登録番号:001195
株式会社エンジニアリングサムライの代表として、ITコンサルティングや人材育成、研修講師など幅広い活動を行っている坂東大輔様。
日立ソリューションズで長年にわたりシステムエンジニアとして勤務し、情報漏えい防止ソリューション「秘文」の営業支援や技術支援などを経験しました。名古屋にある企業の取締役や坂東技術士事務所の代表を経験した後に、現在は、株式会社エンジニアリングサムライの代表取締役としてIT業界に携わっています。
情報処理安全確保支援士、技術士(情報工学部門)、ITストラテジストをはじめ、これまでに取得した資格は30種類。IoTを得意分野とし、IT分野の専門書も4冊執筆しています。
今回は、セキュリティ分野に進んだきっかけや資格取得に対する考え、IT人材育成への取り組み、IoTセキュリティの課題、今後始まるSCS評価制度への期待について伺いました。
これまでのご経歴と現在の活動について教えてください
現在47歳で、会社員、技術士事務所、会社経営など、複数の立場でITに関する仕事を経験しています。
会社員としては、日立ソリューションズでシステムエンジニアとして勤務しました。SEとしてのキャリアは長く、システム開発やIT基盤、セキュリティ関連の業務などを経験してきました。
その後に、知人が経営する名古屋の会社では取締役を務めたり、坂東技術士事務所として技術士の活動を行ったりして、複数の企業や組織に関わりながら活動してきました。
現在は、株式会社エンジニアリングサムライを経営しており、今期で5期目になります。会社では、ITコンサルティングや企業向け研修などを行っています。
一つの会社や役割だけに限定せず、現場の仕事の経験を活かしつつ、経営者、コンサルタント、研修講師、技術士として、それぞれの立場からIT業界を見ていることが自分の特徴だと思います。
株式会社エンジニアリングサムライでは、どのような仕事をしていますか?
ITに関するコンサルティングと教育系の仕事が中心です。特に企業研修の講師を務める機会が多く、IT人材を早期に育成するための即戦力化研修などに携わっています。
企業ではDXやクラウド、AI、IoTなどの活用が進んでいますが、新しい技術を導入するだけでは成果につながりません。導入した技術を業務で使いこなし、課題が起きたときに対応できる人材が必要です。
一方で、IT人材の不足は多くの企業に共通する課題です。経験者を採用することが難しいため、現在いる社員や新たに採用した社員を育成し、できるだけ早く現場で活躍できる状態にすることが求められています。
研修では、知識を一方的に伝えるだけでなく、受講者が実際の仕事で使えるようになることを意識しています。技術的な内容をかみ砕き、具体例を交えながら分かりやすく伝えることを大切にしています。
セキュリティ分野に進んだきっかけを教えてください
日立グループでセキュリティ関連の業務に携わったことがきっかけです。
特に、日立ソリューションズが提供している情報漏えい防止ソリューション「秘文」に長く関わってきました。「秘文」の営業支援や技術支援を通じて、企業がどのような情報を守らなければならないのか、どのような場面で情報漏えいが起きるのかを学びました。
セキュリティ製品は、導入すれば終わりというものではありません。企業によってシステム環境や業務内容、保有する情報が異なるため、その会社に適した形で導入し、運用していく必要があります。
営業担当者がお客様へ説明するときの支援や、技術面での検討を行うなかで、セキュリティには技術だけでなく、業務や組織、利用する人への理解も必要だと感じました。
情報処理安全確保支援士を取得した理由を教えてください
IT分野には、ほかの業界と比べて「士業」と呼べる資格があまり多くありません。そのなかで、情報処理安全確保支援士はサイバーセキュリティ分野の国家資格であり、名刺などにも専門家として明記できます。
私は情報処理安全確保支援士のほかに、技術士(情報工学部門)やITストラテジストなどの資格も取得しています。
技術士は、高度な専門知識と実務経験を持つ技術者であることを示す国家資格です。ITストラテジストは、経営戦略を踏まえてIT戦略を立案し、事業の変革や高度化を進めるための知識が問われます。
セキュリティだけでなく、技術、経営、IT戦略をそれぞれの角度から学ぶことで、企業の課題を幅広く捉えられるようになると考えました。
30種類の資格を取得している理由は何ですか?
