「PCの一覧」だけでは入口を見落とす
CISの資産管理原則は、端末だけでなくネットワーク機器、サーバー、クラウド環境等も対象にします。さらにIPAの今回の注意喚起は、組織全体だけでなく部署の外部サービスも洗い出すよう求めています。
当サイトでは「機器台帳」と「利用サービス台帳」を関連付ける方法を提案します。VPNの機器とクラウド契約、Webサイトと管理画面、メールと外部連携は、契約名が一つでも点検箇所が複数あります。
漏れを減らす四つの探し方
- 業務から探す:受注、問い合わせ、請求、ファイル共有、勤怠など、実際の仕事で使うサービスを聞く。
- 管理資料から探す:承認された契約・資産・保守資料、SSOアプリ一覧、ドメイン管理資料と突き合わせる。
- 連携から探す:一つのサービスが送信・保存・取得する先を確認する。通知や自動出力も対象にする。
- 終了した用途から探す:試用、旧サイト、一時的なフォーム、終了プロジェクトの契約や接続が残っていないか確認する。
従業員の個人アカウントを無断で閲覧したり、他社サービスをスキャンしたりはしません。聞き取りは組織のルールに従い、秘密値の提出を求めずサービス名と業務用途から始めます。
台帳に残したい項目
- 対象ID、用途、業務責任者、技術・保守担当。
- 製品と稼働版、更新の管理者、保守・サポート期限。
- 利用者向けの入口と、管理・API・VPNの入口の区別。
- 実際の公開範囲、認証方式、権限設定の確認根拠。
- 保存データの種類、業務上の重要度、連携先。
- ログの種類、閲覧可能な期間、確認できる役割。
- 最終確認日、状態、未回答事項、次の作業。
サービス提供元が版を管理するSaaSでは、利用者が稼働版を特定できないこともあります。その場合は「提供元管理・利用者確認不可」と書き、架空の版で埋めません。URLに認証情報が含まれる場合は台帳へそのままコピーしないでください。
架空の台帳見本
サービスA:申込受付。公開フォームと管理画面は別の確認対象。担当は業務責任者、保守は委託窓口。申込情報を保存。認証履歴は確認可能、出力操作の履歴は照会中。公開範囲は設定資料と照合待ち。
サービスB:社内ファイル共有。ログイン利用に加え、外部共有リンクがある。業務資料を保存し、自動連携で別の保管先にもコピーする。管理者と連携用アカウントを別に点検する。
どちらも「使っている」と分かっただけでは点検完了にしません。入口・データ・担当・記録を結び付けて、未回答を追えることが重要です。
保守会社に聞くと回答が役立つ質問
「大丈夫ですか」ではなく、「管理画面とAPIはどの範囲から利用できますか」「適用版と未適用更新を何で確認しましたか」「不審操作をいつまでさかのぼれますか」「必要時に誰がアクセスを止められますか」と聞きます。
回答には資料名、確認日、実施済み・未実施・未確認の区別を依頼します。担当がいない対象は先に責任者を決め、停止する場合も業務への影響と復旧方法を確認します。
有効性と次の一歩
台帳の利点は、注意喚起が出た際に対象と担当へすぐ結び付けられることです。台帳そのものが脆弱性診断になるわけではありません。作成後は変更・契約終了に合わせて更新する運用を決め、ログ点検とアカウント点検へ進みます。