やロッテカードのサーバーハッキング事件に続き、それ以前に発生したSKT(韓国の通信大手)やSBI貯蓄銀行の事例まで、巨大企業の情報漏洩事故が後を絶たない。これらの事件は、単なる一時的なハッキングの結果ではなく、数年間にわたる緻密な作業の結果かもしれないという点でゾッとさせられる。一体何が問題で、このようなことが繰り返されるのだろうか?
私がいくつかの会社を経験して感じた共通の問題は、まさに「セキュリティにきちんと対応している会社がない」という点だ。ここで言う会社とは、単に経営陣や特定の部署を意味するのではない。取締役会、全従業員、さらには下請け業者のスタッフや清掃担当者まで含めた「会社そのもの」を指している。付箋にパスワードをメモしたり、メッセンジャーでパスワードを共有したり、公共のWi-Fiを使用したりするなど、会社で守るべき最も基本的なセキュリティルールが、現実には「忙しくて死にそうなのに、そんなこといつやるんだ」という一言で呆気なく崩れ去るケースが非常に多い。私は今の韓国社会、さらには2025年のすべての国において、ITセキュリティに対する基本概念そのものが不足していると思っている。
政府がITセキュリティ関連の投資を誘導しているとは言うものの、これは問題の核心を突いていない断片的な発想だ。現在、セキュリティ担当者は最も低い年収しか受け取っておらず、社内でも発言力がない。お金を稼いでくる営業や開発担当者に比べ、お金を「守る」セキュリティ担当者はその価値を正当に評価されていないのだ。もし、ある従業員が個人のノートにパスワードをメモしたり、写真に撮ったりしたとしよう。セキュリティが重要な金融業界であれば、十分に退職が議論されるほどの事案だが、実際にそれを理由に懲戒処分を下すというのは想像しがたい。セクハラ事件で懲戒処分が下される状況と比較してみれば、私たちの社会がセキュリティ問題に対してどれほど低い基準を持っているかが明確にわかる。
この問題を解決する方法は、短期的であれ長期的であれ、強力な懲罰的責任を問うことしかないと思う。もしこれらの事件がアメリカで発生していたら、SKTは数兆ウォン(約数千億円)規模の罰金を支払い、補償しなければならなかっただろう。KTとロッテカードの件は不正決済につながりかねない事案であるため、裁判所で会社の廃業まで検討すべき重大な問題だ。大企業だけでなく、中小企業や零細企業に至るまで、情報漏洩事故が発生した場合には、その責任を厳しく問わなければならない。そうして初めて、私たちの社会はITセキュリティの重要性を認識し、セキュリティ担当者の価値を正当に評価するようになるはずだ。今は利益を生み出す人材にばかり投資しているが、これからは利益を守る人材の重要性にも気づかなければならない。
一部では金融業界にだけ問題が発生したと考えるかもしれないが、果たしてそうだろうか?AI時代において、その重要なデータを守るための努力がきちんと行われているだろうか?私はもしかすると、銀行、証券会社、仮想通貨取引所、さらには政府のインフラでさえも、すでに突破された状態なのではないかと思っている。私たちが参考にすべき最も良い例は、製造業の大企業のセキュリティ文化だ。彼らは社内の技術が内部の従業員を通じて流出するのを徹底的に防いでいる。図面を持ち出そうとして摘発されれば、常務であれ専務であれ例外なく警察に引き渡される。製造業はサーバーが外部と遮断されているから可能だと言えるかもしれないが、結局のところ、流出したときの「衝撃」が大きいことを知っているからこそ、強力に対応しているのだ。同様に、個人情報漏洩の衝撃と波及力を私たちの社会が真に悟り、懲罰的責任を強化すれば、ITセキュリティがこれ以上後回しにされることはなくなるだろう。
Gemini(AI)に文章を修正させたら、本当に鳥肌が立つような文章になった。自分の口調じゃないからすごく不自然だな。
