事業を止めない「究極のバランサー」であれ - Visional 若井氏(ITmedia エンタープライズ)
50 分前

企業の成長に欠かせない、事業スピードとセキュリティ。往々にしてトレードオフと捉えられがちな両者を、セキュリティリーダーはいかに両立させるべきか。
Visionalグループ全体のITインフラ・セキュリティを統括する若井大佑氏は、自らの役割を「究極のバランサー」と表現する。ガチガチにルールで固めるのではなく、地震の揺れを吸収する免震ダンパーのように、状況に応じて柔軟に対応しながら事業に寄り添い続けるスタンスだ。
大学時代にプログラミングの面白さに惹かれ、インフラ、そしてセキュリティの領域へ。「何か起きてから動くのでは遅すぎる」という考えのもと、常に半年先、1年先を見据え、必要な打ち手を"引き出し"として備えてきた。その戦略と、ITとセキュリティの垣根をなくす組織づくりについて話を聞いた。
若井 大佑(WAKAI Daisuke)
――ビジョナル株式会社 グループ最高情報セキュリティ責任者 兼 ITプラットフォーム本部 本部長
1999年、銀行のシステム子会社に入社し、技術開発、インフラ業務に従事。2007年よりソフトバンクBB株式会社(現ソフトバンク)で情報セキュリティを中心としたソリューションの導入・運用やSOC(Security Operation Center)の開設を担当。2015年、セキュリティ戦略部部長に就任。2017年、株式会社ビズリーチに入社し、2019年にCISO兼情報システム本部本部長に就任。2022年8月より現職。
企業の成長に欠かせない、事業スピードとセキュリティ。往々にしてトレードオフと捉えられがちな両者を、セキュリティリーダーはいかに両立させるべきか。
Visionalグループ全体のITインフラ・セキュリティを統括する若井大佑氏は、自らの役割を「究極のバランサー」と表現する。ガチガチにルールで固めるのではなく、地震の揺れを吸収する免震ダンパーのように、状況に応じて柔軟に対応しながら事業に寄り添い続けるスタンスだ。
大学時代にプログラミングの面白さに惹かれ、インフラ、そしてセキュリティの領域へ。「何か起きてから動くのでは遅すぎる」という考えのもと、常に半年先、1年先を見据え、必要な打ち手を"引き出し"として備えてきた。その戦略と、ITとセキュリティの垣根をなくす組織づくりについて話を聞いた。
若井 大佑(WAKAI Daisuke)
――ビジョナル株式会社 グループ最高情報セキュリティ責任者 兼 ITプラットフォーム本部 本部長
1999年、銀行のシステム子会社に入社し、技術開発、インフラ業務に従事。2007年よりソフトバンクBB株式会社(現ソフトバンク)で情報セキュリティを中心としたソリューションの導入・運用やSOC(Security Operation Center)の開設を担当。2015年、セキュリティ戦略部部長に就任。2017年、株式会社ビズリーチに入社し、2019年にCISO兼情報システム本部本部長に就任。2022年8月より現職。
――大学卒業後、銀行のシステム子会社に入社されたとのことですが、どのような思いからITの道を選ばれたのでしょうか。
若井氏: 私が大学に入学した1995年は、まだ世の中にPCやインターネットが広く普及する前の時代でした。しかし、「将来はITが社会の基盤になるだろう」と考え、専門的に学べる学部へ進学し、C言語やJavaなどでプログラミングを4年間がっつりと学びました。
卒業後の進路を考えたとき、プログラミングが純粋に面白かったので、もう少し続けたい、どうせやるなら1円の計算ミスも許されないようなミッションクリティカルなシステムに携わりたいと考えました。そうした厳しい世界で、システムがどう作られ、どのように運用されているのかを経験してみたくて、銀行のシステム子会社を選びました。
――配属は希望どおりの開発部門だったのでしょうか。
若井氏: いえ、実はインフラの部隊でした。当時は1人1台のPCやメールが普及し始めた頃で、社内LANの構築やオープン系システムへの移行が進むなか、インフラが分かる人材が少なかったのだと思います。
正直なところ、目に見えないネットワークや裏側の仕組みには食わず嫌いなところがありました。しかし、職場の先輩に恵まれたこともあり、インフラならではの面白さに気づいていきました。
――インフラの知識はどのように身につけていきましたか?
