NEXT CEO
冊子をもらう

情報セキュリティの最低限 — 小さい会社ほど狙われる

2 分で読めます

対策が手薄なため、中小企業が踏み台にされます。費用をかけずにできる対策から順に整理します。

目次(7 項目)
  1. 小さい会社が狙われる理由
  2. 費用ゼロでできること
  3. 費用をかけてやること
  4. 最も多い被害経路
  5. 従業員がいる場合
  6. SECURITY ACTION
  7. 漏えいが起きたら

小さい会社が狙われる理由

  • 対策が手薄
  • 取引先への侵入経路として使われる … 大企業に直接侵入できないため、取引のある中小企業が踏み台にされます
  • 被害に気づくのが遅い

実際に、取引先から「あなたの会社経由で被害が出た」と言われる事態が起きています。信用の毀損は、直接の被害額より大きくなります。

費用ゼロでできること

①多要素認証を有効にする
最も効果が高く、費用もかかりません。メール、クラウドストレージ、会計ソフト、銀行。パスワードが漏れても、これがあれば多くの侵入を防げます。

②パスワードを使い回さない
1つのサービスから漏れたパスワードで、他のサービスに侵入されます(パスワードリスト攻撃)。パスワード管理ツールを使えば、覚える必要はありません。

③ソフトウェアを最新に保つ
OS、ブラウザ、業務ソフト。既知の脆弱性を放置するのが最も危険です。自動更新を有効にしてください。

④アカウントを人ごとに発行する
共有アカウントは、退職時に権限を切れません。誰が何をしたかも追えません。

⑤退職時のチェックリストを作る
どのサービスの権限を止めるか。一覧がないと必ず漏れます。

費用をかけてやること

  • セキュリティ対策ソフト … 全端末に。年数千円/台
  • バックアップランサムウェア対策として、ネットワークから切り離した場所にも保存(オフライン、または別サービス)
  • メールのセキュリティ … SPF・DKIM・DMARCの設定。なりすまし送信を防ぎ、自社メールが迷惑メール扱いされるのも防げます
  • サイバー保険 … 情報漏えい時の損害賠償、対応費用

最も多い被害経路

  • フィッシングメール … 取引先を装ったメールで認証情報を盗む
  • ビジネスメール詐欺 … 「振込先が変わりました」という偽メール。必ず電話で確認する運用にしてください
  • ランサムウェア … データを暗号化して身代金を要求。バックアップがあるかどうかで結果が変わります
  • 端末・USBメモリの紛失
  • 退職者による持ち出し

従業員がいる場合

  • ルールを文書にする … 私物端末の業務利用、持ち出しの可否、SNSでの発信
  • 秘密保持誓約書 … 入社時と退職時
  • 年1回でも研修の場を作る

SECURITY ACTION

IPA(情報処理推進機構)が行っている自己宣言制度です。無料で、中小企業がセキュリティ対策に取り組むことを宣言できます。

IT導入補助金の申請要件になっているほか、取引先に対策状況を示す材料にもなります。

漏えいが起きたら

  • 個人データの漏えい等が発生し、個人の権利利益を害するおそれがある場合、個人情報保護委員会への報告と本人への通知が義務です
  • 速報と確報の期限が定められています
  • 取引先への連絡、原因の調査
  • 対応を誤ると被害が拡大します。事前に相談先(専門業者、弁護士)を決めておいてください

この記事をシェアする


経営者のコメント

同じ時期に会社をつくった経営者が、この記事にどう向き合ったか。

コメントの投稿は会員限定です。 冊子を受け取る(無料会員登録)

無料

会社をつくった人に、最初に届く 1 冊

決算の進め方、PL のつくり方、創業時にやったほうがよい 10 のこと。 設立から 1 か月以内の方へ毎月お届けします。購読は無料で、 あわせてテンプレートの配布と無料ウェビナーもご利用いただけます。