中小企業がクラウド移行で見落とすセキュリティ設定
社内のファイルサーバーをクラウドへ、メールをGoogle WorkspaceやMicrosoft 365へ。中小企業のクラウド移行は、この数年で一気に進みました。
移行そのものは正しい判断です。ただ、「クラウドにしたから安全」ではありません。守る対象が「サーバー室」から「アカウント」に移っただけで、設定を怠れば以前より危険にもなり得ます。今日は、実際によく見落とされる設定を整理します。
見落とし1:管理者アカウントの2要素認証
最優先です。 管理者アカウントが破られると、全社員のデータにアクセスされ、設定も変更されます。
- 管理者アカウントには必ず2要素認証を設定する
- できれば管理者権限を持つ人を2人以内に絞る
- 日常業務では一般アカウントを使い、管理作業のときだけ管理者に切り替える
3つ目は面倒に見えますが、管理者アカウントでメールを読んでフィッシングに遭うという事故を防げます。
見落とし2:外部共有のデフォルト設定
クラウドストレージの初期設定は、「リンクを知っている全員が閲覧可」になっていることがあります。この状態でファイルを共有すると、リンクが転送されるだけで社外に広がります。
確認・変更すべき点:
- 外部共有を組織内に限定するか、許可制にする
- 共有リンクに有効期限を設定する
- 過去に発行したリンクを棚卸しする(退職者が発行したものが生きている場合があります)
見落とし3:旧サーバーの権限をそのまま持ち込む
「今までと同じように使えるように」と、旧ファイルサーバーの権限設定をそのままコピーするケースが多くあります。
しかし旧サーバーの権限は、長年の運用で「全員がすべて見られる」状態に緩んでいることがほとんどです。それをそのまま持ち込むと、問題も一緒に引っ越すことになります。
移行はむしろ、権限を見直す好機です。この機会に3階層(全社/部署/限定)に整理してください。
見落とし4:ログイン元の制限
多くのクラウドサービスには、アクセス元を制限する機能があります。
- 海外からのログインをブロックする
- 特定のIPアドレスからのみ管理画面にアクセスできるようにする
- 未登録の端末からのログインに追加認証を要求する
海外からのアクセスを止めるだけでも、不正ログインの試行はかなり減ります。国内でしか業務をしていないなら、設定する価値は大きいです。
見落とし5:監査ログを見ていない
クラウドサービスは、誰がいつ何をしたかのログを記録しています。しかし、見られていなければ意味がありません。
- 大量ダウンロードのアラートを設定する
- 管理者権限の変更を通知する
- 月に一度、不審なログインがないか確認する
特に「大量ダウンロード」の検知は重要です。退職予定者によるデータ持ち出しは、ここに現れます。
見落とし6:バックアップは自動ではない
「クラウドだからバックアップは要らない」は誤解です。
クラウド事業者が守るのはインフラの可用性であり、あなたのデータの内容ではありません。
- 誤って削除したファイルは、ゴミ箱の保持期間を過ぎると消えます
- ランサムウェアに感染すれば、同期しているクラウド側も暗号化されます
- 悪意ある社員による削除も、そのまま反映されます
クラウドとは別に、バックアップを取る必要があります。専用のバックアップサービスを併用するのが一般的です。
見落とし7:退職時の手順が旧来のまま
「パソコンを回収してActive Directoryのアカウントを止める」——旧来の手順のままだと、クラウド側のアカウントが残ります。
移行にあわせて、退職時のチェックリストも更新してください。
移行の前後に確認をおすすめします
「もう移行してしまったが、設定が正しいか自信がない」というご相談は非常に多くいただきます。移行作業と設定の最適化は、別のスキルだからです。
BULLCOM Security では、クラウド環境の設定診断を承っています。共有設定、権限、ログイン制限、バックアップ構成を確認し、優先度をつけてご報告します。
移行を検討中の段階でのご相談も歓迎です。お問い合わせフォームまたはLINEからお気軽にご連絡ください。
