サービス比較の記事一覧

法人保険でリスクに備えたい

サービス比較の記事一覧

法人保険でリスクに備えたい

資産・データを安全に管理したい

社内セキュリティソリューション
の関連情報


関連サービス資料を
無料で一括ダウンロード

内部不正はなぜ起こる?原因を人的・組織的の両面で解説|不正アクセスとの関係も

内部不正はなぜ起こる?原因を人的・組織的の両面で解説のサムネイル画像

情報漏えいのニュースというと外部からのサイバー攻撃を思い浮かべがちですが、従業員や退職者、委託先といった「社内の人間」による不正も見過ごせません。件数でこそ外部からの攻撃より少ないものの、正規の権限や放置されたIDを使ったアクセスは外部からの侵入より見つけにくく、1件あたりの被害が大きく、発覚が遅れて長期化しやすいのが特徴です。

こうした内部不正はなぜ起こるのでしょうか。原因は「その人が不正に走ってしまう理由」という人的な側面と、「不正をしやすい状態を放置している組織の穴」という組織的な側面の両方から見ると整理しやすくなります。片方だけを見ても、自社のどこに対策すべきかは見えてきません。

本記事では、「内部不正」と「不正アクセス」の関係を最初に整理したうえで、内部不正が起こる原因を人的・組織的の両面から解説します。実際の手口や事例、公的な統計をふまえ、原因のどの穴をどのソリューションで塞げばよいのかまで、自社の対策を検討する判断材料になる具体性で示します。

社内セキュリティソリューションの関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

内部不正と不正アクセスの関係

結論から言うと、内部不正は「社内の人間による不正行為」の総称で、そのなかには正規の権限や放置されたIDを悪用した社内システムへの不正アクセスも含まれます。外部の攻撃者がIDやパスワードを盗んで侵入する不正アクセスとは、行為者が社内にいるか社外にいるかで区別されます。

両者は対策の入り口が異なります。外部からの不正アクセスは主に「侵入させない」入口対策が中心になりますが、内部不正は正規のアクセス権を持つ人が起点になるため、権限を絞る・操作を記録して見張る・持ち出しをさせないといった、社内に向けた対策が軸になります。この記事は後者、社内の人間が起点になる内部不正の原因を扱います。

外部の攻撃者による不正アクセスそのものの手口や原因、被害に遭ったときの届出先・対応まで詳しく知りたい場合は、以下の記事で整理しています。

内部不正の定義は、独立行政法人情報処理推進機構(IPA)の「組織における内部不正防止ガイドライン」が参考になります。同ガイドラインは「内部者」と「内部不正」を次のように定めています。

(2) 内部者 経営者・役員、従業員(契約社員を含む)及び派遣社員等の従業員に準ずる者(以下、総称して「役職員」という。)又は、役職員であった者のうち、以下の2つのどちらかでも満たした者とします。・組織の情報システムや情報(ネットワーク、システム、データ)に対して直接又はネットワークを介したアクセス権限を有する者・物理的にアクセスしうる職務についている者(清掃員や警備員等を除く)

(3) 内部不正 本ガイドラインでは、違法行為だけでなく、情報セキュリティに関する内部規程違反等の違法とまではいえない不正行為も内部不正に含めます。内部不正の行為としては、重要情報や情報システム等の情報資産の窃取、持ち出し、漏えい、消去・破壊等を対象とします。また、内部者が退職後に在職中に得ていた情報を漏えいする行為等についても、内部不正として取り扱います。

出典:IPA「組織における内部不正防止ガイドライン 第5版」3-1(PDF)

ここで押さえておきたいのは、内部者には現職の役職員だけでなく、派遣社員などの従業員に準ずる者や、すでに退職した元役職員も含まれるという点です。退職者による在職中の情報の持ち出しや、委託先・派遣スタッフによる漏えいも内部不正に当たります。「社内の正社員だけを見ていればよい」という前提が、対策の抜け穴になりやすいことがわかります。

内部不正はなぜ起こるのか(原因を人的・組織的の両面から)

