10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Google Drive共有権限:セキュリティチェックリスト

The 8200.dev Team読了 6 分

Google Driveの共有は、コラボレーションには優れている一方でセキュリティにとっては危険です。理由は同じで、手軽すぎるからです。数回のクリックで、非公開の文書が公開リンクや外部への付与、ドメイン全体への共有に変わってしまいます。そしてその数回のクリックは、組織内で年間何千回も行われており、実行しているのはデータリスクを考慮している人ではなく、単に仕事を進めようとしている人たちです。

本記事は、蓄積する露出を発見し修正するために定期的に実行できるチェックリストです。リスクが最も高いパターンから、より見つけにくいものへと順に取り上げます。

まず共有レベルを理解する

Driveにはごく少数の共有モードが用意されており、これらを正確に把握しておくことでレビューが速くなります。

  • 限定公開(Restricted) — 明示的に指定されたユーザーのみがファイルを開けます。これが安全なデフォルトです。
  • 特定のユーザー(Specific people) — 社内外を問わず、指定された個人またはグループです。
  • リンクを知っている組織内の全員(Anyone in your organization with the link) — ドメイン全体への共有です。URLを持っていれば、Workspace内の誰もが開けます。
  • リンクを知っている全員(Anyone with the link) — 公開設定です。インターネット上の誰でも、リンクを入手すればサインインなしで開けます。
  • ウェブに公開(Published to the web) — 公開設定であり、検索エンジンによるインデックス化を意図したものです。

「誰が」に加えて「何ができるか」という要素もあります。閲覧者(Viewer)、コメント者(Commenter)、編集者(Editor)のいずれかです。機密フォルダに対する外部の編集者(Editor)は、単一文書に対する外部の閲覧者(Viewer)とはまったく異なるリスクです。

チェックリスト

1. 機密コンテンツへの公開リンク

「リンクを知っている全員」に設定されている、またはウェブに公開されているファイルをすべて洗い出してください。それぞれについて、そのコンテンツが本当に公開を意図したものかどうかを確認します。マーケティング資料や公開文書であれば問題ありませんが、顧客データ、財務情報、認証情報、社内戦略などが含まれる場合は問題です。公開リンクは、誰でも到達可能で転送も容易であり、しばしばその目的を何年も過ぎてなお存在し続けるため、Driveにおいて最も一般的かつ深刻な露出です。

2. 機密フォルダの外部共有

自社ドメイン外のアドレスと共有されているファイルおよびフォルダを特定してください。外部共有自体は正当なものです。パートナーや業務委託先にはアクセスが必要な場合があります。ただし、それは意図的かつ最新の状態であるべきです。特に次の点に注意してください。

  • 外部の編集者(Editors)および所有者(owners)(外部の所有者はファイルを制御できます)。
  • 本来は企業アドレスが使われるべき場面での個人用メールアドレス(gmail.com、outlook.comなど)。
  • 取り消されないまま残っている、旧パートナーや完了済みプロジェクトへの共有。

3. ドメイン全体(「組織内の全員」)への共有

「リンクを知っている組織内の全員」という設定は、ハンドブックのようなものには適していますが、人事、財務、法務、セキュリティ関連のフォルダには危険です。ドメイン全体への共有を見直し、機密性のあるものはすべて指定ユーザーへのアクセスに引き下げてください。

4. 過剰な共有権限と継承の崩壊

1つの過剰に共有された*親*フォルダは、その配下にあるすべてを露出させます。広範な共有設定になっている、機密性の高いサブフォルダを含むフォルダや、アクセスを広げる形で継承を断ち切るように共有設定が変更されたファイルを探してください。機密コンテンツを厳格に管理された親フォルダの下に集約しておくことが、ここで効果を発揮します。

5. 古くなったアクセス権

もはや存在しない理由で付与されたアクセス権は、純粋なリスクです。長期間残っている外部への付与、役割が変わった人が保持しているアクセス権、完了済みプロジェクトに紐づく共有を見直してください。誰も覚えていない2023年からの付与は、機能ではなく検出事項です。

6. 共有ドライブ(Team Drives)

