メール基盤と業務を考える[2/3]
前回、事務所のメール環境を見直して、一番難しかったのはセキュリティの設定そのものではなく、「誰が、どこから、正規にメールを送っているのか」を把握することだったと書きました。
その作業では、実際の利用状況を一つずつ確認していきました。
そこで気づいたことがあります。
小さい会社は、セキュリティでは不利なことが多いと思っていました。
それは今も変わりません。
ただ、「小さい」ということには、全体を把握するうえでは別の面もありました。
将星国際特許事務所、所長。AI、IT、ソフトウェア、ビジネスモデル、ネットワーク分野の特許を専門とする。データベーススペシャリスト等の資格を持ち、技術内容の整理から特許出願・権利化まで幅広く支援している。講演活動も行っている。
目次
小さい会社には、不利な条件がある
小規模な会社では、情報セキュリティの専任担当者を置きにくかったり、大きな予算を確保しにくかったりすることがあります。
経営者や他の業務を担当する人が、ITの管理を兼ねている会社もあるでしょう。
専門人材や投資できる金額という面では、小規模であることが制約になる場合があります。
ですから、「小さい会社の方が、実はセキュリティに強い」という話ではありません。
私が今回気づいたのは、強いか弱いかという優劣ではなく、管理する対象をどこまで把握できるかという別の面でした。
数が限られていたから、一つずつ確認できた
メール環境を整理するとき、実際に使われている送信経路を調べました。
その経路は現在も使われているのか。何のために必要なのか。例外として残す必要があるのか。
数が限られていたので、実際の利用状況を一つずつ確認することができました。
これは、やってみて初めて意識したことでした。
対象が少ない。
だから、全部を見ることができる。
必要な例外を特定できれば、それを残したうえで、それ以外を整理できます。
もし把握できないほど多くの送信元や例外があれば、同じ作業でも難しさはかなり違ったはずです。
小規模であることが、セキュリティ対策そのものを高度にしてくれるわけではありません。
ただ、何が存在し、何が実際に使われているのかを確認できることは、管理するうえで一つの利点になり得る。
メールを一つずつ確認していて、そこに気づきました。
「何があるか」を把握できることも、対策の土台になる
セキュリティというと、高性能な製品を導入したり、厳しい設定を入れたりすることを考えます。
もちろん、それらも必要です。
ただ、そもそも自社で何を使っているのかが分からなければ、どこに対策を入れるべきかも分かりません。
誰が使っているのか。
どんな端末やサービスがあるのか。
どこからメールが送られているのか。
業務上必要な例外は何か。
こうした全体像を把握できるかどうかは、予算や専門人材とは別の軸です。
小さい会社なら必ず把握できる、ということではありません。規模が小さくても、管理していなければ分からなくなります。
それでも、対象がまだ限られている段階なら、一つずつ確認して全体像を作れる可能性があります。
今回、自分たちの環境を実際に整理したことで、その「把握できる」という状態にも価値があることが分かりました。
小さいうちに、追加するときのルールを決めておく
全体を確認できたなら、元の状態へ戻らないためのルールも決められます。
例えば今後、新しいシステムからメールを送る必要が出てきたときに、その都度別の送信方法を増やすのではなく、
「メールを送るなら、正規の経路へ組み込む」
という原則を持っておく。
そうすれば、新しい送信元が増えても、「これは何だろう」と後から一つずつ調べ直すものを増やさずに済みます。
ここは、小さいうちに整理する意味があるところだと思います。
「小さい会社だから、高度なセキュリティ対策は必要ない」のではありません。
むしろ、まだ全体を見渡せるのであれば、その時点で一度きちんと整理しておく。
そして、これから何かを追加するときの基準を残す。
今回メール環境を見直して、小規模であることを弱点だけとして見る必要はないのだと気づきました。
小さいからできないことはある。
一方で、小さいうちだからできることもあります。
少なくとも、今あるものを一つずつ確認し、これから増やすものをどこへ組み込むか決めることは、その一つだと思います。
本シリーズのブログ記事です。こちらもよろしければご参照ください。
・メールセキュリティを強くするだけなら、難しくない――本当に難しかったこと