内部不正の原因は、「人が不正に走ってしまう理由(人的な原因)」と「不正をしやすい状態を放置している組織の穴(組織的な原因)」の2軸で見ると整理できます。人の心理だけを問題にしても、逆に仕組みだけを固めても、片方だけでは不正は防ぎきれません。まず人が不正に至る心理のメカニズムを押さえ、次に組織側のどこに穴が空きやすいかを見ていきます。

人が不正に走る理由(不正のトライアングル)=人的な原因

人が不正に至る心理を説明するときによく用いられるのが「不正のトライアングル」です。米国の犯罪学者・社会学者ドナルド・R・クレッシーが、横領で服役した受刑者への面接調査(著書『Other People’s Money』1953年)から見出した考え方です。信頼された人が不正に走るときは、次の3つの要素がそろうとされています。

  • 動機(プレッシャー):借金や生活苦、待遇や評価への不満、過大なノルマなど、「やらざるを得ない」「やっても仕方ない」と本人に思わせる事情
  • 機会:アクセス権が過剰、監視の目がない、持ち出しが容易など、「やろうと思えばできてしまう」状態
  • 正当化:「これは自分の成果だ」「借りているだけ」「会社が悪い」など、自らの行為を都合よく納得させる理屈

「不正のトライアングル」という名称自体はクレッシー本人の用語ではなく、後に公認不正検査士協会(ACFE)などが3要素を三角形として定式化したものです。ここで重要なのは、3つのうち企業が対策で最も動かしやすいのが「機会」だという点です。

動機や正当化は個人の内面に関わり、コントロールが難しい一方、機会は権限管理や監視といった仕組みで小さくできます。原因を対策につなげる出発点は、この「機会をどう塞ぐか」にあります。

不正のトライアングルの図解。動機(プレッシャー)、機会、正当化の3つの要素がそろうと信頼された人でも不正に走ることを示す。3要素のうち機会は、アクセス権の過剰や監視の目がない状態などで、企業が権限管理や監視の仕組みで最も塞ぎやすいと説明している。
出典・参考資料(1件)
  • 参考資料:ドナルド・R・クレッシー『Other People’s Money』(1953年)/ACFE「The Iconic Fraud Triangle endures」(Fraud Magazine)

組織のどこに穴があるのか=組織的な原因

不正のトライアングルの「機会」を生んでしまうのが、組織側の管理の穴です。自社に当てはまるものがないか、走り読みで点検できるよう、代表的な穴と「なぜ不正につながるか」「塞ぐ対策の方向」を一覧にまとめました。

組織に潜む穴なぜ内部不正につながるか塞ぐ対策の方向
アクセス権の過剰付与・棚卸し不足業務に不要な情報まで触れられ、「機会」が広がる最小権限の原則、権限の定期的な棚卸し
退職者・異動者アカウントの放置退職後も正規IDでアクセスでき、在職中に得た情報の持ち出しにつながるID・アクセス権のライフサイクル管理、退職・異動時の即時失効
ログの未取得・未監視「見つからない」という意識が発覚リスクを下げ、抑止が効かない操作・通信ログの取得と監視、異常な挙動の検知
持ち出し手段(USB・クラウド・メール)の野放しデータを容易に外部へ移せてしまう外部デバイス制御、持ち出し制御、端末にデータを残さないデータレス化
特権ID・共有アカウントの管理不備誰の操作か特定できず、「ばれない」という正当化を許す特権IDの管理、操作の記録と本人の特定

これらの穴が実際に不正の温床になっていることは、公的な調査からもうかがえます。IPAの「内部不正による情報セキュリティインシデント実態調査」では、内部不正の経験者(回答200件)の職務を尋ねたところ、システム管理者(兼務を含む)が合わせて51.0%を占めていました。強い権限を持つ立場の管理が甘いと、それだけ不正の機会が大きくなることを示しています。

ただし、この調査は2014〜2015年ごろの事案を扱ったやや古いもので、IPAでも現在はアーカイブとして公開されています。同種の新しい職務内訳の統計は見当たらないため、「特権的な立場ほど機会が大きい」という傾向を示す目安として捉えるのが適切です。

出典・参考資料(1件)
  • 出典:IPA「内部不正による情報セキュリティインシデント実態調査」報告書 図6「内部不正経験者の職務」(PDF)

