プログラマのための IT 教科書

ルールを守る — 情報を扱う者の日常

この部の 9 / 9 章 ・ 全体で 21 / 76 章 ・ 読了目安 35 分

この章を読むとできるようになること
  • ルールの背景にある事故を説明できる
  • 怪しいメールと感染時の初動を知っている
  • 情報の持ち出しが犯罪になりうると理解している

セキュリティのセキュリティは、あなたが書くコードの話でした。 この章は、あなたの行動の話です。

そして実務では、こちらのほうが事故の起点になります。

高度な攻撃でシステムが破られた         ← 実は少ない
社員がメールの添付ファイルを開いた     ← こちらが圧倒的に多い
社員が資料を持ち出した
社員が私物の USB を挿した
社員がパスワードを使い回していた

どれだけ堅牢なシステムを作っても、入口が人であれば意味がありません。

この章の前提

会社ごとに規程は異なります。最終的に従うべきは自社の規程です。

この章は、なぜそのルールがあるのかを説明するものです。 理由が分かっていないルールは、忙しい時に必ず破られます。

一人の行動が、会社全体を止める

まず、実際に起きたことを見てください。 どれも公表されている事例です。

ランサムウェアで病院が2ヶ月止まった(2021年・徳島県)

町立病院がランサムウェアに感染し、電子カルテが使用不能になりました。

・新規患者の受け入れを停止
・紙のカルテで診療を継続
・完全復旧まで約2ヶ月
・復旧費用は2億円を超えた

侵入経路は、更新されていなかった VPN 機器の脆弱性でした。

取引先経由で大病院が止まった(2022年・大阪)

大規模病院がランサムウェア被害を受け、診療制限が2ヶ月以上続きました。 侵入経路は、給食を委託していた事業者のネットワークです。

自社のセキュリティが完璧でも、繋がっている相手から入られます。 だから取引先との接続も管理対象になります。

顧客情報が売られた(2014年)

大手企業の業務委託先のシステムエンジニアが、 約3500万件の顧客情報を持ち出し、名簿業者に売却しました。

本人:  不正競争防止法違反(営業秘密の複製・開示)で起訴され、実刑判決
会社:  数百億円規模の対応費用。顧客への補償、信用の失墜
       個人情報保護の法制度そのものが見直される契機にもなった

技術者本人が、刑事責任を負っています。

技術情報の海外流出(2014年)

半導体の技術情報を提携先から持ち出し、 海外企業に渡した元技術者が、不正競争防止法違反で実刑判決を受けました。

標的型メールで125万件が流出(2015年)

公的機関の職員が、業務に関係しそうな件名の添付ファイルを開いたことをきっかけに、 約125万件の個人情報が流出しました。

共通していること

どの事例も、特殊な技術力を持った攻撃者が正面から破ったのではありません。

  • 更新されていない機器
  • 開いてしまった添付ファイル
  • 繋がっていた取引先
  • 持ち出した人

日常の中に入口があります。

会社の PC とネットワーク

私用のサイトを見ない

「休憩中にニュースを見るくらい」と思うかもしれません。 しかし、業務用の端末では避けてください。理由は3つあります。

1. マルウェアの侵入口になる

広告経由でのマルウェア配信(正規サイトの広告枠から感染することがある)
偽の「更新してください」ボタン
海賊版・非公式なダウンロードサイト

その端末は、社内ネットワークと本番環境に繋がっています。 感染した端末が1台あれば、そこから横に広がります。

2. 通信は記録されている

会社のネットワークとPCの通信は、ほぼ確実にログが残っています。 これは監視のためではなく、インシデント発生時に経路を追うために必要だからです。

つまり、閲覧履歴は見ようと思えば見られます。 そして実際に見られるのは、何か問題が起きた時です。

3. 規程違反そのものになる

業務用資産の私的利用を禁じている会社は多く、 私的利用を理由とする懲戒処分が有効と判断された裁判例も複数あります。

「これくらいなら」が積み上がる
□ 私用のクラウドストレージに業務ファイルを置く
□ 個人のメールに資料を転送する(自宅で作業するため)
□ 会社の PC で個人の SNS にログインする
□ 私物の USB メモリを挿す
□ 便利なツールを勝手にインストールする