資格を取得する目的は、大きく分けてセルフブランディングと実力の向上です。
コンサルタントや研修講師として活動する場合、自分が何を専門としているのかを相手に伝えなければなりません。資格は、知識や専門分野を客観的に示す材料になります。
特に初めて会う方に対しては、これまでの実績をすべて説明することはできません。名刺やプロフィールに資格を記載することで、どのような知識を持っている人なのかを短時間で理解してもらいやすくなります。
一方で、資格は取得すること自体が目的ではありません。試験に合格するためには、それぞれの専門分野を体系的に勉強する必要があります。
普段の仕事だけを続けていると、自分が扱っている技術や得意分野に知識が偏りがちです。資格取得に向けて勉強することで、日常業務では触れない分野についても学べます。
資格を取ったあとも、技術や制度の変化に合わせて知識を更新しなければなりません。資格取得は、自分に専門分野の勉強を継続させるための仕組みでもあります。
資格を取得してよかったことを教えてください
専門家としての信頼を得やすくなったことに加え、自分自身の知識や考え方を整理できたことが大きいと思います。
実務経験があっても、経験だけでは知識に抜けが生じる可能性があります。資格の勉強では、特定の分野を基礎から体系的に学ぶため、自分が理解できている部分と不足している部分を確認できます。
また、研修講師として受講者に説明するときにも、複数の資格で学んだ知識が役立っています。一つの技術を説明する場合でも、技術者、経営者、セキュリティ担当者など、相手の立場によって重要なポイントは変わります。
技術士(情報工学部門)、ITストラテジスト、情報処理安全確保支援士など、それぞれ異なる視点を持つ資格を取得したことで、相手に合わせて内容を整理し、説明できるようになったと感じています。
得意とする分野・業務を教えてください
特に得意としているのは、IoTとIT人材育成です。
これまでIT分野の専門書を4冊執筆しており、そのなかでもIoTに関する書籍は多くの方に読んでいただいています。
IoTは、センサーや機器をインターネットへ接続し、データを収集・分析したり、遠隔操作したりする仕組みです。製造業、物流、建設、農業、医療、家庭用機器など、さまざまな分野で利用されています。
IoTは業務の効率化や新しいサービスの創出に役立つ一方、インターネットにつながる機器が増えることで、サイバー攻撃を受ける入口も増えます。
一般的なパソコンやサーバーとは異なり、IoT機器は導入後に長期間使われることが多く、利用者がソフトウェアの更新や脆弱性の管理を意識していない場合があります。
IoTを導入する段階からセキュリティを考え、運用開始後も継続的に管理できる仕組みを作ることが重要です。
IoTセキュリティには、どのような課題がありますか?
IoTを利用する企業のなかでも、セキュリティへの意識はまだ十分に高くないと感じています。
IoT機器は、パソコンのように画面があるとは限りません。そのため、問題が起きても利用者が気づきにくく、初期設定のパスワードがそのまま使われていたり、古いソフトウェアのまま稼働していたりするケースがあります。
また、導入した担当者が異動や退職をすると、機器の存在や管理方法が分からなくなることもあります。社内にどのようなIoT機器があり、どのネットワークに接続され、誰が管理しているのかを把握することが対策の第一歩です。
機器の選定時には、アップデートが提供される期間、脆弱性が見つかった場合の連絡方法、サポート終了後の対応なども確認する必要があります。
IoTを便利な機器として導入するだけでなく、会社のネットワークにつながる一つのコンピューターとして管理する意識を持ってほしいと思います。
DXを進める企業には、どのようなセキュリティ課題がありますか?