内部不正の主な手口・発生パターン

内部不正は、行為者に悪意があるかどうかで大きく2つに分けると理解しやすくなります。両者は原因も対策の重点も異なるため、分けて押さえておきます。

悪意のある持ち出し・不正利用は、明確な動機を持って情報を外部へ持ち出すパターンです。転職や独立を控えた在職者が営業秘密や顧客リストを持ち出す、退職予定者が在職中にデータをコピーしておく、金銭目的で名簿業者に情報を売却する、といった行為が代表例です。特権IDや共有アカウントを使い、誰の操作か特定されにくい状態で行われると、発覚が遅れて被害が拡大します。

悪意のない漏えいは、ルールを知らなかった・うっかり操作を誤ったといった過失によるものです。私用のクラウドストレージへ業務データを保存する、宛先を間違えてメールを送る、持ち出し制限を知らずにUSBメモリへコピーする、といったケースが当たります。悪意がないぶん本人の抑止に頼れず、仕組みで防ぐ必要があります。

実際、IPAの営業秘密に関する実態調査(2024年度)が挙げる漏えいルートのうち、社内の人間に起因するものを見ると、悪意のあるものとないものが混在しています。

「現職従業員等のルール不徹底による漏えい」が32.6%、「金銭目的等の具体的な動機を持った漏えい」が31.5%、「誤操作・誤認等による漏えい」が25.4%と、いずれも無視できない割合です(複数回答。同じ調査の経年での変化は後述します)。自社の対策は、悪意のあるものとないもののどちらか一方だけを想定していると穴が残ります。

出典・参考資料(1件)
  • 出典:IPA「企業における営業秘密管理に関する実態調査2024」調査実施報告書 図20「漏えいルート」(PDF)

実際に起きた内部不正の事例

原因が現実にどう表面化するのかを、直近の大規模な事例で確認します。2023年に公表された、NTT西日本の子会社をめぐる顧客情報の不正流出です。

この事案では、システムの運用保守業務に従事していた元派遣社員が、顧客情報を不正に持ち出していました。公式リリースによると、流出は最終的に928万件、影響は69のクライアントに及びました。加害者は正社員ではなく派遣スタッフでしたが、前述のIPAの定義どおり、システムへのアクセス権を持つ「内部者」に当たります。

この事例は、これまで見てきた「組織の穴」がそろって表面化したものと読めます。報道によれば、サーバーからの大量のデータのダウンロードと私物USBメモリへの持ち出しが長期間にわたって続いていたとされています。運用保守という特権的なアクセス権、持ち出し手段の存在、そして長く気づかれなかったログ監視・持ち出し検知の不在が重なっていました。

特定の誰かの悪意だけでなく、機会を与えてしまう組織側の管理の甘さが被害を大きくしたことがわかります。

持ち出す人の立場や動機が違えば、穴の開き方も変わります。2014年に発覚したベネッセコーポレーションの顧客情報流出では、グループ会社(システム開発・運用を担うシンフォーム)の業務委託先の外部技術者が関与していました。この技術者は、顧客情報を私物のスマートフォン経由で持ち出し、名簿業者に売却していました。

貸与されたPCはUSBメモリーへの書き出しを制限していましたが、スマートフォンをメディア転送(MTP)で接続する経路までは制御できていませんでした。名簿業者3社へ売却された情報は延べ約3,504万件(重複を除いた実データは約2,895万件と推計)にのぼり、動機は金銭だったとされています。

NTT西日本子会社の事案が「特権的なアクセス権を持つ運用保守担当」の穴を示すのに対し、ベネッセの事案は「委託先の管理の甘さ・持ち出し経路の見落とし・換金できるという機会」という別の穴を示します。原因の組み合わせは事案ごとに違うため、自社ではどの穴が開いているかを点検することが対策の起点になります。

