PayPayグループで働く圧倒的プロフェッショナルに迫るProfessionalsシリーズ。
今回は、PayPayカードのセキュリティを支えるCSIRT部 部長の坂下 康平さんに、CSIRT部の役割や業務のやりがいなどを伺いました。
坂下 康平
PayPayカード サイバーセキュリティ本部 CSIRT部 部長
新卒で情報システム部門のシステム構築・運用に携わった後、業務で培ったITセキュリティ技術を活かし、教育業界でサイバーセキュリティを専門的に担当。2023年にPayPayカードへ参画し、CSIRT部 部長を務める。
セキュリティ関連の新たなチャレンジを求め、PayPayカードへ
現在の役職とミッションについて教えてください
PayPayカードのCSIRT部で部長を務めています。CSIRT部のミッションは、金融機関として最高水準のセキュリティ体制を構築し、ユーザーを脅威から守ることです。具体的には、クレジットカードに関する国際的なセキュリティ水準であるPCI DSSへの準拠対応を中心に、インシデントを未然に防ぐ脆弱性のパトロールや、万が一インシデントが発生した際の対応なども行っています。
これまでのキャリアは?
もともとは情報システム部からスタートし、システム構築や運用を経験しました。その後社内でファイアウォールの担当をする機会に恵まれ、次第にセキュリティ分野に特化するようになりました。さらにセキュリティ人材としての専門性を高めるため、一度転職し、教育業界でサイバーセキュリティを専門に担当しました。
PayPayカードへの転職を検討した背景は、拡大局面にある同社なら、積極的にセキュリティ分野へも投資を行っていそうだと感じたからです。金融機関はセキュリティを重視している印象があったことに加え、スピード感あるPayPayグループに参画できれば、セキュリティ関連の新しいチャレンジができそうな予感もありました。

入社後、事前に感じていた印象とのギャップはありましたか?
まず、スピード感は想像以上でした。例えば何か問題が見つかった際、対応にかけられる時間は、従来と比べて半分だと感じます。同時に、全社的にスピード感が重視されているため、実際の不具合改善を担当するシステム担当者の動きも素早く、問題点を早期に改善するカルチャーが浸透しています。
また、セキュリティに関する投資にも積極的でした。ユーザーの皆さまに安心してクレジットカードを使っていただけることを立証できれば、新たなツールや設備の導入は迅速に進みます。例えば過去に新しいEDRの導入を提案した際は、「セキュリティが強固になる見込みなら、とりあえずやってみよう」と、すぐに導入が決まったほどで、裁量ある環境で新たな挑戦が可能です。
セキュリティへの投資を惜しまず、ユーザーを守る
直近の印象的な取り組みを教えてください
部署横断でのセキュリティ強化タスクフォースです。PayPayグループの一員として、金融機関最高水準のセキュリティを担保し、ユーザーを脅威から守るために発足したタスクフォースで、私は入社後すぐ案件を推進する立場になりました。具体的には、業務フローやハードウェア、クラウド基盤上のリソースの現状を整理したうえで、セキュリティ面で抱えていた脆弱性を検証し、システム部へ連携して改善を行いました。
チャレンジングだったのは、タスクフォース発足時点で現状理解が困難だったことです。入社直後だったことに加え、当時はセキュリティ調査に必要なハードウェアや、クラウド基盤上のリソースの保有状況が明確に可視化されていませんでした。また、「いつまでに、どの範囲をどこまで改善するか」といった観点で、優先順位付けと合意形成にも苦労しました。

