00:01
中小企業が情報をどう守っていくかについてお話しします。
はい、こんにちは、清鷹です。 このチャンネルは、ちょっと変わった角度から物音を見てしまう僕が、日々の行動や気づきなどを音声メモとしてラフな感じで配信するものです。
と言いながら今日はあまりラフな感じではないんですけど、僕はですね、仕事柄、中小企業さんの
社外のIT担当みたいな形の役割で、いろいろなところにですね、入らせていただいているんですけれども、
前回もちょっとお話ししましたけど、大きい企業、小さい企業、関係なしにですね、個人情報の漏洩が起きているっていうところですよね。
昨日の話だと、某駐車場とレンタカーを運営されている会社が、600万件の個人情報を漏らしてしまって、
その中にはですね、運転免許証のコピーですかね、そういったものも含めて非常に本人確認の
重要書類みたいなものまで漏らしてしまっているみたいなところがあってですね、大変な状況。
それだけじゃなくて、次々とですね、いろいろなところで情報漏洩を起こってますし、情報漏洩だけじゃなくて、
情報にアクセスできないというか、暗号化されてしまってですね、アクセスができなくなっている。
暗号化を解除するために身の白金を要求されるみたいな、そういうことも普通に起こってて、
春先でしたかね、例えばビール会社とかが、それで流通が止まってしまって、
店頭のビール、飲食店のビールはですね、なかったみたいなことがあったりしましたけども、
非常にとんでもないことになっちゃってるわけなんですよね。そんな中で、
中小企業、大企業はね、高いお金をかけてシステムに投資してですね、
堅牢なものを作っていただくしかないかなというふうに思うんですけども、
そういうお金もですね、スタッフも限られているような中小企業については、どんなふうに対処したらいいのかなっていうのが今日のお話です。
まず個人情報の方ですね、2つにちょっと分けたいんですけど、個人情報とそれからそれ以外の業務に必要な情報ですね、
その2つに分けたいんですけども、個人情報ですね、
これはもう言わずもがなですけども、必要最小限の情報しか取らないっていうところですね。
03:07
取ったとしても、一定期間保管をしてですね、すぐに廃棄をするというのか削除をするみたいなことにしてですね、
今回みたいな免許証を移しみたいなものまでね、ずっと長いこと保管しておかないというのはもう基本中の基本になります。
それは大企業、中小企業関係なしですけども、そういうことになりますよね。
その次はですね、保管する場所ですね、これをしっかり堅牢な場所にですね、保管をするということですね。
たまにあるんですけど、ネット通販をですね、やられている事業所さんでですね、
ワードプレスを使ってネットショップが構築できる、そういうプラグインがあるんですけれども、
それで運営されているようなところですね。そういったところではですね、
ウェブサーバーの中にお客さんのデータを残してたりとかされるケースがたまにあるんです。
それって非常に危なくて、二重に危ないというのか、
一つはワードプレス自身は、なんていうのかな、
こまめにメンテナンスをしないと、なかなかセキュリティが保ちにくいという、
そういう性質のシステムなんですよね。
そこに乗っかっちゃっているというシステムの中で、顧客情報を扱って、
なおかつ顧客情報がウェブサーバーの中に残されているみたいなことになると、
二重に危ないというのかですね。ちゃんとメンテナンスとかができればいいんですけど、
できれば何とか対処もできるのかもしれませんけども、
それをですね、果たして限られた人員の中でどこまでできるのかというところですよね。
なので僕はそういうのはお勧めはしてなくて、
ネットショップの専用のサービスですよね。
海外のサービスだったらショッピファイとか、
日本国内だったらベースとかストアーズとか、そういう専門の
ネットショップを開けるサービスというのをお勧めしますね。
多少お金はかかるんですけれども、売れたときに。
06:03
多分基本的な、販売自体は、
室内みたいなものはお金がかからなかったりするんですけど、
売上に対して何パーとかかかるんですかね、手数料がね。
そういうケースが多いと思います。でもそうやって、
専任で、専属でシステムを構築して運用されているというところを
使われるのをお勧めしますね。
自前でサーバー立ててとかね、さっきのワードプレスのプラグイン使ってとかいうのは、
かなり経費としては抑えられるんですけれども、
なかなかメンテナンスとかセキュリティにまで手が回りにくいんじゃないかなというところです。
だからそこはね、安心料というのか保険だと思って、
専門のサービスを使ったほうがいいのかなというふうに思いますね。
それ以外、ネットショップ以外でもですね、やっぱり置く場所ですよね。
ウェブサーバーにそんな個人情報なんて置くのは全然お勧めしてなくて。
置くんだったらですね、例えばね、Googleとかマイクロソフトとか、
そういうところのストレージサービスですよね。
GoogleだったらGoogleワークスペースとかですね、マイクロソフトだったら365とかになるんですかね。
そういうクラウドのストレージでアカウントがちゃんと管理ができてね。
そのログインするのにも、二要素認証、二段階認証とか、パスキーっていう、
最近デバイスに紐付けたアクセスの仕組みがあるんですけども、
そういうのが整備されているようなサービスですよね。
しかも大手というのか有名どころで、そういったところが侵害されるっていうことになれば、
これはもう世界中のどのシステムも破られるっていうことですから、
破られるに間違いないと思いますので、
そういう有名どころに預けとくっていうのが一番なのかなというふうには思ってますね。
個人情報はそういう形で守る。
個人情報と秘密の情報ですよね。機密情報というのがそういう守り方をするのかなと思います。
あとは一般的に日頃扱うデータとかですね。
そういったものについてはもう一つ違うアプローチがあるのかなと思ってて。
09:02
個人情報と同じように健老なところで管理するっていうのがベストですけども、
そうでないのならですね、もう漏れても大丈夫というのか、
漏れる前提で考えておかないとしょうがないのかなというふうに思ってます。
よくあるのはランサムウェアっていうんですかね。
データを暗号化されてしまって見えなくなるとか開けなくなってしまって
業務が進められなくなるみたいなことも起こり得るんで、そこの対策ですよね。
これは現状に復旧できるように
バックアップをしっかりとっておく、取れるような仕組みを作っておくっていうことが
大事なのかなというふうに思いますね。
あとはメールとかですね、怪しいリンクをクリックしないとか
テンプファイルは開かない、怪しいテンプファイルは開かないみたいなことの注意とか
従業員さんへの教育というのかですね、お知らせというのか
そういうのも大事なのかなというふうに思います。
ということでここまでつらつらと
特に中小企業の個人情報保護とか、あるいは業務のデータの保護というか保全ですよね。
これをどうするのかっていうあたりのことについてお話をさせていただきました。
僕も中小企業さんの社外IT担当セクションみたいなことをやらせてもらってますんで
もし自社はどうしたらいいんだろうみたいなことの疑問をお持ちの方がいらっしゃったら
これなんだっけ、DMとかできるのかな、いろんなところにリンクがあると思うんで
そちらからお問い合わせなんかをいただければ、いろいろなお答えができるのかなというふうに思ってます。
はい、ということで今日はこれぐらいにしてですね、また次回お耳にかかりたいと思います。さよなら。