出典・参考資料(4件)
  • 出典:NTTマーケティングアクトProCX/NTTビジネスソリューションズ「NTTビジネスソリューションズに派遣された元派遣社員によるお客さま情報の不正流出について(続報)」(2023年12月19日)(公式リリース)
  • 参考資料:日経クロステック「NTT西子会社の情報漏洩」関連報道(持ち出しの手口・期間)(日経クロステック)
  • 出典:ベネッセお客様本部「事故の概要」(公式)
  • 参考資料:日経クロステック「ベネッセ事件容疑者はなぜスマホでデータを持ち出せたか」(持ち出しの手口)(日経クロステック)

内部不正はどのくらい起きているのか

内部不正が自社にとってどれくらい気にすべき脅威なのか、公的な統計で目安を確認します。まず、内部不正はありふれた脅威として認識され続けています。IPAの「情報セキュリティ10大脅威 2026[組織]」では、「内部不正による情報漏えい等」が7位に選ばれています。

2016年に初めて選出されて以来、11年連続での選出です。年によって順位は変動しますが(2025年版では4位)、順位の上下より、毎年欠かさず選ばれ続けている点に注目すべきです。

内部不正の内訳も年々変わっています。先ほど手口の割合を引いたIPAの営業秘密管理実態調査(2024年度)は、同じ調査の2020年度との経年比較も示しています。それによると、「中途退職者による漏えい」は36.3%から17.8%へ減少した一方、現職従業員による各ルート(ルール不徹底・金銭目的・誤操作)はいずれも増加しました。

かつて内部不正の代表例とされた退職者の持ち出しだけを警戒していると、いま増えている現職従業員の過失や動機による漏えいを取りこぼす、という構図です。あわせて「外部からのサイバー攻撃に起因する漏えい」も8.0%から36.6%へ増えており、内部・外部の両面で対策の見直しが求められる局面といえます(複数回答のため合計は100%を超えます)。

被害の規模感も押さえておきます。東京商工リサーチの調査によると、2024年に上場企業とその子会社が公表した個人情報の漏えい・紛失事故は189件でした。このうち内部不正に当たる「不正持ち出し・盗難」は14件(構成比7.4%)で、件数としては多くありません。

ただし同調査は、不正持ち出し・盗難は1件あたりの漏えい人数が平均22万4,782人分と最も大きいとしており、「件数は少ないが、起きたときの被害は大きい」タイプのリスクだといえます。

出典・参考資料(3件)
  • 出典:IPA「情報セキュリティ10大脅威 2026[組織]」(IPA)
  • 出典:IPA「企業における営業秘密管理に関する実態調査2024」調査実施報告書 図21(PDF)
  • 出典:東京商工リサーチ「2024年 上場企業の『個人情報漏えい・紛失』事故」調査(TSR)

原因を踏まえた内部不正対策とソリューションの選び方

ここからは、これまで見てきた原因を踏まえ、内部不正をどう防ぐかを整理します。対策の土台になるのが、IPAが示す内部不正防止の基本原則です。

本ガイドラインは、状況的犯罪予防の考え方を内部不正防止に応用し、以下の5つを基本原則としています。

  • 犯行を難しくする(やりにくくする):対策を強化することで犯罪行為を難しくする
  • 捕まるリスクを高める(やると見つかる):管理や監視を強化することで捕まるリスクを高める
  • 犯行の見返りを減らす(割に合わない):標的を隠したり、排除したり、利益を得にくくすることで犯行を防ぐ
  • 犯行の誘因を減らす(その気にさせない):犯罪を行う気持ちにさせないことで犯行を抑止する
  • 犯罪の弁明をさせない(言い訳させない):犯行者による自らの行為の正当化理由を排除する
出典:IPA「組織における内部不正防止ガイドライン 第5版」2-1(PDF)

この5原則は、犯罪の起きやすい状況そのものを変える「状況的犯罪予防」の考え方を応用したもので、先に挙げた不正のトライアングルとは別の理論です。ただし両者は「機会を減らす(犯行を難しくする)」という点で接点があります。つまり、組織の穴を塞いで機会を小さくすることが、原因と対策をつなぐ共通の軸になります。