どれも、本人には悪意がありません。 効率のためだったり、善意だったりします。 しかし、情報が会社の管理外に出た時点で、守る手段がなくなります。

「自宅で作業するために資料を個人メールに送る」は、 それ自体が情報の持ち出しです。必要なら、正規のリモート環境を申請してください。

シャドー IT

会社が把握していないツールを、業務で使うことです。

「便利な翻訳サイトに、契約書を貼り付けた」
「無料の画像変換サービスに、顧客の資料をアップロードした」
「個人アカウントの AI ツールに、社内コードを貼った」(AI と一緒に開発する)

善意から生まれます。 仕事を早く終わらせたいだけです。

しかし、そのサービスがデータをどう扱うかは分かりません。 学習に使われるかもしれず、漏洩するかもしれず、 そもそも第三者提供として法的な問題になることもあります(エンジニアと法律)。

使いたいツールがあるなら、申請してください。 多くの場合、許可されます。

攻撃は「業務メール」の顔で来る

現代のフィッシングは、明らかに怪しいメールではありません。

□ 取引先の名前と、実在する担当者名
□ 進行中の案件に関係する件名
□ 過去のメールへの「返信」の形式(Emotet などが使う手口)
□ 社内の人事や経理を装った依頼
□ 業務で使っているサービスからの「パスワードの有効期限が切れます」
判断の手順
1. リンク先の URL を、クリックする前に確認する(ドメインを見る)
2. 添付ファイルは、心当たりが無ければ開かない
3. 「急いで」「至急」「本日中」は、判断力を奪うための常套手段
4. 送信元アドレスを確認する(表示名は偽装できる)
5. 少しでも変だと思ったら、開く前に情報システム部門へ転送して相談する

「開いてしまってから相談する」より「開く前に聞く」ほうが、100倍安いです。 そして、確認を依頼することを迷惑だと思う担当者はいません。

開いてしまったら、すぐ報告する
1. ネットワークから切断する(LAN を抜く / Wi-Fi を切る)
2. 電源は切らない(証拠が消える。指示を待つ)
3. すぐに上長と情報システム部門へ報告する

最も被害を大きくするのは、黙っていることです。

ランサムウェアは、侵入してから暗号化を始めるまでに時間があることが多く、 早く気づけば被害を止められます。数時間の遅れが、 全社の停止と数億円の損失に変わります。

怒られるかどうかを心配している時間が、最も高くつきます。

認証情報

□ パスワードを使い回さない
□ 多要素認証(MFA)を必ず有効にする
□ 共有アカウントを作らない(誰がやったか追えなくなる)
□ 認証情報をコード・Slack・チケットに書かない(セキュリティ)
□ 端末を離れる時はロックする
使い回しは「他社の漏洩」を自社に持ち込む

どこか別のサービスから漏れたメールアドレスとパスワードの組み合わせが、 そのまま自社のシステムで試されます(クレデンシャルスタッフィング)。

つまり、あなたが趣味で使っているサイトの管理が甘いと、 それが会社への侵入口になります。

パスワードマネージャを使い、サービスごとに異なるパスワードにしてください。 これは自分のためであると同時に、会社を守る行為です。

情報の持ち出しは、犯罪になりうる

これは知らない人が多いので、明確に書きます。

□ 退職時に、自分が作った資料を持ち出す
□ 顧客リストをコピーして転職先で使う
□ ソースコードを個人のリポジトリにアップロードする

これらは、不正競争防止法の営業秘密侵害罪に該当しうる行為です。

内容
刑事営業秘密侵害罪。懲役刑を含む重い罰則があり、実際に実刑判決が出ている
民事損害賠償請求。金額が数億円規模になった事例もある
雇用懲戒解雇。転職先にも影響する
「自分が作ったものだから」は通らない

業務時間中に、会社の設備を使って作成したものは、 通常は会社に権利があります(エンジニアと法律)。

「自分の成果物をポートフォリオに使いたい」場合は、 必ず事前に確認してください(mentor 側の本でも触れています)。 許可される範囲を決めておけば、堂々と使えます。

無断で持ち出した瞬間に、それは違法行為になります。

SNS と外部発信

□ 業務で知った情報を書かない(顧客名・売上・リリース前の機能・障害)
□ オフィスや画面の写真に、情報が写り込んでいないか確認する
□ 「どこの会社か」が分かる状態での不適切な投稿は、会社の損害になる

