リモートアクセスVPNのリプレ…
PPAP廃止が叫ばれている中、IIJ情シスの考える対応は?現在、パスワード付きZIPファイルの送受信はどうしている?今後の方針は?IIJ情シスに詳しく聞きました。
登場人物
IIJ 情シス
関 一夫
IIJグループの社内ITインフラを統括。
インフラからアプリケーションまで豊富な知識と経験を備える
IIJ 情シス
内田 貴
IIJ社内のメールセキュリティの企画運用を担当。
PPAP対策プロジェクトを推進
(聞き手) IIJマーケティング担当 向平
関
一連のPPAPに関する議論は2020年秋頃から始まりましたよね。IIJはメールセキュリティサービスを提供していますので、実はそれ以前にも、サービス提供者の立場としてPPAPのリスクについての議論は継続して行っていました。
情報システム部門だけではなく、リスク管理部門とともに方針を検討していましたが、2022年1月26日以降、PPAPを廃止することに決定しました。
内田
送信に関しては、添付ファイルが暗号化されているかどうかを、専用のツールでチェックしています。そのあとのアクションは部署によって異なるものの、基本的にはそのまま外部に送信されることがないようにポリシー設定しています。
関
受信側も同様の方針なんですが、外部から受信した添付ファイルが暗号化されていない場合、そのファイルは削除して、残りの本文のみを受信する流れになっています。
関
そうですね。やはりパスワード付きZIPファイルは、検疫ができないため、リスクが高いです。今後はパスワード付きZIPファイルが添付されたメールを受信した場合、添付ファイルを削除することになります。
この方針変更はお取引先様にも関連しますので、正式に外部にアナウンスしています。
内田
IIJから送信するメールについても同様の方針ですね。基本的には暗号化はしないで送付するポリシーに変更します。
関
確かに、PPAPを廃止すると、間違った宛先に送付してしまった場合、そのまま添付ファイルが届いてしまい、中身も見られてしまうリスクはありますね。
その点のリスクヘッジとしては、クラウドストレージを利用したファイル送付の方法を用意することで対応したいと考えています。
関
はい。Box上に、社外向けに限定したフォルダを作ります。そのフォルダのみ、外部共有用のリンクを発行できるようにしています。
利用者は、社外向けのフォルダにファイルを置き、共有リンクを発行し、メールに共有リンクを書くことで、ファイルを送ることができます。
関
そうですね。Boxの場合、送付先の相手がそのファイルを確認したかも分かるので、その点でも優れていると思います。
更に、Boxにアップロードしたファイルはウイルスの検疫もされていますので、安心して送付できると思います。