原因の穴を、どのソリューションで塞ぐか

組織の穴は、社内セキュリティソリューションのタイプと対応させると、どこから手をつけるかが見えてきます。代表的な組み合わせは次のとおりです。

  • ログ監視・NDR(Network Detection and Response):「ログの未取得・未監視」と「特権ID・共有アカウントの管理不備」の穴に対応。通信や操作を記録・監視して不審な持ち出しや異常な挙動を検知し、誰の操作かを後から特定できるようにする(「捕まるリスクを高める」)
  • ID・アクセス管理/多要素認証(MFA):「アクセス権の過剰付与」「退職者アカウントの放置」、および「特権ID・共有アカウントの管理不備」の穴に対応。権限を業務に必要な範囲へ絞り、退職・異動時に確実に失効させ、強い権限のIDを個人単位で管理する(「犯行を難しくする」)
  • データレス化・持ち出し制御:「持ち出し手段(USB・クラウド・メール)の野放し」の穴に対応。端末にデータを残さない、外部デバイスへの書き出しを制限する(「犯行の見返りを減らす」)
  • 継続認証・持ち出し検知:同じ「持ち出し手段の野放し」の穴のうち、在宅・離席時に起こりやすい持ち出し(ログイン中のPCのなりすまし操作や画面の撮影)に対応。本人性を継続的に確認し、不審な操作を水際で止める

以下では、これらのタイプを代表するサービスを紹介します。自社のどの穴が大きいかを起点に、対応するタイプから比較検討するとよいでしょう。まずは主要なサービスの守る対象と特徴を一覧で確認します。

← 横にスクロールできます →
サービス名Network BlackboxCloudGate UNODZ PassShadow Desktop
タイプログ監視・NDRID・アクセス管理/MFA継続認証・持ち出し検知データレス化・持ち出し制御
対応する組織の穴ログの未取得・未監視
特権ID・共有アカウントの操作記録
アクセス権の過剰付与
退職者アカウントの放置
特権IDの管理
持ち出し手段の野放し
(在宅・離席時の撮影・なりすまし)
持ち出し手段の野放し
主な機能全パケットの記録・監視
不審通信の検知・フォレンジック
SSO・多要素認証(パスキー)
アクセス制限・ID管理
継続認証(顔+スマホ)
離席・なりすまし・覗き見検知
PCのデータレス化
書き込み制御・リモートワイプ
提供形態アプライアンス(ミラーリング導入)クラウド(IDaaS)Windows PCインストール型(スマホ併用)Windows PCインストール型(データレスクライアント)
料金要お問い合わせ月額400円〜/ユーザー(税抜)月額500円/ライセンス(目安)要お問い合わせ
詳細情報公式資料を見る公式資料を見るオンライン相談を予約オンライン相談を予約

1. Network Blackbox(株式会社クワッドマイナージャパン)

Network Blackboxの公式サイト

Network Blackbox は、ネットワークを流れる全パケットを収集して脅威を可視化・分析する NDR 製品です。株式会社クワッドマイナージャパンが提供し、「100%フルパケットキャプチャ」を基盤に、収集・検知・ハンティング・フォレンジック・対応の機能を備えます。

内部不正対策の観点では、「ログの未取得・未監視」という穴を埋める役割を担います。ネットワーク上の通信を記録するため、内部からの不審な通信やデータの持ち出し、ラテラルムーブメント(社内での横方向の移動)といった、ネットワークに痕跡が残る不正の検知と事後調査(フォレンジック)に対応します。

ミラーリング方式で導入するため、既存ネットワークへの影響を抑えられる点も特徴です。導入はネットワーク層が対象のため、端末単体の操作やクラウドサービスへの不正ログインは、EDRやID管理製品との組み合わせが前提になります。

2. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNOの公式サイト

株式会社インターナショナルシステムリサーチが自社開発する CloudGate UNO は、シングルサインオン(SSO)・多要素認証(MFA)・アクセス制限・ID管理を統合したクラウド型のID管理プラットフォームです。ゼロトラストの考え方に基づき、必要最小限の権限でアクセスを制御します。

「アクセス権の過剰付与」や「退職者アカウントの放置」という穴に直接効くのがこのタイプです。アカウントの作成・更新・削除を一元管理でき、退職・異動時の権限失効を確実にします。