不適切な投稿によって企業が損害を受け、 投稿者に対する損害賠償請求が行われた事例が複数あります。 アルバイトや若手社員による投稿でも、責任は問われます。

技術ブログや登壇は、多くの会社で歓迎されます。 ただし、公開範囲は事前に確認してください(AI と一緒に開発する・エンジニアと法律)。

ルールが理不尽に見える時

「なぜ USB が使えないのか」
「なぜこのツールが使えないのか」
「なぜ二重に承認が必要なのか」

多くのルールは、過去の事故から作られています。

だから、まずは理由を聞いてください。 たいてい、納得できる背景があります。

そして、それでも非効率だと思うなら——

迂回せず、変える
悪い: ルールを回避する方法を見つけて、黙って使う
良い: 「この作業でこう困っている。代替案として X はどうか」と提案する

技術者の社会的責任の行動の型と同じです。記録に残る形で、代案とともに提案します。

シャドー IT の多くは、正規の手段が不便だから生まれます。 それを伝えることは、組織にとって価値のある情報です。

一方で、黙って迂回することは、あなた個人がリスクを背負う行為です。 問題が起きた時、責任を負うのは迂回した人になります。

新人の最初のチェックリスト

□ 会社の情報セキュリティ規程を、一度は最後まで読む
□ 私用の Web サイト・SNS は、業務端末で開かない
□ 業務データを、個人の端末・メール・クラウドに置かない
□ 私物の USB を挿さない
□ ソフトのインストールは、許可された方法で行う
□ パスワードマネージャを使い、使い回しをやめる
□ MFA をすべて有効にする
□ 席を離れる時は画面をロックする
□ 公共の場所で、画面を見られない位置に座る
□ 怪しいメールは、開く前に相談する
□ 使いたいツールは、勝手に使わず申請する
□ 何か起きたら、その日のうちに報告する

取引先の担当者名で「先日の見積の件」という件名のメールが届き、見積書らしき添付ファイルが付いています。心当たりはありません。どうしますか。

実務の落とし穴まとめ

  1. 業務端末で私用サイトを見る — マルウェアの入口、規程違反、記録も残る
  2. 業務データを個人のメール・クラウドに置く — それ自体が持ち出し
  3. 未承認のツールに業務情報を貼る — 第三者提供の問題にもなる
  4. パスワードを使い回す — 他社の漏洩が自社の侵入口になる
  5. 共有アカウントを使う — 誰がやったか追えない
  6. 怪しいメールを開いてから相談する — 数時間の遅れが被害を桁で変える
  7. インシデントを隠す — 最も重い判断ミス
  8. 退職時に資料を持ち出す — 不正競争防止法違反になりうる
  9. SNS に業務情報を書く — 会社の損害と、個人への賠償請求
  10. ルールを黙って迂回する — 責任を個人で背負うことになる

まとめ

  • セキュリティ事故の入口は、高度な攻撃よりも日常の行動にある
  • 業務端末で私用サイトを開かない。マルウェア・規程違反・記録の3点で不利
  • 業務データを会社の管理外に出さない。個人メールへの転送も持ち出し
  • 未承認ツールの利用(シャドー IT)は、善意から生まれるが、申請すれば解決する
  • 攻撃メールは取引先と実案件の顔で来る。開く前に相談する
  • パスワードの使い回しをやめ、MFA を有効にする
  • 情報の持ち出しは犯罪になりうる。実際に実刑判決が出ている。 「自分が作ったから」は通らない
  • 何か起きたらその日のうちに報告する。隠すことが最も被害を大きくする
  • ルールは過去の事故から作られている。迂回せず、理由を聞き、代案で提案する

公式ドキュメント

迷ったら一次情報に戻ってください。

対象リンク
IPA 情報セキュリティhttps://www.ipa.go.jp/security/
IPA 情報セキュリティ10大脅威https://www.ipa.go.jp/security/10threats/
JPCERT/CChttps://www.jpcert.or.jp/
経済産業省: 営業秘密の保護https://www.meti.go.jp/policy/economy/chizai/chiteki/trade-secret.html
警察庁 サイバー犯罪対策https://www.npa.go.jp/bureau/cyber/

章末問題

添付ファイルを開いた直後、PC の動作が急に重くなりました。どうしますか。

退職が決まりました。自分が作成した設計資料とソースコードを、今後の参考のために個人の環境へコピーしたいと考えています。

これで第2部は終わりです。 第3部からは技術の話に戻り、コンピュータとネットワークの中身を見ていきます。

なお、作ってよいものと作ってはいけないものという技術者の責任については、 第7部の技術者の社会的責任で扱います。

読み終わったら記録しておくと、目次で進み具合が分かります。