若井氏: 最初は、先輩方に教わりながら、自分で調べて手を動かして覚えていきました。配属されて3カ月ほどでWindows Serverに関するマイクロソフトの資格を取得し、その後もシスコやLinuxなど、20代のうちにかなりの数の資格を取りました。
資格の勉強は実務とかけ離れていると嫌う人も多いのですが、私は普段使わない機能まで一通り体系的に学べる場として有意義だと考えています。「こんな機能があるんだ」「こんな使い方もできるのか」と知っておくことで、自分の中の"引き出し"が増えるからです。実務で日常的に使うのはごく一部の機能だとしても、いざというときに「あの機能が使えるかもしれない」と思い出せる。この引き出しを増やすという感覚は、今のセキュリティの仕事にも通じています。
――そこからセキュリティの道へ進むことになった転機は何だったのでしょうか。
若井氏: 30歳を目前にしたとき、1つの区切りとして違う業界でもチャレンジしてみたいという思いが強くなり、2007年にソフトバンク(当時のソフトバンクBB)へ転職しました。
最初はコーポレートITやネットワークの領域を担当する予定でしたが、「セキュリティの手が足りないから、まずここをやってくれないか」と頼まれたのがきっかけです。当時は社内でも情報漏えい事件を契機にセキュリティ対策に非常に力が入っていた時期で、私自身はセキュリティシステムの構築・運用をメインに担当することになりました。
――ソフトバンク時代に経験されたなかで、特に印象に残っているプロジェクトはありますか。
若井氏: SOC(Security Operation Center)の立ち上げですね。あるとき、社内システムのログを全て調べるよう指示が出たのですが、あまりに量が多く、調査を終えるまでに1~2カ月かかりました。これでは有事の際に即時対応ができません。そこで、ログの監視・分析を担う専門チームが必要だという話になり、1年足らずでSOCを立ち上げました。
最初は、監視対象とするリスクの整理から始めました。そのうえで、必要なログを収集対象に加えるなど、少しずつ監視の範囲を広げていきました。私自身、膨大なログでも見始めると止まらなくなるタイプなんです(笑)。ただ、今は私が見るとメンバーに気を遣わせてしまうので、ぐっと我慢しています。
――キャリアを通じて、ご自身の仕事観やマネジメントに影響を与えた出会いはありましたか。
若井氏: 上司には本当に恵まれたと思っています。私はどちらかというと感覚派なのですが、歴代の上司の一人に私と真逆で、徹底的に調べる人がいました。
「昨日お前が言っていたあれ、調べたらこうだったぞ」と翌日には事実ベースで返ってくる。そのおかげで、感覚だけに頼らず、きちんと調べる、根拠を持つという癖がつきました。もともとマネジメントには興味がなかったのですが、「お前は向いているからやったほうがいい」と背中を押してくれたのも、メンバーの人柄をよく理解している上司でした。自分にないものを教わってきた感覚です。
もう1つ、仕事に向き合う姿勢の原点になっているのが、学生時代のガソリンスタンドでのアルバイトです。採用面接で「バイトでもお金をもらう以上はプロなんだから、中途半端なことはするな」と厳しく言われました。仕事はプロとしてきちんとやり、遊ぶときは全力で遊ぶ。そんなメリハリのある先輩たちに囲まれて、社会人としての基礎を教わりました。
――その後、2017年にビズリーチへ参画されます。当時の会社の状況はいかがでしたか。
若井氏: 私が入社した当時は、社員数が800名ほどの規模で、会社として上場に向けたガバナンス強化を進めたいというタイミングでした。セキュリティに関する規定やルールはまだ十分に整備されておらず、一部の技術力が高い人たちが属人的に運用でカバーしている状態でした。そこから、全社的な取り組みへと引き上げ、組織や仕組みを作っていくのが私のミッションでした。
――グループ全体のITとセキュリティを統括する現在、セキュリティ責任者としての役割をどう捉えていますか。
若井氏: 私個人の役割を一言で表すなら「究極のバランサー」だと思っています。セキュリティはどうしても守りに偏りがちですが、事業を成長させるためには、時にはブレーキを緩めることも必要です。
会社の規模やフェーズ、事業内容によって、効果的な施策は変わります。今は不要でも、1年後には必要になっていることも少なくありません。そのため、1つのやり方に固執せず、会社の状況を見ながら、その時々に合った施策を提案していく必要があります。
建物に例えるなら、「免震構造のダンパー」に近いかもしれません。ガチガチに固めてしまうと、強い力がかかったときに崩れてしまいますし、かといって緩すぎてもいけません。何かあったときにも倒れないよう、うまく揺らぎながら、いなしながら、きちんと芯を保ち続ける。そんなバランス感が理想ですね。
グループ内には事業規模の大きい「ビズリーチ」もあれば、生まれたばかりの新規事業もあります。だからこそ、グループ会社のリスク評価では、評価項目自体をフェーズに合わせて柔軟に変えています。私たちのネットワークに乗り、グループ支給の端末を使っていれば、面倒な監視や基本的な防御策は全て私たちが引き受けます。
「セキュリティのことは私たちが守るから、皆さんは安心して事業に専念してください」と言える関係づくりこそが、私が理想とするバランサーの姿です。
――経営層とのコミュニケーションや、セキュリティ投資の合意形成で意識していることはありますか。
若井氏: 入社以来徹底しているのが、可視化・数値化です。デバイスの数から始まり、IT資産の状況、インシデントの検出数まで、現状を正しく把握できる仕組みを作ってきました。今では、ほとんど見えないものがない状態まで来ています。
