【テレワークのトラブル】情報漏えい事例と対策

テレワークでは、インターネットを経由した攻撃を防御する対策がなされたオフィスとは異なり、ウイルス・ワーム等の感染、テレワーク端末や記録媒体の紛失・盗難、通信内容の盗聴等の「脅威」にさらされやすくなります。

この記事では、総務省テレワークセキュリティガイドラインより、実際のテレワークにおける情報漏えいのトラブル例と、それに対してどのような対策をとるべきなのかを具体的に紹介します。

参照記事:テレワークに潜むリスクとは

テレワークのトラブル事例.1 情報のレベル分けの不備

事例

社外からも社内と同じように、社内システム内の全てのファイルにアクセスできるようにしていたところ、従業員が外出先でテレワーク中に顧客の秘密情報が表示された状態で作業画面を放置してしまい、秘密情報が盗み見され、ネット上の匿名掲示板に書き込まれてしまったことで、顧客から取引停止を申し渡された。

対策例

このようなトラブルは、「ルール」「人」「技術」それぞれに関わる問題点を認識した上での対策が必要です。モバイル環境でのテレワークにおいては、周囲に様々な人がいる環境で仕事することもあります。このため、部外者の立入のない執務室では考えにくい端末画面の盗み見等による情報漏えいのリスクについて考慮する必要があります。

具体的な対策としては、まず「ルール」として、経営者が示す方針のもとでシステム管理者においてあらかじめ情報のレベル分けを行い、それぞれの取扱方法を定めます。さらに「技術」的対策として重要情報については社外からのアクセスを不可となるように設定することが考えられます。

ただし、テレワーク端末からアクセスする必要がある情報については、この方法は使えません。そこで「人」に関する対策として、重要情報を扱うときに画面を放置することの危険性を伝えるなど、テレワーク勤務者の意識を高めることで未然防止を図ることが求められます。

テレワークのトラブル事例.2 マルウェア感染

事例

社内で普段使っているノートパソコンを社外に持ち出しテレワークを行っていた。業務上必要な情報収集をおこなうため、海外のウェブサイト(情報のまとめサイト)を閲覧したところ、そのサイトを通じてパソコンがランサムウェアに感染し画面がロックされてしまった。復旧の期間、作業をストップしなければならなくなり、納期遅延が発生した。

対策例

ウェブサイトの中には閲覧するだけで、マルウェアや悪意あるソフトウェアをインストールしようとするものが存在します。もし画面上に何かの表示が出た場合は、すぐにクリックしないようにしましょう。その他、以下のような複数の対策をとることで安心・安全なテレワーク環境の構築につながります。

<テレワーク勤務者における対策>

  • PC等のテレワーク端末へのウイルス・マルウェアの対策ソフトウェアの導入
  • OSやアプリケーションのアップデート
  • 危険なウェブサイト等へのアクセスを禁止するフィルタリングソフトの導入

<システム管理者における対策>

  • サーバ用ウイルス対策ソフトの導入 等

テレワークのトラブル事例.3 悪質なアドウェアのインストール

事例

社内で利用を許可していなかったアプリケーション(海外製の動画ダウンロード用ツール)をインストールしたところ、マルウェアも一緒にインストールされてしまった。端末の画面上に、見慣れない海外の広告等が表示されるようになってしまった。広告が画面を覆うように表示されるため、作業効率を低下させている。マルウェアをアンインストールしたいができない。

対策例

  • テレワークで用いる端末への新たなアプリケーションのインストール禁止
  • プリインストールされたアプリケーション以外は利用できないようにする。もしくは、事前に安全性が認められたアプリケーションのみリストアップし、社内で共有する。
  • テレワーク実施者は、リストにあげられたアプリケーションであればインストール可とする。

上記の場合、いずれもシステム管理者側でルールを定めた後、社内での周知も徹底が必要です。せっかく、安全なアプリケーションをリストにまとめても、その在り処をテレワーク勤務者が認知していなければ意味がありません。
また、システム管理者はテレワーク勤務者が端末にどのようなアプリケーションをインストールしているか把握できるようにしましょう。テレワーク利用端末へのICT資産管理ソフトウェアの導入も検討するとよいでしょう。

テレワークのトラブル事例.4 OSやアプリケーションのアップデートをしていない

事例

専用のPCを使用して、年に数回程度テレワークを実施していた。久しぶりにパソコンを開いてみると、OSやインストールしているアプリケーションがアップデートされていなかったが、急いでいたのでそのままテレワークを行い、インターネット検索をしながら調査資料の作成を行った。
そのときは異常を感じなかったが、次回その PC を起動すると、「このPCはウイルスに感染しています。除去用の製品購入が必要です」という偽セキュリティ対策ソフトウェアの広告がしつこく表示されるようになり、作業効率が大幅に低下してしまった。

対策例

テレワーク勤務者において、たまにしか利用しないPCを起動した直後は脆弱な状態になっています。業務着手に先立ちOSやアプリケーションのアップデートを行う必要があります。
こうしたアップデート作業には長い時間がかかることもあるため、効率的な作業の実施のためには定期的にPCのアップデートを行いいましょう。また、仮想デスクトップ方式においては、こうした更新作業が不要なディスクレスの端末を用いることもできるので、こうした方法を採用することも検討すべきです。

