セキュリティ対策、中小企業がまず押さえる5項目
「うちのような小さな会社が狙われることはないでしょう」──これは、残念ながら誤解です。近年の被害は、規模を問わず広がっています。むしろ、対策が手薄な中小企業が、取引先を攻撃するための足がかりにされる例も報告されています。
とはいえ、高価な製品を導入する必要はありません。今日は、コストをほとんどかけずにできる5項目を、優先順位をつけてご紹介します。
セキュリティ対策は、完璧を目指すと動けなくなります。まず、被害の大きい事故を防ぐ。その順番で考えてください。
① バックアップを「別の場所」に取る
最優先はこれです。データが暗号化されて使えなくなる被害に対して、復旧できるバックアップがあるかどうかが生死を分けます。
ポイントは、次の3点です。
- 常時つながっていない場所に取る(外付けHDDは、取り終わったら外す)
- 複数世代を残す(最新版だけだと、汚染されたデータで上書きされる恐れがある)
- 復旧できるか、年に一度は試す(取れているつもりが最も危ない)
② 更新プログラムを適用する
OS、ソフト、ルーターやネットワーク機器。攻撃の多くは、既知の弱点を突いてきます。逆に言えば、更新していれば防げた事故が相当数あるということです。
- パソコンは自動更新を有効にする
- サポートが終了したOSは使わない
- ルーターやNASなど、ネットワーク機器の更新も忘れずに
3つ目は見落とされがちです。買ってから一度も更新していない機器が、社内にありませんか。
③ パスワードの使い回しをやめる
どこか一つのサービスから漏れたパスワードが、他のサービスで試される。この手口が広く使われています。
現実的な対策は、次の3つです。
- 業務で使うサービスごとに、異なるパスワードにする
- パスワード管理ツールを使う(無料のものでも十分)
- 多要素認証を有効にする(これが最も効果的です)
特にメールとクラウドサービスの多要素認証は、今日中に設定してください。これだけで、被害の大部分は防げます。
④ メールの添付とリンクを疑う習慣をつける
侵入の入口として、依然としてメールが多数を占めます。技術的な対策も重要ですが、最後は人の判断です。
社内で共有すべきルールは、この3つで足ります。
- 取引先からの請求書でも、振込先の変更は必ず電話で確認する
- 心当たりのない添付ファイルは開かない
- おかしいと思ったら、まず担当者に相談する(自分で判断しない)
3つ目が重要です。「怒られるかも」と思って黙る空気があると、対応が遅れます。相談したことを責めない文化を作ってください。
⑤ 退職者のアカウントを、その日のうちに止める
意外と抜けているのがこれです。退職した社員のメール、クラウドサービス、共有フォルダへのアクセス権が、そのままになっている会社は珍しくありません。
退職手続きのチェックリストに、次の項目を加えてください。
- メールアカウントの停止
- クラウドサービスの利用者削除
- 共有パスワードの変更
- 貸与端末とカードキーの回収
まず何から始めるか
5項目すべてを一度にやる必要はありません。今週は多要素認証、来週はバックアップの復旧テストというように、1つずつ潰していってください。
また、情報セキュリティに関する自己宣言の制度など、中小企業向けの公的な枠組みもあります。取引先への信頼づくりにもつながりますので、あわせて検討する価値があります。
おわりに
セキュリティは、売上を生まない投資です。だからこそ後回しになりがちですが、一度事故が起きれば、事業そのものが止まります。
今日挙げた5項目のうち、できていないものが1つでもあれば、そこから着手してください。