セキュリティはROIがわかりにくい領域です。被害額の想定なども、前提の置き方次第で数字がブレてしまい、納得感が得られません。そこで、経営層への説明でもメンバーからの報告でも、現状や実際に発生している事象を、客観的な数字で示すことを徹底しています。そのうえで、報告基準に該当するインシデントは、全て月次の経営会議で共有します。
ただし、報告するのは起きた事象だけではありません。「この先、起こりそうなこと」という予兆まで含めて経営と共有しておきます。これが、有事に先回りで動くための起点になります。
――事業のスピードが速い環境下でセキュリティを担保するために、具体的にどのような工夫をされているのでしょうか。
若井氏: 最も意識しているのは、未来に向けていかに"引き出し"を用意しておくか、ということです。何か起きてから動くのでは遅すぎます。インシデントや環境変化が起きたときには、すでに7~8割は準備ができている状態にしておくのが私のスタンスです。
たとえば、少し時間が空いたときは、目の前の業務をこなすだけでなく、新しい技術やソリューションの調査・検証に充てます。現時点では使わなくても、会社が次のフェーズに進めば必要になるものを、半年後、1年後を見据えてストックしておくのです。守りとしての現状維持も大切ですが、事業の成長を止めないためには、この先回りの準備が欠かせません。
――従業員向けのセキュリティ教育でも、独自の取り組みをされていると伺いました。
若井氏: ここ数年、単なるセキュリティ教育ではなく、ITリテラシーとセキュリティをセットで伝えることに重点を置いています。現在、ITとセキュリティの境界線が非常にわかりにくくなっています。ITの基本的な知識がないままセキュリティのルールだけを押し付けても、「不便になった」としか受け取られません。
そこで、専任チームによる社内向けの取り組み「ITアカデミー」において、SlackやZoomの便利な使い方など、業務に役立つITの知識と併せてセキュリティについて発信しています。さらに、「ここで学ぶITリテラシーは、私生活で皆さんの個人データや資産を守るためにも役立つものです」と伝えています。
会社のルールを強制するのではなく、社員の人生のプラスになる知恵として届ける。これが、Visionalのバリューである「価値あることを、正しくやろう」の体現でもあり、自発的でポジティブなセキュリティ文化の醸成につながっています。
――組織体制そのものにも変化があったそうですね。
若井氏: はい。ITとセキュリティを区別する時代ではないという確信から、今年度(2026年8月)より、従来の組織の壁を取り払いました。新たな体制では、ガバナンス・統制・リスク評価を共通の土台に置き、その上にインフラ担当、DX担当の部隊を配置し、セキュリティエンジニアをシャッフルしてマージしています。
これまでスペシャリストとして個々の領域で生きてきたエンジニアたちを融合させるのは初めての試みで、正直うまくいくかどうかはまだわかりません。しかし、この挑戦は、インフラやDXの設計初期からセキュリティを組み込むセキュリティ・バイ・デザインを本当の意味で実現するために不可欠な一歩だと信じています。
――先を見据えるというお話がありましたが、生成AIなどの新技術に対してはどのような危機感を持っていますか。
若井氏: 生成AIは自動化や効率化に非常に役立ちますが、一方で、ナレッジの空洞化を引き起こすリスクがあると考えています。
自分の業務をAIが代替してくれるようになると、裏側で何が行われているのか、本来どういうプロセスで処理すべきなのかという知識が失われていきます。もし自動化された仕組みにトラブルが起きたとき、手作業でリカバリできる人が誰もいなくなってしまう。
そのため社内では、「生成AIを使うのは大いに推奨するが、使う以上はプロセスをドキュメントに残し、仕様として整理することをセットにしなければならない」と伝えています。こうしたことも、数年後に会社が立ち行かなくなる事態を防ぐための、先回りの対策の1つです。
――最後に、今後の展望や、同じようにセキュリティに向き合う次世代のリーダーへメッセージをお願いします。
若井氏: 私の好きな言葉に「和して同ぜず」というものがあります。仲間が多いほうが仕事は進めやすいですが、ただ周りに同調して流されるのは違います。正しいと思うことは、しっかりと意見をぶつけ合いながら進めていくべきです。
私が基準にしているのは、「最終ゴールにかなっているか」という一点です。事業を止めないためには、トラブル時の暫定対処など、手前のやり方は多少荒くてもいい、まずは目的を果たせればいいと割り切るリアリズムも必要です。ただし、その泥臭いアプローチが、最終的なゴールへと向かう過程として正しいかどうかは厳しく見極めます。一時的に楽な道を選んだせいで後で二度手間になるくらいなら、今は手作業で苦労してでも本質的なルートを選ぶ。この長期的かつ大局的なゴール視点があって初めて、本当の調和が生まれると考えています。
セキュリティ責任者は、企業の成長と守りの狭間に立つ非常に難しいポジションです。生成AIが一般的なベストプラクティスを教えてくれる時代になっても、自社のフェーズや状況に本当に合っているかどうかを判断するには、人間が泥臭く培ってきた経験値が不可欠です。
私自身も、さまざまな失敗や成功を経験してきました。そうした、"おばあちゃんの知恵袋"のような泥臭いナレッジを、企業の垣根を越えて共有していきたいと考えています。お互いの会社を高め合い、ひいては日本社会全体のセキュリティレベルを上げていく。そうした仲間づくりに、これからも取り組んでいきたいと思います。
本文の著作権はYahoo!ニュースにあります。