テレワークのトラブル事例.5 不審メールへの返信

事例

テレワーク中に勤務先の電子メールアドレスに「クレジットカード請求額のご連絡」という件名の電子メールが届いた。所有しているクレジットカードと同じ会社からの電子メールだったが、最近カードで買い物をしていないので誤請求かどうか確認しようと思い、電子メール本文に示されたリンク先にアクセスし、指示されたとおりにカード番号や有効期限等の情報を入力したところ、後日カードを不正利用されてしまった。冷静に考えてみると、クレジットカード会社には勤務先の電子メールアドレスを伝えていなかったので、不審メールと気付くことはできたはずだった。

対策例

不審な電子メールを「迷惑メール」として通常の受信ボックスとは別の場所に保存したり、削除したりしてしまうことができます。これには次の3種類の方法があります。

<テレワーク勤務者による対策>

  • 電子メールアプリケーションの迷惑メール対策機能を使う

システム管理者による対策

  • テレワーク端末におけるマルウェア検知や異常な挙動等の脅威を一括で把握できるようなセキュリティ対策ツールの導入
  • 勤務先等に設置されたメールサーバ上で一定の条件(日本語以外、実行形式の添付ファイル付、等)を満たす電子メールを分離
  • インターネットサービスプロバイダが提供する迷惑メール対策機能を使う

テレワークのトラブル事例.6 端末の紛失

事例

ローカルディスクに取引実績を含む得意先リストを収納した端末を、移動中の電車内に収納していたカバンごと置き忘れた。後日それに気付いて鉄道会社に問い合わせてみたものの、落とし物としての届出はなかった。数ヶ月後、得意先から「御社にしか知らせていない電話番号にセールスの電話が来る」との苦情が寄せられるようになり、営業担当者全員で謝罪に奔走することとなった。

対策例

持ち運ぶ機会が多く、盗難や紛失の恐れがある端末については、システム管理者において端末内に情報を保持しない端末を用意し、テレワーク勤務者に使ってもらうことが最も適切な対策となります(テレワークの方式における「リモートデスクトップ方式」「仮想デスクトップ方式」「クラウド型アプリ方式」に相当)。

ただし、そのような端末は携帯電話等の電波が届かない場所では利用できないため、それでは困る場合、端末内のハードディスクやSSD内の業務情報を暗号化しておき、その復号のための鍵(解除用のパスワード)を端末内に保存しないようにします。

携帯端末などでリモートワイプ(遠隔で端末内の情報を消去できる機能)があるものについては、テレワーク勤務者において日頃から有効にしておくことが望まれます。ただし意図的に情報を盗むことを目的として盗難にあった場合、電波の届かない場所で起動された場合にはリモートワイプは機能しないことも認識しておく必要があります。

テレワークのトラブル事例.7 公衆無線LANの利用

事例

公衆無線LANを使って電子メールの送受を行っていたところ、添付したファイルに書かれていた秘密情報が、いつの間にか競合企業に知られてしまっていた。

対策例

次項でも説明するように、パスワードの設定されていない公衆無線LANや、ホテルに設置されたインターネット回線等においては、同時に利用している他者に通信内容を傍受される恐れがあります。
また、パスワードが設定されていてもそのパスワードが不特定対象に公開されている場合は、なりすましの偽アクセスポイントを設置されることで同様に通信内容を傍受される可能性があります。

こうした環境でテレワーク勤務者が秘密情報を送受する必要がある場合、あらかじめ秘密情報を格納したファイルを暗号化したり、暗号化機能を備えた電子メールアプリケーションを利用したりするか、VPNのような通信経路を暗号化するサービスを利用することが適切です。
なお、暗号化に用いたパスワードを別のメールで送っても対策にはなりません。電話やショートメッセージ等で送るなどの工夫が必要です。

テレワークのトラブル事例.8 画面の覗き見

事例

出張中の新幹線の車内で未発表の新製品に関するプレゼンテーション資料を作成していたところ、その内容を何者かに「新製品に関する情報」としてウェブ上に公開されてしまった。

対策例

テレワーク勤務者が他人の視線のある環境でテレワーク作業を行う場合、端末にプライバシーフィルターを装着することで内容を把握されにくくなります。
ただし、プレゼンテーション用のスライド資料ように文字サイズが大きな文書を編集する場合、プライバシーフィルターを装着していても隣の席などから読めてしまうことがあるため、他人の視線のある環境で重要な資料を作成することは避けましょう。

【テレワークのトラブル】情報漏えい事例と対策:まとめ

実際のテレワークにおける情報漏えいの多くが、不注意やセキュリティ意識の低さが原因です。

トラブルはテレワークに限りません。システム管理者がいない中小企業ではOSやアプリケーションのバージョンが古いままというケースは多々あります。テレワークにおけるトラブルは情報漏洩がほとんどですが、これは社内の被害に留まらずクライアントに甚大な損害を与える可能性があります。

テレワークの導入時に、情報管理ルールを策定、社員教育、ウィルス対策ソフトの導入、安全な回線の使用など、ソフト面・ハード面共にしっかり強化することをお勧めします。

総務省:テレワークセキュリティガイドライン第4版(https://www.soumu.go.jp/main_content/000545372.pdf)を加工して作成