小規模ビジネス(ユーザー数: 1 ~ 100 人)向けのセキュリティ チェックリスト

せっかく立ち上げたビジネスがセキュリティ リスクが成功に影響しないようにしましょう。以下に示すセキュリティ対策を講じてビジネス情報を保護しましょう。

小規模ビジネス(ユーザー数: 1 ~ 20 人)または小規模ビジネス(ユーザー数: 21 ~ 100 人)の場合、専任の IT 管理者がいない可能性が高いため、リストは短くまとめました。

アカウントを保護する

固有のパスワードを使用する

適切なパスワードの設定は、ユーザー アカウントと管理者アカウントを保護するうえでの最初の防衛ラインです。推測されにくい固有のパスワードを設定してください。たとえば、長い文章を考えて、各単語の最初の文字をパスワードとして使用します。

メールやオンライン バンキングなどのさまざまなアカウントでパスワードを使いまわすことのないようにしてください。

安全なパスワードを作成してアカウントのセキュリティを強化する

管理者と主要ユーザーに対して追加の本人確認操作を求める

2 段階認証プロセス(2SV)を使用することにより、パスワードが誰かに盗まれた場合に自分のアカウントへの不正アクセスを防ぐことができます。

2 段階認証プロセスでは、自分が知っている情報(パスワードなど)と持っているもの(物理的なキーやアクセスコードなど)を使って本人確認を行う必要があります。

ビジネスに関与しているすべてのユーザーに 2 段階認証プロセスを適用することをおすすめします。管理者、および財務記録や従業員情報などのセンシティブ データを扱うユーザーに対しては、これが特に重要になります。管理者と主要ユーザーには 2 段階認証プロセスを義務付けてください。

2 段階認証プロセスでビジネスを保護する | 2 段階認証プロセスを導入する

管理者はアカウントに再設定情報を追加する必要があります

管理者がパスワードを忘れた場合は、ログインページの [パスワードをお忘れの場合] をクリックすれば、Google から電話、テキスト、またはメールで新しいパスワードが送られてきます。そのため、アカウント再設定用の電話番号とメールアドレスを登録しておく必要があります。

管理者アカウントへの再設定オプションの追加

事前にバックアップ コードを取得する

ビジネスで 2 段階認証プロセスが適用されている場合、ユーザーまたは管理者が 2 段階認証プロセスの方法へのアクセス権を失うと、アカウントにログインできなくなります。スマートフォンで 2 段階認証プロセスの確認コードを受け取るユーザーがスマートフォンを紛失した、セキュリティ キーを紛失した、といったケースがこれに該当します。

このような場合は、2 段階認証プロセスのバックアップ コードを使用できます。2 段階認証プロセスが有効になっている管理者とユーザーは、バックアップ コードを生成して印刷し、安全な場所に保管しておく必要があります。

バックアップ コードを生成、印刷する

追加の特権管理者アカウントを作成する

ビジネスでは複数の特権管理者アカウントを用意して、それぞれを別のユーザーが管理することをおすすめします。メインの特権管理者アカウントが失われたり不正に使用されたりした場合、そのメインのアカウントを復元する間に、バックアップの特権管理者アカウントで重要な業務を行うことができます。

特権管理者のロールを別のユーザーに割り当てることで、別の特権管理者を作成します。

ユーザーに管理者ロールを割り当てる

特権管理者のパスワードの再設定に関する情報を手元に保管する

特権管理者がメールや電話の再設定オプションを使用してパスワードを再設定することができず、他の特権管理者も対応できない場合は、Google サポートにお問い合わせください。

本人確認を行うために、組織のアカウントに関する次のような質問をさせていただきます。また、管理者はドメインの DNS 所有権を証明する必要もあります。アカウント情報と DNS 認証情報は、必要になったときに使えるよう安全な場所に保管しておきます。

管理者アカウントのセキュリティに関するおすすめの方法

特権管理者アカウントはログインしたまま放置しない

特権管理者は、会社のすべての側面を管理し、すべてのビジネスデータと従業員データにアクセスできます。特定の管理業務を行わない間も特権管理者アカウントにログインしたままにしておくと、悪意のある行為にさらされる危険性が高くなります。

