会社概要技術の深淵へ。ビジネスの核心へ。

アフェルハンザが追求するのは、流行を追うだけの開発ではありません。モダンな技術スタックを駆使し、クライアントのビジネスの本質的な課題を解決する「価値あるプロダクト」の提供です。

  1. 会社概要COMPANY
  2. 採用情報RECRUIT
  3. 主要取引先CLIENTS
  4. 個人情報保護方針PRIVACY POLICY

システム開発

クラウド化しても危険が残る理由と見直す設定

クラウド化しても危険が残る理由と見直す設定

最終更新

この記事の要点

  • クラウドの安全性は提供会社と利用会社の分担制で、設定管理は利用側の責任である
  • 退職者アカウントの放置と共有リンクの範囲は最優先で確認すべき項目である
  • 必要最小限の権限付与とアカウント管理の一元化が根本的な対策になる
  • 見直しは一度で終えず、四半期ごとの棚卸しなど定期的な仕組みにする必要がある

「クラウドに移行したから、もうセキュリティは安心」と思っていませんか。実際には、導入時のまま放置された共有設定や、退職者のアカウントが生き続けている状態が原因で、情報が外部から見えるようになっているケースが少なくありません。

1. クラウド化しても危険が残る原因

クラウドサービスの安全性は「責任共有モデル」で成り立っています。サーバーの物理的な保護や基盤の稼働はサービス提供会社が守りますが、誰にどこまでの権限を与えるか、どのファイルを外部と共有するかといった設定は、利用する会社側の責任です。この線引きを誤解し、「クラウドだから業者が全部守ってくれる」と思い込んでいる経営者は少なくありません。

導入時は、とにかく早く使える状態にすることが優先され、全員が編集・閲覧できる設定や、共有リンクを知っている人なら誰でも開ける設定のまま運用が始まりがちです。使い始めてしまうと、誰も設定を見直さないまま数年が経ってしまいます。

さらに、社員の異動や退職のたびにアカウントを止める作業が漏れやすいという問題もあります。紙やローカルの業務がそのままクラウドに置き換わっただけで、アカウントを発行・停止するルールが整備されていない会社は珍しくありません。

クラウドの安全性は提供会社と利用会社の分担制であり、設定管理は利用側の責任

2. 今すぐ確認すべき設定チェックリスト

大掛かりな見直しに着手する前に、まずは今日中に確認できる項目から手をつけましょう。一つでも当てはまれば、応急処置が必要な状態です。

  • 退職・異動した社員のアカウントが残っていないか
  • 二要素認証(パスワードに加えてスマートフォンなどで本人確認を行う仕組み)が全アカウントで有効になっているか
  • ファイル共有の設定が「リンクを知っている人は誰でも閲覧可」になっていないか
  • 管理者権限を持つアカウントが必要以上に多くないか
  • 同じパスワードを複数のサービスで使い回していないか
  • 社外の見知らぬ場所やデバイスからの管理画面アクセスを許可していないか
退職者アカウントの放置と共有リンクの範囲は最優先で確認する

3. 権限とアクセスを根本から見直す方法

チェックリストで見つかった問題を一つずつ直すだけでは、時間が経てばまた同じ状態に戻ります。根本的には「誰が・何に・どこまでアクセスできるか」を業務単位で設計し直す必要があります。基本となるのは、その人の仕事に必要な最小限の権限だけを与える考え方です。

アカウントの管理が部署やサービスごとにバラバラだと、退職時の停止漏れが起きやすくなります。ID管理の基盤を一つにまとめて、全サービスのアカウントを一元的に発行・停止できるようにすると、この漏れを大きく減らせます。

また、社外から社内システムやクラウド管理画面にアクセスする経路も見直しの対象です。誰でもインターネット経由で直接アクセスできる状態を避け、拠点間や在宅勤務のアクセスは暗号化された専用の経路を通す設計にすることが望まれます。

業務ごとに必要な権限だけを与え、アカウント管理は一元化する

4. 設定を放置させないための運用の仕組み

一度見直しても、半年後には新しい社員が増えたり、便利さを優先して共有範囲を緩めたりして、また同じ状態に戻ります。見直しを一回のイベントで終わらせず、定期的な棚卸しとして仕組み化することが再発防止の鍵です。

退職・異動が発生したタイミングでアカウントを停止する作業を、人事の手続きフローに正式に組み込んでおくと、担当者の記憶頼みにならずに済みます。

  • 四半期に一度、全アカウントと権限の棚卸しを行う
  • 設定変更を行った人と内容を記録に残す
  • 退職・異動の手続きにアカウント停止のステップを組み込む
  • 定期的に外部の目線でシステムの弱点を確認する
見直しを一度きりで終わらせず、定期的な棚卸しを制度として組み込む