意識したのは、具体的な事例や根拠を交えて改善の必要性を説くことです。「ガイドラインに書かれているから」と対応を求めず、PayPayカードの事業状況を踏まえ「類似の環境では過去にこういった事例が発生していて、次のようなリスクがある」と、リスクベースでのアプローチを心がけました。当初は様々な意見が寄せられることもありましたが、「PayPayカードのセキュリティを変革し、ユーザーの皆さまをお守りするためにこの会社へ来た」という一心で働きかけを重ねた結果、もともとユーザーファーストな想いを持つメンバーとの一体感が生まれ、無事にタスクフォースを完遂できました。
目下、一番警戒しているインシデントは?
ランサムウェアや委託先を狙った攻撃です。これらは、まず従業員のPCや、リモートアクセス用のシステムに侵入し、内部から侵害していく側面があります。つまり、攻撃者は侵入先に様々なセキュリティ対策がある前提で、それらを回避するよう攻撃してきます。信頼できるセキュリティツールでも、ツールをデフォルト設定のまま使っているだけでは、高度な攻撃を検知できません。
そこで現在、実際に近い想定攻撃を仕掛け、どのような攻撃を検知できないか明らかにしたうえで、検知精度を向上させるべく、セキュリティツールをカスタマイズする活動に取り組んでいます。
PayPayカードでセキュリティ業務に携わるやりがいは?
積極的にセキュリティ関連の新しいチャレンジができる点です。6,900万人のユーザー(2025年5月時点)を抱えるPayPay経済圏の中核を担うPayPayカードは、日々国内外からの脅威にさらされています。巧妙化し続ける最先端の攻撃パターンに対処するため、経営層を含めセキュリティに対する危機意識は非常に高く、ユーザーを守るための挑戦は歓迎される空気感があります。プレッシャーを感じることもありますが、皆さまの生活を支えていることへのやりがいも大きいです。
0→1のセキュリティ体制立ち上げを主体的に推進できる
CSIRT部について教えてください
現在は十数名のメンバーで構成され、私を含め入社から日の浅いメンバーが多いのが特徴です。メンバーのバックグラウンドも様々なため、立場にかかわらず自分の意見を発信しやすく、各自が培ってきた知見をシェアし合える環境があります。例えば、海外環境からのアクセスを認めるか議論した際は、メーカー出身のメンバーから「海外工場がある関係で、前職では海外持ち出し専用の端末を用意していた」という意見が出て、検討の幅が広がりました。メンバー同士で知見をシェアしあうことで、多様な視点から多様な攻撃に対処できる組織です。
メンバーの成長のため、コミュニケーションで心がけていることは?
定期的な1on1の実施時、メンバーのスキルに応じてメッセージを変えるようにしています。若手に対しては、タイムマネジメントや優先順位の付け方といった実務的なアドバイスを行いつつ、エキスパート層に対しては業務を通じた自己成長のサポートに比重を置いています。現場における裁量は渡しつつ、悩みがある際は壁打ち相手になり、チャレンジ局面ではサポートに徹する。「責任は私が背負うから、攻めのCSIRTを主導してもらいたい」と伝え続けています。

CSIRT部での業務を通じて得られる経験とは?
昨今は脅威にさらされがちなクレジットカード分野、かつ多くのユーザーを抱えることから、高いセキュリティ要件をクリアする過程で、最高水準のセキュリティ構築へ主体的に取り組む経験が得られます。例えば、インシデント発生後のフォレンジック内製化は、金融庁のガイドラインでも推奨されているセキュリティ対策です。一方、実際に内製化されている事業会社は少ないと認識しています。コンピューターへの深い理解やメモリ分析、不正プログラム解析の知見など、フォレンジックに欠かせない高度なスキルを持つ人材の育成、確保が困難なためです。
ですが、内製化した場合、外部に依頼するより迅速に対応できるため、スピード感を重視するPayPayカードとして、内製化に挑みたい想いはあります。今はフォレンジック内製化をどのように進めていくか、運用フローを1から構築する段階のため、自ら主体的にフォレンジック体制の確立にチャレンジすることも可能です。
安心して使えるクレジットカードであり続けるために
今後の目標やビジョンを教えてください
PayPayカードのセキュリティ対策をCSIRTとして牽引し、PayPayカードをユーザーの皆さまに安心してご利用いただける役割を担い続けたいと思います。ただ、攻撃の手法は日々アップデートされていくため、CSIRTは絶えず進化し続ける必要があります。具体的には、能動的に潜在リスクを検証し、現場へ働きかけを行うレッドチームの構築や、フォレンジックの内製化などが挙げられます。実行には私を含めメンバー全員のスキルアップが必要で、セキュリティ面で一歩先を行くPayPayの仕組みやナレッジを学びつつ、対応に必要なスキルやリソースの確保を進めていきます。
また、各種法令で定められた規制には誠実に対応しつつ、効率化できる部分は改善を続けていきます。特に、セキュリティに関するオペレーション業務の自動化は取り組みたい課題の一つで、従業員のPCにて不審な操作を検知し、アラートを送付するまでの流れは、自動化の余地があると感じています。業務改善に強い想いを抱くメンバーが現れれば、即座に案件を担当してもらうつもりです。
読者へのメッセージをお願いします
攻撃パターンは多様化し続けており、セキュリティ対策に終わりはないと考えています。新たな脅威が生まれた際も、最先端のセキュリティ体制構築を通じてユーザーの皆さまをお守りすべく、スピード感をもって変化し続けられる組織でありたい。大切なのは特定のスキルより、前例や正解がない環境で最適解を模索し、主体的に物事を進められることです。手順書がない環境でも、自分でオリジナルの手順を創り上げていく。そんな前向きなマインドを持ち、セキュリティのスペシャリストとして成長していきたい方のご応募をお待ちしております。
※募集状況、社員の所属等は取材当時のものです。

