大量退職時代によって、多くの企業がかつてない高い離職率に見舞われ、苦境に立たされています。これは人事部門に大きな問題をもたらしているだけでなく、潜在的なセキュリティ問題につながる可能性もあります。
従業員は会社のシステムへのアクセス方法に関する多くの知識を持っており、退職したからといってその知識が消えるわけではありません。約IT・セキュリティ専門家の58%は、元従業員が会社のインフラにアクセスする方法を知っていることを懸念しています。では、企業はどのように自社を守ればよいのでしょうか。
退職時のチェックリストを作成する
入社時のオンボーディングとは異なり、退職時のオフボーディングは通常、計画されたものではありません。退職する人の後任探しと同時に必要な手順をすべて思い出すのは難しいものです。残念ながら、これはセキュリティの対応が抜け落ちる原因になります。従業員が退職した際に必要な作業をすべて、オフボーディングのチェックリストにまとめましょう。取り消す必要があるアクセス権、回収して消去する必要があるデバイス、通知が必要な関係者などです。
退職する従業員の役職(個人貢献者、マネージャー、経営幹部など)によって、従うべき手順は異なります。全員に対して行う手順、元従業員が管理職だった場合のみ必要な手順、経営幹部だった場合に行うことに分けて、リストを項目別に整理するとよいでしょう。また、どのカテゴリーにも完全には当てはまらない従業員もいるかもしれません。手順をすべて目の前に並べておけば、確認すべきことを思い出せます。
オフボーディングのチェックリストに含めるべき作業をいくつか紹介します。
会社資産へのアクセス権を取り消す
従業員が退職した際にまず行うべきことの1つは、たとえ円満退社であっても、従業員の社内システムへのアクセス権を取り消すことです。共有パスワードを変更し、従業員アカウントを閉鎖して、あらゆる連絡先リストからその従業員のメールアドレスを削除しましょう。
SaaSセキュリティ管理ベンダーAppOmniのCEO兼共同創業者であるBrendan O’Connor氏は、「当たり前のことに聞こえるかもしれませんが、退職した従業員が会社を離れた後も長期間にわたってシステムやデータへのアクセス権を保持しているケースが非常に多いことには驚かされます。Microsoft 365やGSuiteのようなSaaSアプリケーションが、デバイスにダウンロードして使うソフトウェアより一般的になったことで、この問題はさらに増えています」と話します。
以前は、従業員が会社のデータにアクセスできるのは会社支給のデバイスを通じてのみでしたが、私物端末の利用(BYOD)ポリシーとリモートワークによって、もはやそうとは限りません。現在では、従業員は個人所有のデバイスからデータやアプリケーションにアクセスできます。雇用主が退職後にアクセス権を取り消さなければ、従業員は情報を次の職場に持ち込む可能性があり、特に競合他社に転職した場合には、深刻な影響が生じかねません。
関連記事:IoTデバイスは企業にとって大きなリスク
サードパーティーアカウントを削除する
社内アカウントは分かりやすい例ですが、従業員は企業データを含む大量のサードパーティ製アプリケーションにもアクセスしています。Salesforce、Hubspot、monday.comなどがその一例です。「AppOmniのデータによると、企業は平均して42種類を超える個別のサードパーティ製アプリケーションを、業務上重要なSaaS環境に接続しています」とO’Connor氏は述べ、こうしたアプリケーションが「SaaSシステム内の機密情報への裏口として機能する可能性もある」と指摘しています。
サードパーティ製アプリケーションには、企業が忘れがちな貴重な会社情報が大量に保管されています。O’Connor氏は、「こうしたアプリはあらゆるエンタープライズクラウドエコシステムの重要な一部であり、オンライン文書署名、メール管理、マーケティングオートメーション、競合情報など、さまざまな用途のソフトウェアが含まれる可能性があります」と説明します。解決策となるのは、こうしたサードパーティ製アプリケーションの利用状況と権限を監視し、元従業員によるアクセスを防ぐ自動化されたセキュリティツールです。
関連記事:Zoomのセキュリティ問題は企業への警鐘
デバイスを工場出荷時の設定に戻す
会社が携帯電話やノートパソコンを支給している場合は、デバイスを回収したら必要なファイルをクラウドにアップロードし、その後、工場出荷時の設定に戻しましょう。マルウェアは攻撃を実行するまで数カ月、場合によっては数年にわたってデバイス内に潜伏することがあります。また、元従業員がデバイスに何をダウンロードしたかを知る方法はありません。通常、工場出荷時の設定に戻せばウイルスやマルウェアを除去できますが、デバイスではなくデータに感染している場合は例外です。
こうしたデバイスから取り出したファイルを隔離するのもよいでしょう。他の会社文書と混在させる前に隔離しておけば、セキュリティチームが脅威の有無を分析する時間を確保できます。
組織内に蓄積された知識を継承する
大量退職時代は、サイバーセキュリティチームにも大きな影響を及ぼしています。チームはすでに、SaaSとリモートワークへの移行によって負担が増しているうえ、さらに人員を失っております。O’Connor氏は、「セキュリティ担当者が退職すると、組織内に蓄積された知識も持ち去ることが多く、チームは重要なプロセスを学び直したり、再構築したりしなければなりません。さらに悪いことに、チームが、実行しているレガシーなセキュリティプロセスの『方法』や『理由』を知らないまま作業を続けることにもなりかねません」と述べています。
リーダーは、詳細なプロセス文書の作成、クロストレーニング、人員評価を通じて、こうした組織内の知識を保持するよう努める必要があります。各従業員の担当業務と、突然退職した場合に誰が引き継げるかを把握しておかなければなりません。そうしなければ、いずれ事態が起きたときに慌てることになり、会社がセキュリティ脅威にさらされます。よりよいトレーニングと文書化に加えて、データ損失防止(DLP)ソフトウェアも企業が組織内の知識を保持するのに役立ちます。
関連記事:サイバーセキュリティ人材を見つける新たなアプローチ:Alan Paller氏に聞く
元従業員にとって、あなたのセキュリティは最優先事項ではない
従業員が円満に退職した場合でも、まして円満でなかった場合はなおさら、会社のセキュリティが元従業員にとって最優先事項になることはありません。意図的に危害を加えることはなくても、情報漏えいは常に起こり得ます。企業が積極的に防ごうとしている場合でさえ、情報漏えいは発生します。社内システムへのアクセス権をすべて取り消し、会社所有のデバイスを回収するまで、元従業員は会社にとってリスク要因であり続けます。
サイバー脅威から会社を守る方法について詳しくは、主要なサイバーセキュリティ企業の記事をご覧ください。