5. 自社で対応する場合と外部に頼む場合の判断基準

専任のIT担当者がいて、日々の設定変更やアカウント管理を継続的に追える体制があるなら、自社での対応も十分可能です。ただし、担当者が一人しかいない場合は要注意です。その人が退職・休職した瞬間に、誰も設定を把握できなくなるという失敗がよく起こります。

兼任の担当者しかいない、あるいは導入時に設定した業者との関係が切れてしまっているという会社は、外部の技術者による定期的なチェックを組み合わせることを検討してください。自社で全てを抱え込まず、専門的な確認だけを外部に任せるという選択肢もあります。

設定管理が一人に集中している状態は、退職時のリスクとして最も見落とされやすい

データで見るクラウド利用と設定管理の差

総務省「令和7年版 情報通信白書」(2025年7月公表)によると、2024年時点でクラウドサービスを利用している企業の割合は80.6%です。また総務省「令和7年通信利用動向調査」(2026年5月公表)では、テレワークを導入している企業の割合は50.1%となり、前年から増加しました。クラウドに業務データを置き、社外からアクセスする働き方は、すでに多数派の環境だと言えます。

一方で、使う側の管理体制は同じ速度では整っていません。IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025年5月公表、中小企業4,191社回答)によると、情報セキュリティ対策をルール化している中小企業は39.2%、緊急時の対応準備を整えている企業は39.8%にとどまります。導入は進んでも、権限やアカウントの扱いを決めた文書が社内に存在しない状態が一般的だということです。

判断の基準は単純です。自社がクラウドを使っている80.6%の側に入っていて、ルールを持つ39.2%の側に入っていないなら、本記事のチェックリストは「余裕があれば」ではなく今期中に着手すべき課題として扱ってください。まずは口頭で回っている運用を1枚の文書にすることが出発点になります。

  • クラウド利用は80.6%(情報通信白書 令和7年版、2025年7月公表)で、設定管理は例外的な作業ではなく常時の業務
  • テレワーク導入は50.1%(令和7年通信利用動向調査、2026年5月公表)。社外アクセス経路の見直しは全社の前提条件
  • ルール化39.2%・緊急時対応準備39.8%(IPA調査、2025年5月公表)。文書化とアカウント停止手順の整備が遅れている領域

出典

※ 2026年9月12日 に公的統計をもとに追記しました。

まとめ

クラウド化はゴールではなく、安全な運用のスタート地点です。初期設定のまま放置すれば、便利さと引き換えに情報漏えいのリスクを抱え続けることになります。まずは今日、退職者・異動者のアカウントが残っていないか、ファイルの共有範囲が広がりすぎていないかの2点だけでも確認してください。

自社の設定に不安がある場合は、専門家による脆弱性診断で現状の穴を洗い出すのがおすすめです。また、アカウント管理を一元化したい場合はMicrosoft Entra ID への移行もあわせてご検討ください。

By Affelhansa Strategic Research

よくある質問

クラウドのセキュリティ設定の見直しには費用がかかりますか?
まずは費用をかけずに始められます。退職者アカウントの残存や共有リンクの範囲といったチェックリストの項目は、社内の管理画面から確認できる内容です。ID管理の一元化や外部の技術者による診断まで進める場合は範囲に応じた費用が発生するため、どこまでを自社で行うかを決めてから相談するとよいでしょう。
IT担当者が一人しかいない会社でも自社で対応できますか?
対応は可能ですが、その状態自体がリスクとして注意が必要です。設定管理が一人に集中していると、その担当者が退職・休職した時点で誰も設定を把握できなくなるという失敗が起こりやすくなります。兼任の担当者しかいない場合は、専門的な確認だけを外部の技術者に任せ、定期的なチェックを組み合わせることを検討してください。
クラウドを導入した業者と連絡が取れない場合、どこに相談すればいいですか?
外部の技術者による定期的なチェックを依頼する方法があります。導入時の業者との関係が切れている会社は、設定が導入当時のまま誰にも見直されていない状態になりがちです。現状の弱点を洗い出したい場合は脆弱性診断、アカウント管理をまとめたい場合はID管理基盤の一元化といった形で、必要な範囲だけを相談するとよいでしょう。

監修株式会社アッフェルハンザ

千葉県柏市のIT会社。業務システム開発、Excel・AccessのWebシステム化、スマレジ連携・API開発、ホームページ制作・保守、ネットワーク構築、脆弱性診断まで、技術者が直接対応しています。

関連コラム