ブロードバンドセキュリティは、企業における情報漏えいの予防や防止、セキュリティ機器の24時間365日体制での遠隔監視、マルウェア(※1)検知によるネットワーク遮断等により、情報漏えいリスクから企業を守ることを目的としたセキュリティサービスを主要な事業としております。
サービス区分としては、「セキュリティ監査・コンサルティングサービス」、「脆弱性診断サービス」、「情報漏えいIT対策サービス」の3つに分類されます。
また営業形態としては、ブロードバンドセキュリティ営業担当による直販及び代理店(パートナー)経由の二つの形態に分かれ、顧客は大企業を中心とした民間企業や官公庁等になります。
なお、情報漏えいIT対策サービスのうちセキュリティ機器マネージドサービスにおいては、顧客に対してセキュリティ機器を販売しており、当該機器をメーカから仕入れております。またセキュアメールサービスやマルウエア検知サービスにおいては、海外のセキュリティソフト会社からライセンスの提供を受けております。脆弱性診断サービスでは、スマートフォン向け脆弱性診断等の一部を外注することがあります。
(1)セキュリティ監査・コンサルティングサービス
① セキュリティ監査
ブロードバンドセキュリティはクレジットカード業界におけるグローバルセキュリティ基準であるPCI DSS(※2)の監査資格(QSA:Qualified Security Assessor)を法人として保有しており、クレジットカードデータを取り扱っている企業に対して、セキュリティ監査を実施しています。
また、企業がPCI DSS準拠監査を通過するために、実際の姿とあるべき姿に違いがある場合には、それが何であり(GAP分析)、どう対処するべきかといったコンサルティングサービスを提供しています。
② コンサルティングサービス
現状の情報セキュリティの分析から対策すべきポイントの抽出、社内体制や情報システムの改善施策とその実現まで、お客様のなすべき目標を明確にかかげ、企業の情報セキュリティ強化に向けた体制作りを、社内ルールおよび情報システム両方の視点から支援するコンサルティングサービスを提供しています。
また、オンラインビジネス成功に向けた調査分析サービスも行います。
(2)脆弱性診断サービス
企業のWebサイト(いわゆるホームページやEC(電子商取引)サイトなどインターネット上に公開されているすべてのWebページ)に対し、ブロードバンドセキュリティのエンジニアが、外部からの侵入や、内容の書き換えが可能かどうか、擬似攻撃をかける事で、Webサイトの安全性を診断するサービスを提供しています。
この診断サービスは、健康診断と同じように幾つかのサービスメニューを用意し、複合的なアプローチによりWebサイトを診断した上で、脆弱性の抽出とその解決策を提案しています。
企業にとって、その脆弱性を排除することは運営上、欠かせないことです。本サービスを利用することで、悪意ある攻撃を受ける前に、自社を防御する上での問題点を特定することが可能です。
(3)情報漏えいIT対策サービス
ブロードバンドセキュリティのサーバ群や独自に開発したソフトウェアなどを使用し、企業の情報漏えい対策(予防、監視、発見、遮断等)の代行や支援を行うサービスです。具体的には、以下の6つのサービスとなります。
① セキュリティ機器マネージドサービス
24時間365日体制でお客様の代わりに様々なセキュリティ機器を運用・監視するサービスであり、それらを総称して「マネージドサービス」と呼んでいます。その中心になるのがSOC(Security Operation Center)であり、SOCは地震やその他災害が発生した場合においても業務を継続できるインターネットデータセンターの中に設置されています。
② セキュアメールサービス
企業が安全かつ安心してメールをご利用いただけるように設計された様々な機能を搭載したクラウド型のサービスです。例えば、添付資料の自動暗号化、不正なメールを防止するフィルターの設置、悪性添付ファイルの自動停止など、企業ユースに特化したサービスを提供しております。クラウド型のため、利用者は大きな初期投資なくメールシステムを利用する事ができます。
③ EDR(※3)-MSS
従来型アンチウイルス製品では検知が困難な攻撃に対応する、次世代型エンドポイントセキュリティ製品EDR(Endpoint Detection and Response Managed Security Service)に対する、24時間365日体制のMSS(Managed Security Service)。
