セキュリティ

企業のデータセキュリティ:今すぐ取り組むべき10のこと

執筆: GREEN TECH編集部08/08/20269分で読めます
企業のデータセキュリティ:今すぐ取り組むべき10のこと

1通のなりすましメール、1つの漏えいしたパスワード、1台の紛失したノートPCだけで、企業の顧客データや財務データが悪意ある第三者の手に渡ってしまうことがあります。幸いなことに、リスクの大部分は、それほど費用のかからない基本的な対策で大きく減らすことができます。ここでは、中小企業が今すぐ着手すべき10のことをご紹介します。

中小企業もサイバー犯罪の標的になる

多くの経営者は、自社は小さすぎて狙われないと考えています。しかし実際には、攻撃者は自動化ツールで大量の標的を一斉にスキャンし、最も守りの弱いところを狙います。セキュリティ担当者の不在、単純なパスワード、確認されていないバックアップによって、中小企業は格好の標的になりやすいのです。

よくある攻撃には、すべてのデータを暗号化して身代金を要求するランサムウェア、パスワードを盗むフィッシングメール、取引先を装ったメールで別の口座への送金を求める手口などがあります。直接的な被害に加え、個人データの漏えいは法的責任も伴います。個人データ保護に関する政令13/2023/ND-CP、そしてそれに続く個人データ保護法(2026年1月1日施行)は、個人データを取り扱う組織に対し、適切な保護措置を講じること、違反が発生した場合は関係当局に通知することを求めています。

対策1〜3:アカウントとアクセス権を守る

インシデントの多くは、1つのアカウントの乗っ取りから始まります。そのため「入口」を固めることが最優先であり、最もコストの低い対策群でもあります。

あわせて、重要なシステムとその管理者権限を持つ担当者の一覧を作成し、ドメイン、ホスティング、Facebookページのアカウントが誰の手にあるのか誰もわからない、という事態を防ぎましょう。

  • 1. 二要素認証(2FA)を有効にする:企業メール、会計ソフト、インターネットバンキング、Webサイトの管理アカウント、SNSに設定します。可能であれば、SMSのコードよりも、Google AuthenticatorやMicrosoft Authenticatorなどの認証アプリ、または物理的なセキュリティキーを優先しましょう。
  • 2. 強力なパスワードとパスワード管理ツールを使う。システムごとに十分な長さの異なるパスワードを設定し、ExcelファイルやグループチャットにメモするのではなくBitwardenや1Passwordなどのツールで安全に保管・共有します。
  • 3. 権限を最小限にする。社員がアクセスできるのは業務に必要なデータだけにし、管理者アカウントは日常業務には使わず専用にします。社員が退職した際は、その日のうちにすべてのアクセス権を取り消します。

対策4〜5:定期的なバックアップとソフトウェアの更新

4. 定期的にバックアップを取り、復元を試す。バックアップは、ランサムウェアやハードウェア障害に見舞われたときの最後の砦です。広く用いられている3-2-1ルールでは、データのコピーを少なくとも3つ、2種類の異なる記録媒体に保持し、そのうち1つはクラウドなど離れた場所に置きます。バックアップは社内ネットワークから切り離すか、改ざん・削除防止の設定を有効にして、ランサムウェアに暗号化されないようにしましょう。一度も検証していないバックアップは安全とはいえないため、定期的に復元テストを行ってください。

5. ソフトウェアを更新し、脆弱性を修正する。OS、ブラウザ、Webサイトのプラグイン、ルーターやカメラなどのネットワーク機器は、いずれもこまめな更新が必要です。多くの攻撃は、修正パッチが以前から公開されているのに適用されていない脆弱性を悪用しています。自動更新を有効にし、サポートが終了したソフトウェアや機器は入れ替えましょう。