加えて、端末・場所・時間帯によるアクセス制限や、フィッシングに強いパスキー(FIDO2)によるパスワードレス認証にも対応し、正規のIDが悪用されるリスクを下げます。強い権限を持つIDを個人単位で管理できるため、特権ID・共有アカウントの管理不備という穴にも効きます。契約数は1,400社以上(公式サイト、2026年8月時点)です。

3. DZ Pass(株式会社AnchorZ)

DZ Passの公式サイト

DZ Pass は、株式会社AnchorZ が提供する継続認証ベースのPCアクセス制御サービスです。スマートフォンのセンサーで持ち主の「その人らしさ」を学習し、利用中ずっと本人性を確認し続ける「バックグラウンド認証」を基盤にしています。本人確認ができている間だけ、スマートフォンとペアリングしたPCへ自動でログインできる仕組みです。

特徴的なのが、在宅勤務のように周囲に人の目がない環境での持ち出しを水際で止める使い方です。ログイン中のPCを本人以外が操作したり、画面を私物スマートフォンで撮影したりといった動きを検知し、その場で画面をロックして管理者へ通知できます。

料金は1ライセンスあたり月額500円(年間6,000円)が目安で、導入はオンラインでの相談・見積もりから始める形です。こうした現場の実態について、提供元は具体的な状況を次のように説明しています。

徳山氏
株式会社AnchorZ 代表取締役CEO
徳山氏
独自インタビューより

たとえば、ある銀行様で、パソコンの画面に「お客様の口座番号」「預金額」といった個人情報が表示される立場の方が、在宅勤務をしているとします。(中略)当社の常時認証では、ご本人がパソコンに向かってスマートフォンのカメラを構えた瞬間にロックすることができます。すぐに画面ロックがかかるので画面を撮影されることはありませんし、同時に「在宅勤務中のAさんがスマートフォンでパソコンの画面を撮ろうとしたので、画面をロックしました」という通知が、システム管理者へ即座に届くようにすることができます。こうして、在宅勤務時の不正行為を水際で未然に防ぐことができます。

4. Shadow Desktop(アップデータ株式会社)

Shadow Desktopの公式サイト

アップデータ株式会社の Shadow Desktop は、PC内のデータを外部ストレージへ自動で退避し、端末本体にデータを物理的に残さない「データレスクライアント」製品です。デスクトップやドキュメントなどのユーザーデータをクラウド等へアップロードし、開いたファイルは暗号化された一時領域にのみ置かれます。

「持ち出し手段の野放し」という穴に対して、そもそも端末にデータを残さないという発想で対応します。仮想デスクトップ(VDI)と違って通常のPCと同じ操作感で使え、紛失・盗難時にストレージを取り出されても内容を読み取れない設計です。端末単位での情報漏えい対策を、利便性を保ったまま実現したい場合の選択肢になります。最小5ライセンスから導入でき、まずは相談・見積もりから検討できます。

ここで挙げたのは各タイプの代表的なサービスです。社内セキュリティソリューションを守る対象別に整理し、そのほかの製品も含めて機能・料金・選び方を横断的に比較したい場合は、以下の記事が全体像の把握に役立ちます。原因に対応する打ち手を具体的に検討したい方は、あわせてご覧ください。

まとめ

内部不正は、従業員・退職者・委託先といった社内の人間による不正の総称で、正規の権限や放置されたIDを悪用した不正アクセスも含みます。その原因は、「動機・機会・正当化」がそろって人が不正に走る人的な側面と、アクセス権の過剰付与・退職者アカウントの放置・ログ未監視・持ち出しの野放しといった組織の穴という組織的な側面の両面から捉えると整理できます。

対策で最も動かしやすいのは「機会」です。自社のどの穴が大きいかを見極め、ログ監視・NDR、ID・アクセス管理、継続認証・持ち出し検知、データレス化といった対応するソリューションから優先順位をつけていくのが現実的といえます。まずは組織の穴の点検から始め、自社に合うソリューションの資料を取り寄せて比較検討してみてください。

よくある質問(FAQ)

