アカウントの棚卸し。退職者と共用と連携を止める

IPAが挙げた「アカウント異常確認」を、手順にします。

この記事の結論

  1. 侵入の起点はアカウントであることが多い
  2. 退職者、共用、連携の3つを止める
  3. 一覧を作らないと始まらない
  • 侵入の起点はアカウントであることが多い
  • 退職者、共用、連携の3つを止める
  • 一覧を作らないと始まらない

IPAは2026年10月9日の注意喚起で、公表事例の傾向として「外部公開しているアプリケーションやサービスの侵害、アカウントの侵害が起点となっていることがうかがえます」と書いている。アカウント側の手当てを手順にする。

まず一覧を作る

これが無いと何も始まらない。

  1. 使っているサービスを全部書き出す
  2. 各サービスの利用者の一覧を出す
  3. 管理者権限を持つ人に印を付ける
  4. 最終ログインの日付を書く

4つ目が判断材料になる。半年使われていないものは、たいてい不要だ。

SPONSORED

止める1 — 退職者のアカウント

  • 退職した人のアカウントが残っていないか
  • 業務委託が終わった人のアカウントは消えているか
  • インターンや短期の人のものも
  • メールの転送設定が残っていないか

4つ目が盲点だ。アカウントを消しても、転送だけ生き残ることがある。

退職時の手順を決める

  1. 消すアカウントの一覧をあらかじめ作っておく
  2. 最終出社日に全部止める
  3. データの引き継ぎを先に済ませる
  4. 止めたことを記録に残す

3つ目を飛ばすと、消せないまま残り続ける。これがいちばん多い理由だ。

止める2 — 共用アカウント

便利だが、弱い。

  • 誰が操作したか分からない
  • 多要素認証を付けにくい
  • 退職しても変更されない
  • パスワードがチャットに流れている

1つ目が致命的だ。異常を見つけても、誰の操作か追えない。

共用をやめる進め方

  • 個別のアカウントを発行する
  • 権限を役割ごとに分ける
  • どうしても共用が必要なものは、管理ソフトの共有機能を使う
  • 共用をやめた日を記録する

2つ目が効く。全員が管理者である必要はない。

止める3 — 連携しているアプリ

見落とされやすい経路だ。

  • 「このアカウントでログイン」で連携したサービス
  • カレンダーやメールへの接続を許可したツール
  • 試しに使って、そのままのもの

連携はパスワードを変えても切れない。別に解除が要る。

連携を確認する場所

  • 各サービスの設定にある「連携アプリ」「アクセス権」の欄
  • 許可した日付と、許可した範囲を見る
  • 覚えのないものは解除する
  • 使っていないものも解除する

3つ目で見つかることがある。覚えのない連携は、調べる前に解除してよい。

権限を減らす

棚卸しの本体はここだ。

対象減らし方
管理者必要な人数まで減らす
編集権限書く人だけに付ける
閲覧権限部署単位で絞る
外部の協力者期限を付ける

4つ目が有効だ。期限が来れば自動で切れる。

多要素認証を付ける順番

  1. 管理者権限を持つアカウント
  2. メール
  3. 金銭が動くサービス
  4. 残り全部

1つ目からやる。権限が強いものほど先に守る。

異常を見つける目安

IPAが挙げる「アカウント異常確認」で見るものだ。

  • 深夜や休日のログイン
  • 普段と違う場所からのアクセス
  • 短時間に大量の失敗
  • 成功した直後の大量のダウンロード
  • 権限が勝手に追加されている

5つ目は、Communeの事例で説明されている手口に近い。管理者になりすまされたと公表されている。

パスワードの変更を強制する場面

  • 漏えいが公表されたサービスを使っていたとき
  • 使い回しが見つかったとき
  • 退職者が知っていた共用のもの
  • フィッシングに入力した疑いがあるとき

定期的な変更より、きっかけで変えるほうが効果がある。

記録に残すこと

  • いつ棚卸しをしたか
  • 何を消したか
  • 誰が確認したか
  • 次はいつやるか

4つ目を書いておく。一度やって終わりにすると、半年で元に戻る。

頻度

  • 退職者の削除は、その都度
  • 連携アプリの確認は、半年に1回
  • 権限の見直しは、年に1回
  • 管理者の一覧は、四半期に1回

1つ目だけは溜めてはいけない。

個人でやる場合

組織でなくても同じだ。

  1. 使っていないサービスを退会する
  2. 連携アプリを確認して解除する
  3. メールに多要素認証を付ける
  4. ログイン履歴を見る

2つ目は、たいてい忘れていたものが出てくる。

今日できること

  1. メールの連携アプリの一覧を開く
  2. 覚えのないものを解除する
  3. 管理者アカウントを数える
  4. 退職者が残っていないか確認する

15分で終わる。いちばん手間が小さく、効果が大きい。

まとめ

  1. 侵入の起点はアカウントであることが多い
  2. 退職者・共用・連携の3つを止める
  3. 連携はパスワードを変えても切れない
  4. 管理者から多要素認証を付ける
  5. 次にやる日を決めておく

棚卸しは地味だが、費用がかからず、今日できる。

あわせて読む

SPONSORED

出典

この記事は一般的な整理であり、個別の組織への助言ではない。

AUTHOR

北海道のWEB屋

北海道を拠点に、Web業界14年・サポート実績1,000件以上。WordPressの復旧、サーバー移転、独自ドメインとメールの設定、PHP・JavaScriptの修正まで対応します。相談と見積もりは無料です。

SPONSORED

関連記事

RELATED