BULLCOM Security

中小企業がクラウド移行で見落とすセキュリティ設定

中小企業がクラウド移行で見落とすセキュリティ設定

社内のファイルサーバーをクラウドへ、メールをGoogle WorkspaceやMicrosoft 365へ。中小企業のクラウド移行は、この数年で一気に進みました。

移行そのものは正しい判断です。ただ、「クラウドにしたから安全」ではありません。守る対象が「サーバー室」から「アカウント」に移っただけで、設定を怠れば以前より危険にもなり得ます。今日は、実際によく見落とされる設定を整理します。

見落とし1:管理者アカウントの2要素認証

最優先です。 管理者アカウントが破られると、全社員のデータにアクセスされ、設定も変更されます。

  • 管理者アカウントには必ず2要素認証を設定する
  • できれば管理者権限を持つ人を2人以内に絞る
  • 日常業務では一般アカウントを使い、管理作業のときだけ管理者に切り替える

3つ目は面倒に見えますが、管理者アカウントでメールを読んでフィッシングに遭うという事故を防げます。

見落とし2:外部共有のデフォルト設定

クラウドストレージの初期設定は、「リンクを知っている全員が閲覧可」になっていることがあります。この状態でファイルを共有すると、リンクが転送されるだけで社外に広がります。

確認・変更すべき点:

  • 外部共有を組織内に限定するか、許可制にする
  • 共有リンクに有効期限を設定する
  • 過去に発行したリンクを棚卸しする(退職者が発行したものが生きている場合があります)

見落とし3:旧サーバーの権限をそのまま持ち込む

「今までと同じように使えるように」と、旧ファイルサーバーの権限設定をそのままコピーするケースが多くあります。

しかし旧サーバーの権限は、長年の運用で「全員がすべて見られる」状態に緩んでいることがほとんどです。それをそのまま持ち込むと、問題も一緒に引っ越すことになります。

移行はむしろ、権限を見直す好機です。この機会に3階層(全社/部署/限定)に整理してください。

見落とし4:ログイン元の制限

多くのクラウドサービスには、アクセス元を制限する機能があります。

  • 海外からのログインをブロックする
  • 特定のIPアドレスからのみ管理画面にアクセスできるようにする
  • 未登録の端末からのログインに追加認証を要求する

海外からのアクセスを止めるだけでも、不正ログインの試行はかなり減ります。国内でしか業務をしていないなら、設定する価値は大きいです。

見落とし5:監査ログを見ていない

クラウドサービスは、誰がいつ何をしたかのログを記録しています。しかし、見られていなければ意味がありません。

  • 大量ダウンロードのアラートを設定する
  • 管理者権限の変更を通知する
  • 月に一度、不審なログインがないか確認する

特に「大量ダウンロード」の検知は重要です。退職予定者によるデータ持ち出しは、ここに現れます。

見落とし6:バックアップは自動ではない

「クラウドだからバックアップは要らない」は誤解です。

クラウド事業者が守るのはインフラの可用性であり、あなたのデータの内容ではありません。

  • 誤って削除したファイルは、ゴミ箱の保持期間を過ぎると消えます
  • ランサムウェアに感染すれば、同期しているクラウド側も暗号化されます
  • 悪意ある社員による削除も、そのまま反映されます

クラウドとは別に、バックアップを取る必要があります。専用のバックアップサービスを併用するのが一般的です。

見落とし7:退職時の手順が旧来のまま

「パソコンを回収してActive Directoryのアカウントを止める」——旧来の手順のままだと、クラウド側のアカウントが残ります。

移行にあわせて、退職時のチェックリストも更新してください。

移行の前後に確認をおすすめします

「もう移行してしまったが、設定が正しいか自信がない」というご相談は非常に多くいただきます。移行作業と設定の最適化は、別のスキルだからです。

BULLCOM Security では、クラウド環境の設定診断を承っています。共有設定、権限、ログイン制限、バックアップ構成を確認し、優先度をつけてご報告します。

移行を検討中の段階でのご相談も歓迎です。お問い合わせフォームまたはLINEからお気軽にご連絡ください。

← ブログ一覧に戻る