ビジネス環境の次なるセキュリティ課題を解決する、「Cyber NEXT」

課題
効果
東京海上アセットマネジメント株式会社(以下、東京海上AM)は、東京海上グループの中核を担う資産運用会社として幅広いサービスを展開。受託資産を預かる金融機関として安全性の確保は常に課題となっている。
金融業界では、「金融分野におけるサイバーセキュリティに関するガイドライン」に準拠した安全性の確保が不可欠だ。東京海上AM内では、東京海上グループの持つCSIRTやセキュリティ関連インフラを活用しながら、IT部門以外に経営企画、人事、リスク管理などの部署から成るサイバー攻撃対策本部事務局(以下 事務局)を編成している。こうした体制を整備していても、インシデント発生時に各部門が自らの役割を理解し、適切に連携して動けるかを実践的に確認する必要があった。
IT部門を中心とするCSIRTを対象とした訓練を毎年実施しているが、マルウェア感染の原因究明など現象面についての内容が中心であり、「いざというときに事務局メンバーが何の役割を担い、どう行動すべきか」という行動についての内容ではなかった。事務局メンバーの異動もあり、インシデント対応を「自分事」として捉えるマインドをいかに醸成するかが課題となっていた。
「顧客資産の運用を受託するアセットマネジメントの業務内容や社内ルールに沿った訓練を求めていました。
型どおりの訓練ではなく、いざというときに事務局として、どうすべきかを考える訓練でなければなりません。当社の実情に合う訓練を探す中で、我々の意図を理解し、親身になって相談に乗ってくれたのがシーイーシーでした。我々の対応マニュアルに沿って訓練シナリオをカスタマイズできることが決め手となりました」(IT責任者様)

東京海上アセットマネジメント株式会社
IT責任者様
インシデント対応訓練の実施にあたり、シーイーシーは東京海上AMの対応マニュアルを詳細に読み込み、訓練に必要な要素を整理しながら、実情に即したシナリオを組み立てていった。さまざまなケースを想定して記載された対応マニュアルを分析する中で、東京海上AM側では気付いていなかった観点を提示する場面もあったという。
「シーイーシーとはWeb打ち合わせを計3回(各1時間)行いましたが、事前に草案をいただけたので、議論はスムーズでした。実は当社のマニュアルは情報が複数箇所に分かれているため、全体像を把握しながら確認する必要があるのですが、きちんと読み込んだ上で『この項目に従ったシナリオが必要』と我々も気付いていなかった点をご提案いただきました。当社の実情を深く理解した周到な準備に驚かされました」

東京海上アセットマネジメント株式会社
ITセキュリティ担当者様
訓練の準備についてシーイーシーの担当者に聞いた。
「『いざというときに事務局メンバーがどう行動すべきかを考えられる訓練にしたい』との御要望でしたので、マニュアルどおりの訓練ではなく、具体的な実務レベルの動きを訓練内容に盛り込むことにしました。
そのため、対応マニュアルを読み込み、マニュアルに明記されていない『誰が・誰に・どのような手段(メール/電話/指定フォーマット)で連絡するのか』を可視化したフローチャートを作成し、迅速な判断ができるようにしました」(久米)
初回の打ち合わせから約3カ月後の2026年1月、事務局メンバーを対象としたインシデント対応訓練が実施された。
訓練は、事前にセキュリティに関するセミナーを行った後、シーイーシーのファシリテーションの下、グループワークショップ形式で進められた。
今回は、インシデントトリガーとしてランサムウェア攻撃が選ばれた。攻撃後に各自が何をすべきかをディスカッションし、その内容を発表。その発表について良い点、課題をシーイーシーがコメントする形式で行われた。
数年ぶりの訓練ということもあり、当初は戸惑い気味だった事務局メンバーも時間が経つにつれ発言が活発になり、議論が深まった。
「単に『おもしろい訓練だった』で終わらせないよう、ファシリテーションでは『こんなやり方もあります』といった実務的な知見もお伝えし、訓練参加者が自ら考えながら議論を深め、新しい発見・気付きを得られるよう工夫しました。これまで多くの企業のセキュリティ対策を支援した経験が今回の訓練にも活かせました」と、ファシリテーションを担当した高野は語る。

株式会社シーイーシー
ソリューションセグメント
セキュリティソリューション事業部 CyberNEXTビジネス部
主任 高野(右)、久米(左)
訓練後にシーイーシーが作成した報告書では、対応マニュアルや役割分担に関する複数の課題が示された。これらについて「対応マニュアルに課題があることが明確になったので、指摘いただいた点については確実に対応します」と、東京海上AM ITセキュリティ担当者様は語っている。
今回の訓練で明らかになったのは、インシデント発生時の対応そのものよりも、「誰が何をするのか」を組織として明確にしておくことの
重要性だった。
東京海上AMは、マニュアル改訂や役割の明確化を進めるとともに、役員や業務部門も巻き込んだ訓練へと発展させる計画だ。
シーイーシーをパートナーとして、サイバーリスクへの対応を一部門の課題ではなく、組織全体の課題として捉える取り組みが始まっている。

東京海上アセットマネジメント株式会社
東京海上アセットマネジメント株式会社は、東京海上グループの中核として、幅広い資産運用サービスを展開する。国内外の株式・債券をはじめとする多様な資産への投資を通じて、顧客の資産形成と運用のニーズに対応している。高度な運用体制と強固なリスク管理のもと、長年蓄積したノウハウ、グローバルな調査・分析力を活用することが質の高いサービスの源泉だ。中長期的な資産価値の向上を目指した運用姿勢により、幅広い顧客から高い信頼を得ている。
| 本社 | 〒100-0005 東京都千代田区丸の内1-8-2 鉃鋼ビルディング |
|---|---|
| 代表者 | 代表取締役社長 兼 CEO 長澤 和哉 |
| 役職員数 | 396名(海外拠点含むと414名) 2026年4月現在 |
| URL | https://www.tokiomarineam.co.jp/ |
| お電話でのお問い合わせ (受付時間:平日9:00-17:45) |
03-5783-3181 |