感染したかも?まずここを読む

セキュリティベンダーとの交渉のコツ|営業トークを見抜く3つの質問

ひとり情シスの予防策

~ 導入:なぜ、彼らは「箱」を売りたがるのか ~

情シスの朝は、憂鬱な電話で始まることが多い。

「御社のセキュリティ対策、本当に大丈夫ですか?」
「最新のランサムウェアは、今のファイアウォールをすり抜けますよ」

彼らは「恐怖(Fear)、不安(Uncertainty)、疑念(Doubt)」――いわゆるFUDを煽り、高額なセキュリティ製品(箱)を売り込んできます。

誤解しないでほしいのですが、私はすべてのベンダーが悪だと言っているわけではありません。技術力のある誠実なパートナーもたくさんいます。
しかし、向こうから電話をかけてくる相手の多くは、「セキュリティの専門家」ではなく「販売の専門家」です。

彼らのノルマ達成のために、あなたの貴重な予算を使わせてはいけません。
必要なのは、彼らのトークをフィルタリングし、本物だけを残すための「迎撃(Counter-measure)」の技術です。

本記事では、当ラボが独自に「ベンダー・ゼロトラスト」と呼んでいる考え方に基づき、営業トークを論理で無力化する交渉術を伝授します。

ほかの予防策もまとめて確認したい方は、中小企業のランサムウェア対策チェックリストをご覧ください。

スポンサーリンク

Phase 1:【門前払い編】意味のない営業を秒殺するフィルタリング

まず、会う価値のないベンダーに時間を割くのをやめましょう。
電話や最初のメールの段階で、以下のキーワードが出たら警戒レベルを最大に上げてください。

NGワード①:「AIで100%守ります」

セキュリティの世界に「100%」は存在しません。AIは魔法ではなく統計です。
「誤検知(False Positive)はどのくらい起きますか? 第三者評価の結果や、環境ごとのチューニング手順を示せますか? そのチューニングは誰がやりますか?」と聞いてみてください。誤検知の率は導入する環境によって変わるため、一律の数字が出てこないこと自体は不誠実とは限りません。評価結果や運用の手順を示せない場合は、注意したほうがよいでしょう。

NGワード②:「これを入れればゼロトラストは完了です」

ここが一番重要です。ゼロトラストは単一の製品で実現するものではなく、設計の考え方(戦略)です。
製品名に「ゼロトラスト(Zero Trust)」を含む製品もありますが、それ1つを入れればゼロトラストが完成する「銀の弾丸」は存在しません。NIST SP 800-207 も、ゼロトラストは単一のアーキテクチャではなく、指針となる原則の集まりだとしています(NIST、2020年8月)。注意すべきなのは、「これを導入すればゼロトラストは完了です」と言い切る営業です。

▼こう切り返してください

「ゼロトラストは戦略だと認識しています。NIST SP 800-207のアーキテクチャにおいて、御社の製品は『PDP(ポリシー決定ポイント)』『PEP(ポリシー実施ポイント)』『PDPに情報を渡すデータソース(SP 1800-35でいうPIP)』のどれに当たりますか?」

NIST SP 800-207 は、PDP・PEPのほかに、PDPに情報を渡すデータソース(SIEMやID管理など)を構成要素として挙げています(NIST、2020年8月)。NIST SP 1800-35 では、こうした情報提供の役割を「PIP(ポリシー情報ポイント)」と呼び、EDRやSIEMなどを補助的な構成要素に分類しています(NIST、2025年6月)。そのため、製品によっては「PDPでもPEPでもない」が正しい答えになることもあります。
大事なのは、答えがどれかではなく、自社製品がこの構成のどこに位置し、ほかの要素とどうつながるのかを説明できるかどうかです。その場ではっきりした説明が出てこない場合は、技術担当者(SE)を交えて改めて確認するとよいでしょう。

スポンサーリンク

Phase 2:【デモ編】化けの皮を剥がす「キラークエスチョン」

フィルターを通過し、実際にデモ画面を見ることになった場合。
綺麗なダッシュボードや、世界地図に攻撃元が表示される派手な画面に騙されてはいけません。

以下の「3つの意地悪な質問」を投げかけてください。

Q1. 「検知できなかった時(すり抜け時)、ログはどう見えますか?」

「止めること」ばかりアピールされますが、我々が知りたいのは「止められなかった時の初動」です。
生ログのエクスポートは簡単か? 検索クエリ(Microsoft製品のKQLなど)は柔軟か?
「失敗時の挙動」を見せるのを渋るベンダーは信用できません。

Q2. 「運用の『泥臭い部分』を見せてください」

「アラート一覧」ではなく、「除外設定(Whitelist)の画面」を見せてもらってください。
実際の運用では、業務アプリが誤検知され、深夜に除外設定を入れる作業が発生することがあります。そのUIが複雑怪奇だと、運用が回らなくなるおそれがあります。

Q3. 「御社のエンジニアと直接話せますか?」

営業担当者は「持ち帰って確認します」が仕事です。
契約前に、実際のサポート担当やSEと会話させてくれるよう要求しましょう。彼らのスキルレベルこそが、製品そのものの価値より重要だからです。

デモで見せられる比較表の読み解き方は、ベンダーが持ってくる「都合のいい○×比較表」を論破するで詳しく解説しています。

スポンサーリンク

Phase 3:【見積もり編】隠れコストを炙り出す

いざ導入、となった段で「予算オーバー」にならないための防衛策です。

「0円PoC」の罠

「無料でPoC(概念実証)できます!」という提案には注意が必要です。
ベンダーが用意した「都合の良いシナリオ(必ず検知できるウイルス検体)」だけでテストしても意味がありません。

こちらが用意したシナリオ(例:正規のPowerShellコマンドを使った擬似攻撃など)で検証させ、「検知できなかったこと」も含めたレポートを出させてください。

TCO(総所有コスト)を5年で見る

初期費用と初年度ライセンスが安く見えても、初年度だけの割引が適用されていないか、2年目以降の単価も確認してください。
また、製品によっては「日本語サポート費用」「必須トレーニング費用」「ログ保存ストレージ費用」などが別料金のことがあります。こうした隠れコストをすべて合算した5年分の見積もりを出させてください。

更新のタイミングで値上げを告げられた場合は、ライセンス料の値上げへの対処法をご覧ください。

スポンサーリンク

まとめ:ベンダーを「業者」ではなく「パートナー」に育てろ

ここまで厳しく書きましたが、目的はベンダーをいじめることではありません。
こちらの要求レベルが高いことを示し、「適当な提案では通じない相手だ」と認識させることです。

そうすれば、向こうもエース級のエンジニアを連れてきたり、本質的な提案を出してきたりしやすくなります。
結果として、あなたの組織のセキュリティレベルの向上や、無駄なコストの削減が期待できます。

主導権は、常に「予算(財布)」を握っているあなたが持っています。
恐怖に煽られず、戦略を持って選別してください。

🛡️ 追伸:まだ「武器」を持っていないあなたへ

「そうは言っても、何を基準に選べばいいか分からない……」
「ベンダーに言い返すための『自社の守るべき資産』が整理できていない……」

もしそう感じるなら、まずは「戦略」と「現状把握」から始めてください。

このほかの予防策は、中小企業のランサムウェア対策チェックリストにまとめています。できるところから一つずつ進めてください。

最終更新:2026年9月29日(公的資料・一次情報に基づき事実関係を修正)

タイトルとURLをコピーしました