Q. 内部不正とは何ですか?

A. 内部不正とは、従業員・退職者・派遣社員・委託先といった「社内の人間(内部者)」が、情報を持ち出したり漏らしたり、権限を悪用して不正にアクセスしたりする行為の総称です。

IPA(情報処理推進機構)のガイドラインでは、明確な違法行為だけでなく、社内規程に違反する行為や、退職した元役職員が在職中に得た情報を漏らす行為までを内部不正に含めています。正社員だけでなく、辞めた人や外部から来ている人も対象になる点が特徴です。

Q. 内部不正と不正アクセスは何が違うのですか?

A. 内部不正と不正アクセスの違いは、行為者が社内にいるか社外にいるかにあります。不正アクセスは外部の攻撃者がIDやパスワードを盗んで侵入するイメージが強いですが、社内の人間が正規の権限や放置されたIDを悪用して社内システムに不正アクセスする類型は、内部不正の一部に当たります。

外部からの侵入は「侵入させない」入口対策が中心になるのに対し、内部不正は正規の権限を持つ人が起点になるため、権限を絞る・操作を記録する・持ち出しをさせないといった社内に向けた対策が軸になります。

Q. 自社の内部不正の原因(穴)はどうやって見つければよいですか?

A. 内部不正の原因は、アクセス権の棚卸し・退職者アカウントの残存・ログの取得状況・持ち出し手段の管理・特権IDの管理という5つの観点で自社の運用を点検すると当たりがつきます。

本記事の「組織に潜む穴」の一覧表に沿って、業務に不要な権限が残っていないか、退職・異動時にIDが確実に失効しているか、操作や通信のログを取得・監視できているか、USBやクラウドへの持ち出しが野放しになっていないか、といった観点で見ていくと穴が浮かび上がります。不正のトライアングルのうち企業が最も動かしやすいのは「機会」であり、この機会を生む穴を探すことが原因特定の近道になります。

Q. 中小企業が内部不正対策として最初にやるべきことは何ですか?

A. 中小企業の内部不正対策は、専任担当や大きな予算がなくても着手できる「機会を減らす」運用の見直しから始めるのが現実的です。具体的には、アクセス権を業務に必要な範囲へ絞る、退職・異動時にアカウントを確実に失効させる、重要な操作のログを残す、といった運用面の整備が優先されます。

これらは高価なツールを導入する前に着手でき、不正のトライアングルの「機会」を直接小さくできます。そのうえで、自社で最も大きい穴(ログ監視・ID管理・持ち出し制御など)に対応するソリューションから段階的に検討していくとよいでしょう。

Q. 生成AI(ChatGPT)に社内の情報を入力してもよいですか?

A. 生成AIには、顧客の個人情報・営業秘密・未公開の経営情報など、外部に漏れて困る情報は入力しないのが原則です。サービスによっては入力した内容が学習や外部での処理に使われる場合があり、悪意がなくても「うっかりの漏えい」につながります。

まずは自社で「入力してよい情報・いけない情報」の基準と利用ルールを明文化し、従業員に周知することが重要です。ルールを知らなかったことによる漏えいは、内部不正の代表的なパターンの一つであり、仕組みと教育の両面で防ぐ必要があります。

Q. 退職者や委託先による情報の持ち出しはどう防げばよいですか?

A. 退職者や委託先による持ち出しは、退職・契約終了のタイミングでアカウントと権限を即座に失効させ、在職・契約期間中もアクセス範囲を必要最小限に絞ることが基本です。

IPAの定義では、退職した元役職員や派遣社員・委託先も「内部者」に含まれ、実際に大規模な情報流出でも運用保守を担っていた元派遣社員が起点になった事例があります。ID・アクセス権のライフサイクル管理で退職者アカウントの放置をなくし、操作ログの監視や持ち出し制御を組み合わせることで、正規の権限を悪用した持ち出しを検知・抑止しやすくなります。

社内セキュリティソリューションの料金・資料を一括チェック

MCB FinTechカタログでは、内部不正対策に使えるログ監視・ID/アクセス管理・データレス化などの社内セキュリティソリューションの最新資料を無料で一括請求できます。機能・料金・対応環境・サポート体制を、まとめて比較できます。

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

社内セキュリティソリューション
おすすめの診断サービス