企業がDXを進めようとすると、必ずセキュリティの問題が関係してきます。
DXでは、クラウドサービスやAI、IoT、モバイル端末などを活用し、業務やビジネスモデルを変えていきます。デジタル化する情報が増え、システム同士のつながりも複雑になるため、攻撃を受ける可能性のある範囲も広がります。
しかし、セキュリティを心配するあまり、新しい技術の導入をすべて止めてしまってはDXを進められません。
大切なのは、どのような情報を扱うのか、事故が起きた場合にどのような影響があるのかを確認し、リスクに応じた対策を行うことです。
セキュリティはDXを妨げるものではなく、安全にDXを進めるための基盤として考える必要があります。経営、技術、セキュリティを別々に検討するのではなく、最初から一体として設計することが重要です。
SCS評価制度についてどのように考えていますか?
SCS評価制度は、情報処理安全確保支援士が専門性を発揮できる新しいフィールドになると考えています。
企業が自社のセキュリティ対策を評価し、その内容を取引先などへ示すためには、制度の要求事項を正しく理解し、現在の対策状況を客観的に確認しなければなりません。
特に中小企業では、セキュリティの専任担当者がおらず、何から準備すればよいのか分からないケースが想定されます。制度に書かれた項目を形式的に確認するだけでなく、それぞれの企業の業務やシステムに合わせて、必要な対策へ落とし込む専門家が必要です。
情報処理安全確保支援士にとっては、評価や確認だけでなく、企業の課題を整理し、改善を支援する機会にもなると思います。
また、技術士(情報工学部門)、ITストラテジスト、研修講師としての経験も生かせます。技術的な対策だけでなく、経営層への説明や、従業員教育まで含めて支援することが重要になるからです。
企業から特に相談してほしい業務はありますか?
IoTセキュリティやIT人材育成、セキュリティ教育などについて相談していただきたいです。
IoTを導入したいものの、どのようなセキュリティ対策が必要か分からない企業や、すでに導入しているIoT機器の管理状況を確認したい企業を支援できます。
また、IT人材の即戦力化研修など、教育分野での経験も豊富です。新入社員や異業種からIT分野へ移った社員に対する基礎教育、技術者向けの専門研修、セキュリティ意識を高める研修など、受講者のレベルや企業の目的に合わせた対応が可能です。
セキュリティ対策を定着させるためには、製品や仕組みの導入だけでなく、それを適切に利用できる人材を育てる必要があります。技術と教育の両面から支援していきたいと思います。
セキュリティエージェントに期待することを教えてください
教育系の案件や、専門家が知識を発信できる機会が増えることを期待しています。
情報処理安全確保支援士をはじめとする専門家は、それぞれ異なる分野の知識や経験を持っています。その知識を企業からの相談対応だけでなく、記事、動画、セミナー、研修などを通じて発信できれば、多くの企業にセキュリティの重要性を伝えられます。
特にIoTセキュリティは、まだ十分に認識されていない課題です。IoTを導入している企業や開発している企業に向けて、具体的なリスクや対策を発信できる場があるとよいと思います。
専門家同士が知識を共有し、得意分野に応じて協力できるネットワークとしても発展してほしいと考えています。
今後取り組みたい活動を教えてください
今後は、IoTセキュリティに対する企業の意識を高める活動に取り組みたいです。
IoTはすでに多くの業種で使われていますが、導入時に機能や価格が優先され、セキュリティが後回しになることがあります。
問題が起きてから対策するのではなく、企画、設計、調達、導入、運用、廃棄までの各段階で、どのようなリスクがあるのかを考えなければなりません。
これまでのSEとしての実務経験、情報漏えい防止ソリューションに関する経験、30種類の資格で身につけた知識、専門書の執筆、研修講師としての経験を組み合わせ、IoTを安全に利用するための支援や情報発信を続けていきたいと思います。
また、SCS評価制度においても、情報処理安全確保支援士として企業の状況を適切に確認し、必要な改善や人材育成まで支援できる専門家を目指していきます。