④ 標的型メール攻撃訓練サービス(開封率調査)
顧客企業が「標的型メール攻撃(※4)」にどの程度耐性を持つのかを調査するサービスであります。具体的にはブロードバンドセキュリティが攻撃者になりすまし、悪性ウイルスを添付した偽のメールを送り、その会社で何人(何%)の社員が開封してしまうかを調べるサービスです。
⑤ SIEM(※5)構築及び運用支援サービス
ウイルスに感染した際、外部に送信される前にその動きを検知して漏えいを防ぐためのサービスです。これはファイアウォール(※6)やIPS(※7)などのネットワーク機器や、ソフトウェアやアプリケーションが出力するイベントログを一元的に保管して管理し、相関分析することにより、リアルタイムで不審なトラフィックを検知、感染端末を特定し、漏えいする前に遮断するというセキュリティポリシー監視とコンプライアンス支援を行うサービスです。
⑥ デジタルフォレンジック(※8)サービス(緊急駆けつけサービス)
万一企業が情報漏えいを起こしてしまった場合に、速やかにネットワークから該当端末やサーバを切り離して、それ以上情報が漏えいしないようにし、感染経路の特定(原因調査)および漏えいした情報の特定、影響範囲の特定等、企業が行うべき様々な漏えい対応に関するサポートを行うサービスです。なお、ブロードバンドセキュリティは、カード情報漏えい事故を取り扱う調査機関であるPFI(PCI Forensic Investigator)としての認定を受け、サービスを提供しております。
※1 不正かつ有害な動作を行う意図で作成された悪意のあるソフトウエアや悪質なコードの総称。悪意あるソフトウェアをマルウェア(malware=malicious「悪意がある」とsoftware「ソフトウェア」を組み合わせた造語)と呼び、ウイルスもマルウエアに含まれる。
※2 Payment Card Industry Data Security Standardの略で、国際カードブランド5社(American Express、Discover、JCB、Master Card、VISA)が共同で設立したPCI SSC(PCI Security Standards Council)により運用・管理されているカード情報セキュリティの国際統一基準の名称。
※3 Endpoint Detection and Response Managed Security Serviceの略で、従来型アンチウイルス製品では検知が困難なファイルレス攻撃等に対応する、次世代型エンドポイントセキュリティ製品。
※4 特定のターゲットに絞ってメールなどでサイバー攻撃を仕掛ける「標的型攻撃」。その多くがメールを利用して行われるため「標的型メール攻撃」と呼ばれる。
※5 Security Information and Event Managementの略で、ファイアウォールやIPSなどのセキュリティ機器、ソフトウェアやアプリケーションが出力するイベント情報を一元的に保管して管理し、脅威となる事象を把握するテクノロジー。
※6 社内ネットワークとインターネットの境界に設置され、内外の通信を中継・監視し、外部の攻撃から内部を保護するためのソフトウェアや機器、システムなどのこと。
※7 Intrusion Prevention Systemの略で、サーバやネットワークの外部との通信を監視し、侵入の試みなど不正なアクセスを検知して攻撃を未然に防ぐシステムのこと。
※8 情報漏えいや不正アクセスなど、コンピュータが関わる犯罪が起きた際に、コンピュータ本体に記録された電子データを収集・分析して、証拠とするための技術のこと。
ブロードバンドセキュリティの経営方針、経営環境及び対処すべき課題等は以下のとおりであります。
なお、文中の将来に関する事項は、当事業年度末現在においてブロードバンドセキュリティが判断したものであります。
(1)経営方針
ブロードバンドセキュリティは設立時に「便利で安全なネットワーク社会を創造する」というビジョンを掲げております。セキュリティと利便性はトレードオフであり、便利で安全に使うことは非常に難しいですが、「便利でありながら安全を担保できるようなネットワーク社会の創造に貢献しよう」という決意を込めております。
(2)経営戦略等