特権管理者は必要な場合にログインし、特定の業務を終えたらログアウトすることをおすすめします。日常の管理タスクには、管理者ロールが制限されているアカウントを使用してください。

既定の管理者ロール | 管理者アカウントのセキュリティに関するおすすめの方法

アプリとインターネット ブラウザの自動更新を有効にする

最新のセキュリティ アップデートが適用されるようにするため、ユーザーがアプリおよびインターネット ブラウザに対して自動更新を有効にしていることを確認します。Chrome を使用している場合は、組織全体について自動更新を設定することができます。

自動更新ポリシー(Chrome)

Gmail、カレンダー、ドライブ、ドキュメントを使用している場合

メール配信前のスキャンの強化を有効にする

フィッシングとは、ユーザーを騙してパスワード、口座番号、個人情報などの機密情報を開示させようとするメールを送信する悪意のある行為のことです。

Google による受信メールのスキャンはフィッシング防止に役立ちます。フィッシング メールの可能性があると Gmail が判断すると、警告が表示されたり、メールが迷惑メールフォルダに移動されたりすることがあります。[メール配信前のスキャンの強化] を設定すると、これまでフィッシングとして判断されなかった可能性があるメールを検出できます。

メール配信前のスキャンでフィッシングを防止する

Gmail で悪意のあるファイルとリンクの追加スクリーニングを有効にする

Google は受信メールをスキャンして、コンピュータ ウイルスなど、悪意のあるプログラムに対する保護対策を行っています。添付ファイル、リンク、外部画像などに対して追加の安全性チェックを有効にすると、これまで悪意があると判断されなかった可能性があるメールを検出できます。

高度なフィッシングと不正なソフトウェアへの対策

メールの受信者がメールを迷惑メールとしてマークしないようにする

迷惑メールとは一括で送信される一方的なメッセージのことです。通常、悪質な広告主様が使用します。メーリング リストの管理以外の運営費用がかからないためです。

SPF(Sender Policy Framework)は、社内のユーザーによって送信された正当なメールを認証するためのメール セキュリティ手段で、SPF レコードによって、どのメールサーバーがドメインの代理としてメールを送信できるかが指定されます。

ドメインで SPF を設定しないと、メールが返送されたり、迷惑メールに分類されたりする可能性があります。

SPF でメールの送信者を承認する

社外のユーザーとのカレンダーの共有を制限する

ユーザー カレンダーには機密情報が含まれている可能性があります。外部ユーザーとカレンダーを共有する場合、外部ユーザーに公開する情報は制限することをおすすめします。外部と共有するのは、カレンダーの空き時間情報だけにしましょう。

カレンダーの公開および共有設定

新しく作成したファイルを閲覧できるユーザーを制限する
ユーザーが作成したファイルの閲覧を許可するユーザーを指定できます。作成中のファイルは、明示的に共有されるまでは作成者以外が開けないようにします。それには、[リンク共有] をオフにします。

リンクの共有のデフォルトを設定する

社外のユーザーとファイルを共有したときに警告を表示する

社外ユーザーとファイルを共有できるようにする場合は、ファイルの共有時に警告が表示されるようにします。この警告では、ファイルを社外ユーザーと共有することの確認を求められます。

組織内のユーザーが誰とも共有できないようにする

ビジネスに特別なセキュリティ要件がありますか?

従業員数が 10 人未満でも、大規模な企業と同程度の情報セキュリティ要件がある場合があります。

たとえば、小規模な投資および財務計画のビジネスや、健康情報を取り扱うビジネスには、特別な規制、プライバシー、セキュリティの要件が適用される場合があります。これらの企業には、こうした追加要件に対応する専任の IT 管理者がいる場合があります。

このようなビジネスの場合は、中規模および大規模ビジネス(ユーザー数 100 人以上)向けのセキュリティ チェックリストに記載されているセキュリティ対策を実施してください。