小さい会社が狙われる理由
- 対策が手薄
- 取引先への侵入経路として使われる … 大企業に直接侵入できないため、取引のある中小企業が踏み台にされます
- 被害に気づくのが遅い
実際に、取引先から「あなたの会社経由で被害が出た」と言われる事態が起きています。信用の毀損は、直接の被害額より大きくなります。
費用ゼロでできること
①多要素認証を有効にする
最も効果が高く、費用もかかりません。メール、クラウドストレージ、会計ソフト、銀行。パスワードが漏れても、これがあれば多くの侵入を防げます。
②パスワードを使い回さない
1つのサービスから漏れたパスワードで、他のサービスに侵入されます(パスワードリスト攻撃)。パスワード管理ツールを使えば、覚える必要はありません。
③ソフトウェアを最新に保つ
OS、ブラウザ、業務ソフト。既知の脆弱性を放置するのが最も危険です。自動更新を有効にしてください。
④アカウントを人ごとに発行する
共有アカウントは、退職時に権限を切れません。誰が何をしたかも追えません。
⑤退職時のチェックリストを作る
どのサービスの権限を止めるか。一覧がないと必ず漏れます。
費用をかけてやること
- セキュリティ対策ソフト … 全端末に。年数千円/台
- バックアップ … ランサムウェア対策として、ネットワークから切り離した場所にも保存(オフライン、または別サービス)
- メールのセキュリティ … SPF・DKIM・DMARCの設定。なりすまし送信を防ぎ、自社メールが迷惑メール扱いされるのも防げます
- サイバー保険 … 情報漏えい時の損害賠償、対応費用
最も多い被害経路
- フィッシングメール … 取引先を装ったメールで認証情報を盗む
- ビジネスメール詐欺 … 「振込先が変わりました」という偽メール。必ず電話で確認する運用にしてください
- ランサムウェア … データを暗号化して身代金を要求。バックアップがあるかどうかで結果が変わります
- 端末・USBメモリの紛失
- 退職者による持ち出し
従業員がいる場合
- ルールを文書にする … 私物端末の業務利用、持ち出しの可否、SNSでの発信
- 秘密保持誓約書 … 入社時と退職時
- 年1回でも研修の場を作る
SECURITY ACTION
IPA(情報処理推進機構)が行っている自己宣言制度です。無料で、中小企業がセキュリティ対策に取り組むことを宣言できます。
IT導入補助金の申請要件になっているほか、取引先に対策状況を示す材料にもなります。
漏えいが起きたら
- 個人データの漏えい等が発生し、個人の権利利益を害するおそれがある場合、個人情報保護委員会への報告と本人への通知が義務です
- 速報と確報の期限が定められています
- 取引先への連絡、原因の調査
- 対応を誤ると被害が拡大します。事前に相談先(専門業者、弁護士)を決めておいてください
無料
会社をつくった人に、最初に届く 1 冊
決算の進め方、PL のつくり方、創業時にやったほうがよい 10 のこと。 設立から 1 か月以内の方へ毎月お届けします。購読は無料で、 あわせてテンプレートの配布と無料ウェビナーもご利用いただけます。