事業戦略の第一は、多様なサービスラインナップ※を提供することです。セキュリティ事故対応からコンサルティング、脆弱性診断、24時間365日の監視運用まで、多様なサービスラインナップを提供できるサービスベンダーは数も少なく、しかも監査資格(ブロードバンドセキュリティはPCI DSSというセキュリティ監査資格を保有しています)を持った企業でのサービス提供はほとんどありません。監査資格を保有しつつ、多様なサービスラインナップを提供することが第一の戦略となります。
※多様なサービスラインナップとは、技術ソリューション(情報セキュリティ対策システム等)に加え、セキュリティに対する社員意識を向上させ、万一の時にはインターネットを切断する、という高度な経営判断ができるような「組織防衛体制」を顧客企業が構築できるためのサービスのことを指しております。
事業戦略の第二は、独立系※であることを生かしたサービス展開を図ることです。IT関連機器メーカ等の系列会社は系列の製品を使用する必要があり事業に制約を受けますが、ブロードバンドセキュリティは他社から制約を受けない独立系であることから、日々新しく出てくる米国企業などの新製品をどれも取り扱うことができます。今や、セキュリティサービスはメーカ系、総研系、SIer系などの大手資本が参入していますが、いずれも大企業をバックにした資本構成の中で、ブロードバンドセキュリティは稀有な存在であり、独立系を維持することが非常に重要な戦略であると考えています。
独立系である強みを前面に打ち出して、様々な顧客に対して、客観的なコンサルとその時点で最適と思われるサービスを提供していくことが第二の戦略となります。
※情報セキュリティサービスを提供する会社は、メーカ系、総研系、SIer系などの大手資本が参入した系列会社とそれ以外の会社に大きく分けられ、系列に属さない会社を独立系と呼んでおります。ブロードバンドセキュリティは、独立系のカテゴリーに属していると認識しております。
事業戦略の第三は、スキルを持った人員によるサービスを徹底することです。企業が情報セキュリティ対策デバイス(機器・装置)の効果をきちんと得ようと思うと、しかるべきスキルを持ったエンジニアを配置し、24時間365日で監視・運用することが必要になります。しかしながら通常の企業では、そのような人員はもとより、そもそもIT人員が不足している状況です。そのような状況でデバイスを導入しても、当初狙った効果を得ることはできないと考えられます。ブロードバンドセキュリティのスキルを持った人員がお客様に代わってデバイスを運用したり、サービスそのものをクラウド化して提供したりすることなどを徹底することが、ブロードバンドセキュリティの第三の戦略となります。
(3)経営上の目標の達成状況を判断するための客観的な指標等
ブロードバンドセキュリティの目標とする経営指標としては、収益性の向上に重点をおき、売上高営業利益率の向上を掲げております。
(4)経営環境
テレワークの増加に伴うWeb会議システムのセキュリティ懸念や、テレワーク終了により社内に持ち込まれる端末のウイルス感染等による情報漏えい事故懸念、大規模製造業や通信事業者に対するサイバー攻撃など、深刻な被害につながる攻撃が増大する一方であります。このような背景から、情報セキュリティ市場は引き続き拡大傾向にあり、ブロードバンドセキュリティのサービス需要も継続して増加しました。今後も一人当たりの生産性向上を追求し、利益率の向上に努めております。更に全社員の1日の標準勤務時間を6.5時間とし、社員の満足度向上を進めてまいりました。現在は更に、テレワークも加わった勤務形態の変更に伴う労務管理の強化を進めております。
(5)優先的に対処すべき事業上及び財務上の課題
昨今では、度重なる情報漏えい事故により、顧客企業における危機意識は強くなってきたと言えます。しかし、そのような危機意識は未だ大企業の域に留まっており、今後は中小企業にもその意識が高まることが予想されます。そのような環境の中、ブロードバンドセキュリティでは以下の点を課題ととらえ、より一層の企業価値向上を目指してまいります。
①サービス品質の向上
ブロードバンドセキュリティが提供するサービスにおいて障害等が発生した場合には、サービス利用顧客の事業への影響はもとより、ブロードバンドセキュリティのレピュテーションが低下し、受注活動を鈍化させるとともに、既存顧客の解約リスクも発生します。マネージドサービスにおけるサービス提供開始前の検証実施の強化徹底、脆弱性診断サービスにおける担当者以外の技術者による複数回によるチェックなど、障害等が発生しないための体制構築を今後も継続してまいります。
