EN

鹿島建設株式会社 様

漠然としていたリスクをMITRE ATT&CKで可視化|机上ヒアリングベースで実業務への影響なく評価を実施

鹿島建設株式会社

業種
建設
導入サービス
コンサルティング

鹿島建設は、大手総合建設会社として、国内外において土木・建築事業を中心に設計・エンジニアリング、不動産開発、研究開発など幅広い事業を展開しています。近年は、建設分野におけるDX推進やデータ活用の高度化を進めるとともに、既存業務のデジタル化や人手不足、技術の継承といった課題の解決に向けて、クラウド活用やロボットによる自動化などデジタル技術の活用にも積極的に取り組んでいます。

課題

  • これまでエンドポイント、ネットワーク、クラウド基盤など社内におけるセキュリティ対策を実施し、一定の防御・検知基盤を整備した一方で、個々の対策が「どの程度攻撃に有効か」、どこまでカバーできているか、対策上のギャップはないか、を横断的に評価する仕組みが不足していた。

解決策

  • MITRE ATT&CKを軸にすることで、サイバー攻撃に対して、どの程度対策ができているかを正確に評価
  • ヒアリングベースでリスクを詳細に分析できる評価サービスを採用

効果

  • 実施してきた対策の効果を測るとともに、攻撃を受けた際のリスクを把握
  • リスクを解像度高く把握し、次の一手を決める優先順位付けが可能に

導入の背景や課題

建設現場でのIT活用が広がる中でリスクの洗い出しが課題に

fig-6392鹿島建設株式会社 ITソリューション部情報基盤グループ担当部長 伊藤吾朗氏

 

伊藤(吾):

鹿島建設は以前からセキュリティを経営上の大きな課題の一つと捉え、ベースラインでのセキュリティ対策を推進してきました。CSIRTを構築し、セキュリティアセスメントを毎年定期的に実施してきました。

伊藤(隆):

セキュリティアセスメントの結果に基づいて方針を策定し、全体的な視点でバランスを取りながら、例えばエンドポイントの対策を実施し、次にネットワークをゼロトラストベースに変えていく、といった対策を段階的に進めています。インフラが進化すると新たなリスクが生じる可能性もあるため、継続的なセキュリティアセスメントが必要だと感じています。

伊藤(吾):

当社に限らず建設業界には多数の現場があり、それぞれ作るものが異なります。現場で使われるIT機器も、クラウドサービスも、扱う情報もすべて異なります。それぞれのニーズを満たすためにエンドポイントには比較的高い自由度を与えていましたが、その一方でリスクは高まります。ペネトレーションテストによって外部から侵害可能なポイントを見つけるだけでなく、もし社内に入られた場合に何が起こり得るか、どんなリスクがあり、どれだけ対策ができているかを評価したいと考えていました。

 選定のポイント

業務影響を抑えながらアセスメントが行える点を評価

fig-6458鹿島建設株式会社 ITソリューション部情報基盤グループ主任 伊藤隆幸氏

 

伊藤(隆):

リスクを把握する手法としてはレッドチーム演習もあり、攻撃手法を知り、我々セキュリティチームがスキルアップするという意味では有意義ですが、IT基盤を安定して提供するという部署の役割を考えると、実機評価によるユーザー影響はできる限り避けなければなりません。

伊藤(吾):

攻撃に対する耐性を確認するためとはいえ、実環境でテストを行うとなると、経営層まで話を通し、実施当日はシステムが止まる可能性があることを周知しておく必要があります。こうした大がかりなことは避けたいが、全体的に見て攻撃に弱い部分のアセスメントはしたい、と考えていたところに見つけたのが「MITRE ATT&CKを用いたサイバー攻撃対策の評価サービス」でした。自社の環境や状況をお伝えし、机上でアセスメントが行えるのは大きなメリットだと考えました。

このサービスを知ったのも、NRIセキュアは特定の製品導入を前提とせず、自社の状況に即した中立的な視点でセキュリティ対策を支援してくれるという印象を持っており、情報収集のためにしばしばWebサイトをチェックしていたことがきっかけでした。

伊藤(隆):

これまでさまざまな対策を積み重ねてきましたが、ソリューションはそれぞれ多様な機能を備えており、中には一部の機能が重複しているものもあります。自社だけでは全体像を把握しきれず、どのソリューションがどこまでカバーしているかが曖昧な部分がありました。MITRE ATT&CKというフレームワークと照らし合わせることで、特定シナリオに依存せず、現状の対策の「抜け漏れ」を少ない工数で可視化できることもポイントの一つでした。

導入の効果

MITRE ATT&CKとマッピングし、漠然としていたリスクを解像度高く把握

fig-6552

伊藤(隆):

実際の評価は2026年の年明けから3月末にかけて行いました。定期的な打ち合わせを7〜8回程度行って評価に必要な社内環境に関する情報を提供し、業務用ネットワークを中心に評価を行っていただきました。

提供する情報の中には詳細度にばらつきもありましたが、NRIセキュアの専門家としての豊富な知見を基に、各ソリューションが持つ機能を詳細に分析・評価していただき、全体を俯瞰的な視点で捉えることができました。ユーザー企業のCSIRTではなかなか思い至らないアプローチをしていただき、プロフェッショナルならではの強みを感じました。

伊藤(吾):

MITRE ATT&CKというフレームワークそのものはもちろん、我々が導入しているツールについても、幅広い製品群にわたって非常によく機能を把握されており、打ち合わせの段階からその知識やノウハウの深さに驚きを感じていました。

伊藤(隆):

第三者の視点で客観的に評価いただいたことで、これまで漠然と捉えていたリスクを解像度高く把握し直せたことが大きな効果だと感じています。リスクベースでのセキュリティアセスメントの結果を基に、次にどんな一手を打つかの優先順位付けがやりやすくなりました。また、専門用語の羅列ではなく、他部署の方にもわかりやすい説明になっており、経営層への説明材料としても有効だと捉えています。

伊藤(吾):

我々が導入したツールでどこをカバーできているかがはっきり可視化でき、同時に、どこがどのような攻撃に弱いのかを明確化できたことがメリットだと感じています。また、MITRE ATT&CKを用いることで攻撃対策ができているかを確認することができ、NISTのサイバーセキュリティフレームワークやCIS Controlsといったベースラインアプローチによるセキュリティアセスメントとは異なる評価軸でも確認していくことの意義をあらためて感じました。

今後の展望

評価で明らかになったリスクを踏まえ、ポイントを押さえた対策を推進

fig-6681

伊藤(隆):

今回の評価サービスを通して自社のセキュリティ対策の現状および長期的に解決を図るべき部分を明らかにできました。優先順位を踏まえながら段階的に改善を進めていきたいと考えています。

伊藤(吾):

経営層もセキュリティを重要なリスクの一つとして認識しており、「うちは大丈夫か」と尋ねられる場合もあります。そうした際に、漠然とした答えではなく、「我々にはこのようなリスクがあり、対応に優先順位をつけて備えを進める必要がある」と答えられるよう明確にできたのは大きな効果です。リアルな状況を理解していただいた上で、有事の際の対応体制についても整備を進めています。

伊藤(隆):

攻撃動向は刻々と変化していき、どうしても対策は後手に回りがちです。今後もNRIセキュアから最新の動向や情報をいただき、キャッチアップしながら、これからもポイントを押さえ、かつなるべくユーザー負担の少ない対策を進めていきたいと考えています。

※本文中の組織名、職名は2026年7月時点のものです

導入いただいた製品資料はこちら