対策6〜7:社員教育とプロセスの管理

どれほど優れた技術も、1回の誤ったクリックで無力化されることがあります。人は弱点であると同時に、知識と明確な手順を身につければ、効果的な防御の層にもなり得ます。

たとえば、ある輸出入企業の経理担当者が、本物そっくりの請求書を添えた「取引先から」の口座変更の連絡をメールで受け取ったとします。以前から登録している電話番号に1本確認の電話をかけるだけで、なりすましを見抜くことができます。罰せられることを恐れて隠すのではなく、不審に思ったときや誤ってクリックしてしまったときにはすぐに報告するよう、社員に促しましょう。

  • 6. 社員教育を定期的に行う:送信元アドレスの不自然さ、見慣れないリンク、急がせる文面、パスワードやOTPコードの要求など、詐欺メールやメッセージの見分け方を教えます。模擬訓練を実施して警戒心を高めることもできます。
  • 7. 機微な操作に確認プロセスを設ける。振込先口座の変更、急ぎの送金、顧客データの持ち出しといった依頼はすべて、以前から登録している電話番号で依頼者に折り返すなど、別の経路で確認することを必須にします。

対策8〜9:端末と機微なデータを守る

8. 端末と社内ネットワークを守る。すべてのパソコンにマルウェア対策ソフトを導入し、社外に持ち出すことの多いノートPCにはディスク暗号化(WindowsならBitLocker、macOSならFileVault)を有効にし、画面の自動ロックを設定します。来客用Wi-Fiは社内ネットワークと分離し、ルーターやカメラの初期パスワードを変更しましょう。社員がリモートで働く場合は、ポートを直接インターネットに公開するのではなく、VPNや安全なアクセスソリューションを利用します。

9. 機微なデータを分類して保護する。すべてのデータを同じように守る必要はありません。最も重要なデータがどれかを見極め、それに見合った対策を講じましょう。

  • 顧客、人事、財務、契約に関するデータがどこに保存されているかを一覧にします。
  • 機微なデータは保存時も送信時も暗号化し、WebサイトではHTTPSを常に使用します。
  • 公開リンクでのファイル共有は控え、共有リンクには有効期限を設定します。
  • 個人データは本当に必要なものだけを、データ主体の同意を得て収集し、利用目的を終えたら削除します。

対策10:インシデント対応計画を立てる

10. インシデント対応計画をあらかじめ用意しておく。インシデントが発生したときは、最初の数時間が非常に重要です。1〜2ページの簡潔な計画書でも、対応できる人を慌てて探すよりはるかに役立ちます。

10項目すべてを1週間でこなす必要はありません。まずは二要素認証、バックアップ、ソフトウェアの更新から始め、残りの項目を順に整えていきましょう。全体の見直しは少なくとも年に1回は行うべきです。専任の担当者がいない場合は、GREEN TECHが現状の評価から、企業規模に合ったセキュリティ対策の導入までお手伝いします。

  • 誰が窓口となり、経営陣、IT部門、サービス提供事業者など、誰に連絡する必要があるか。
  • 初動の隔離手順:感染した端末をネットワークから切り離し、関連するアカウントのパスワードを変更します。
  • バックアップからの復元方法と、システムごとの復旧の優先順位。
  • 個人データが漏えいした場合に、関係当局と影響を受けた顧客へ通知する義務。

この記事のポイント

  • 二要素認証、強力なパスワード、最小権限が最初の防御層です。
  • 3-2-1ルールでバックアップを取り、定期的に復元を試し、ソフトウェアをこまめに更新しましょう。
  • 社員教育と確認プロセスによって、詐欺の手口の大部分を防げます。
  • 規定に沿って個人データを保護し、インシデント対応計画をあらかじめ用意しておきましょう。
今すぐお問い合わせ!

プロジェクトを支える専門家をお探しですか?

GREEN TECHのチームが貴社の課題をじっくりお伺いし、目標・ご予算・ロードマップに合ったテクノロジーソリューションをご提案します。

専門家に相談する

お問い合わせ

貴社のプロジェクトを
今日から始めましょう

協業のご相談

または、こちらへ直接メールでご連絡ください:

  • 24時間以内にスピーディーに対応。
  • 専門家と直接やり取りが可能。
  • 明確な戦略をご提案。