②新サービスの開発
情報セキュリティに対する脅威は日進月歩の状況です。今日の対策が将来の対策になり得ない、と言っても過言ではなく、関連して顧客のニーズも多様化してきております。顧客がセキュリティサービスを手軽に利用できるクラウドモデルでの提供や、新たな脅威に対するサービスの開発等に努め、情報セキュリティサービス市場における差別化を進めてまいります。また、情報セキュリティ強化に対応したサービスの提供も必要であり、既に取り組んでいるデジタルフォレンジックやPCI DSS準拠支援サービス等のコンサルティングサービスにもより一層、注力してまいります。加えて、情報漏えい事故に対する緊急対応サービスについても、態勢拡大を継続しております。
③ストック型サービスにおける契約解除防止
ブロードバンドセキュリティが展開する継続サービスにおける顧客の契約解除は、ブロードバンドセキュリティの安定的な業績基盤を失い、業績変動に対する影響を増加させるものであるため、その対処として、定期訪問による顧客満足度の調査や新サービスの案内、顧客キーマンとのコミュニケーション強化等、組織をあげての既存顧客フォロー体制を構築し、解約リスクの早期察知と防止を図ってまいります。
④人材の確保と育成
ブロードバンドセキュリティのサービスを安定的に継続提供し、更に進化させていくにあたり、人材の確保と育成は重要であります。ブロードバンドセキュリティは、積極的な採用活動を行うとともに、社内人材に対して、組織全体でフォローアップできる体制を整備することで、全体のレベルアップを図ってまいります。
⑤ガバナンスに関する課題
ブロードバンドセキュリティでは、今後内部統制システムの整備を推し進めることにより、企業価値の向上を目指した経営の透明性、健全性及び遵法性の確保、コンプライアンス体制の整備及び迅速かつ公平な経営情報の開示を通じて、法令遵守及び社会的倫理規範尊重に対する役員及び従業員の意識を強化し、ブロードバンドセキュリティのコーポレート・ガバナンス体制をより一層整備してまいります。
⑥中期的な事業経営戦略
ブロードバンドセキュリティといたしましては、セキュリティ対策が経営における重要事項であるという認識が広がっている現状を鑑み、以下の3つの柱を掲げ、より多くの顧客のニーズに応えてまいる所存です。
1.既存事業の継続的拡大および利益率の向上
2.成長のための人的資本への積極的投資
3.新規事業への参入と収益化
本書に記載した事業の状況、経理の状況等に関する事項のうち、経営者が投資者の判断に重要な影響を及ぼす可能性のある事項には、以下のようなものがあります。
なお、文中の将来に関する事項は、当事業年度末現在においてブロードバンドセキュリティが判断したものであります。
(1) 低価格化の進展
情報セキュリティ市場の販売価格は、ここ数年間で低下しております。競合他社との兼ね合いや顧客要請によるものであり、技術者の生産性の向上やクラウドサービス化を推進して技術者に依存しないサービスの開発等、低価格でも利益の確保が可能な対応を進めております。しかし、それらの対応が奏功せず、採算の確保が出来なかった場合には、今後の事業展開、経営成績や財務状況に影響を及ぼす可能性があります。
(2) 技術革新への対応に関するリスク
情報を窃取するための攻撃は日々新しい技術により考え出され、セキュリティ業界ではそれらへの対策としての防御サービスを絶えず考え実行しております。昨今では、標的型メール攻撃と呼ばれる攻撃手法やランサムウエアなどが出現してきましたが、それらの防御の為の新しいサービスを都度考案したり、最新技術をブロードバンドセキュリティのサービスに取り入れ、より良い品質提供に努めております。ただし、これらの最新技術への対応が遅れ、他社に大きく先行された場合には、ブロードバンドセキュリティの経営成績や財務状況に影響を与える可能性があります。
(3) ブロードバンドセキュリティが提供する製品のバグや欠陥の発生によるリスク
ブロードバンドセキュリティが提供するセキュリティ機器マネージドサービスやセキュアメールサービスにおいて利用しているプラットフォームは、海外製品を利用しております。予め十分な検証やテストを実施した後サービス提供を行っておりますが、サービス提供開始後に重大なバグや欠陥が発生する可能性も有り、そのバグや欠陥が原因で顧客のサービスに著しい損害を与えた場合、契約解除に伴う売上の減少等によりブロードバンドセキュリティの経営成績や財務状況に影響を与える可能性があります。
(4) 人材の確保・育成に関するリスク
ブロードバンドセキュリティのサービスは技術者の役務提供サービスによって行われており、今後の企業成長には人材の確保・育成が不可欠の要素となっております。ブロードバンドセキュリティでは、中途採用を中心に即戦力として活用できる技術経験者を採用し、OJTによる実践を通じて社員の育成に注力しておりますが、業界ではITエンジニアが不足しており、中でもセキュリティのノウハウを持ったエンジニアのニーズは高く、その確保は容易ではありません。もし十分な人材の確保・育成ができない場合には今後の中長期的な事業計画に影響を及ぼす可能性があります。
(5) 人材の流出に関するリスク
ブロードバンドセキュリティ技術者のノウハウは経営の重要資源であります。従って、技術者の流出はサービス継続のリスクであります。日々のコミュニケーション強化の一層の充実に加えて、業績連動型の一時金支給、個人目標の達成度合いを考慮した年俸改定等、競合他社との比較で遜色のない処遇を設計しておりますが、人材が流出した場合には事業展開、経営成績や財務状況に影響を及ぼす可能性があります。
(6) ブロードバンドセキュリティ情報セキュリティに関するリスク
ブロードバンドセキュリティのサービスでは顧客の重要な情報を入手します。これらの顧客情報の漏洩は事業展開において大きなリスクであります。社内教育の実践、各種データのアクセス権限による制約、書面情報の施錠管理、オフィスの入退室管理等、対策を講じて実践しておりますが、顧客情報の漏洩が発生した場合、事業展開、経営成績や財務状況に影響を及ぼす可能性があります。
(7) 為替相場の変動について
韓国支店の取引について、為替相場の変動が経営成績に影響を及ぼす可能性があります。
当該取引の増加量に応じて、各種金融機関から更なる情報収集および相談等を実施してまいります。
(8) セキュリティ事業に特化していることによる影響について
ブロードバンドセキュリティは、セキュリティ事業に特化したサービス提供をしております。今後、経済環境の悪化その他の要因により、セキュリティ事業の需要が低迷した場合には、ブロードバンドセキュリティの経営成績や財務状況に大きな影響を与える可能性があります。
(9) 天災、災害、テロ活動などの発生や停電による影響
地震や天災といった災害、国内におけるテロ活動などの予期せぬ事態により、ブロードバンドセキュリティの業績や事業活動が影響を受ける可能性があります。特に重要なデータについては、安全と考えられるデータセンターで保管しております。
ただし万一、全国的、地域的な停電や入居しているビルやデータセンターの事情によって電力供給が十分に得られなかった場合、ブロードバンドセキュリティの事業活動とサービスの提供が停止し、ブロードバンドセキュリティの経営成績や財務状況に大きな影響を与える可能性があります。
(10)四半期末月の業績偏重傾向について
ブロードバンドセキュリティの収益は、顧客のシステム投資等も含めた月ごとの予算配分等に影響を受けており、各四半期の末月である9月、12月、3月、6月に偏る傾向にあります。
ブロードバンドセキュリティでは繁忙期の業務量を勘案して労働力を確保しているため、需要が低調な時期には、一定の固定費が見込まれる中で売上が低水準となり、一時的に損益が悪化する可能性があります。また、ブロードバンドセキュリティの決算月である6月に計上を予定していた売上が検収遅延等の理由により月ズレした場合等には、ブロードバンドセキュリティの経営成績及び財務状況に影響を与える可能性があります。
(11)ストック・オプション行使による株式価値の希薄化について
ブロードバンドセキュリティでは、取締役、執行役員、監査役、従業員に対するインセンティブを目的として、新株予約権を用いたストック・オプション制度を採用しております。また、今後においてもストック・オプション制度を活用していくことを検討しており、現在付与している新株予約権に加え、今後付与される新株予約権について行使が行われた場合には、保有株式の価値が希薄化する可能性があります。
なお、当事業年度末現在における新株予約権による潜在株式数は73,000株、発行済株式総数は4,571,574株となっており、希薄化率は1.59%になります。
※金融庁に提出された有価証券報告書のデータを使用しています。
Copyright (c) 2014 かぶれん. All Rights Reserved. プライバシーポリシー