共有ドライブには独自のメンバーシップと共有モデルがあります。共有ドライブのメンバーシップに外部メンバーが含まれていないかを確認し、ドライブレベルの共有制限をチェックし、ドライブが孤立しないようマネージャーが割り当てられていることを確認してください。設定を誤った共有ドライブは、コンテンツ全体を一度に露出させてしまいます。

7. サービスアカウントと非人間によるアクセス

サービスアカウントや自動化の仕組みは、人によるレビューでは決して確認されないDriveアクセス権を持っていることがよくあります。これらもレビュー対象に含めてください。過剰な権限を持つサービスアカウントは、過剰に共有されたフォルダと同じくらいの露出になります。

問題が再発しないようデフォルト設定を行う

レビューは過去の問題を修正するものですが、デフォルト設定は将来を形作るものです。管理コンソールでは次を行ってください。

  • ワークフロー上可能であれば、ドメイン外への共有を信頼できるドメインの許可リストに制限する。
  • リンク共有のデフォルトを、ユーザーが許容できる範囲で最も制限的なオプションに設定する。
  • 特定の必要がない限り、「ウェブに公開」を無効にする。
  • 外部に共有する際にユーザーに警告を表示し、その操作が意識的に行われるようにする。

デフォルト設定は新規の共有にのみ適用されます。だからこそ、レビューとデフォルト設定は個別にではなく、両方が連携して機能する必要があります。

手作業では難しい理由

チェックリスト自体はシンプルです。しかし、実際の組織全体でこれを実行するのは簡単ではありません。Driveには数百万件のファイルが存在し得て、共有設定は日々変化し、リスクのある共有は正当な共有の中にごくわずかな割合で紛れ込んでいます。手作業によるレビューは規模に対応できないため、実際には見落とされ、その隙間に露出が蓄積していきます。

ここで継続的なスキャンが、この状況の経済性を変えます。四半期ごとの英雄的な取り組みの代わりに、自動化されたポスチャー管理ツールがすべての共有を列挙し、このチェックリストを代わりに適用し、実際のリスクに基づいて検出事項を優先順位付けし、変更のたびに再チェックを行います。これにより、今朝作成された公開リンクは、来四半期ではなく今日の午後には検出されます。これは、より広範なGoogle Workspaceセキュリティの一部であり、外部共有リスクとも直接つながっています。

多くの問題が見つかった場合の簡易トリアージ

多くのチームが初めてこのレビューを実行すると、結果は圧倒的なものになります。何百、何千もの共有があり、その多くは問題なくても、一部には問題があります。すべてを一度に修正しようとする衝動は抑えてください。代わりにトリアージを行いましょう。

  1. 公開設定かつ機密性の高いものを最優先にする。 「リンクを知っている全員」に設定されており、顧客データ、財務情報、認証情報、社内戦略が含まれるファイルです。これらは真の緊急事態であり、今日中に修正してください。
  2. 次に、機密コンテンツに対する外部の編集者・所有者に対応する。 高い権限、外部関係者、機密データの組み合わせが次の階層です。
  3. 機密フォルダへのドメイン全体共有。 指定ユーザーへのアクセスに引き下げます。
  4. 古くなった外部への付与。 明らかに完了した、あるいは忘れられているものは取り消します。
  5. その他すべては、スケジュールに沿って対応する。 リスクの低い共有のロングテールは、緊急対応ではなく定期レビューで処理します。

この優先順位付けが重要なのは、注意力には限りがあるからです。真に公開状態になっている財務文書を1件修正する方が、無害な社内共有を100件整理するよりも価値があります。

一度きりのクリーンアップではなく、習慣を築く

レビューは過去の問題を修正しますが、将来をきれいに保つのは習慣です。

  • 非公開のものについては、デフォルトでリンクではなく指定ユーザーと共有する
  • 編集が本当に必要でない限り、編集者(Editor)より閲覧者(Viewer)を優先する
  • チームのコンテンツには、退職時に消えてしまう個人所有のフォルダではなく、制限を設けた共有ドライブを使用する
  • 入社・異動・退職のたびに見直す — 役割の変更や退職は、アクセス権が静かに古くなっていくタイミングです。

これらはどれも特別なことではなく、単に安全な選択肢をデフォルトの選択肢にするだけのことです。数か月経てば、こうしたデフォルト設定の有無が、状況を把握できるDriveと、誰も全容を理解できないDriveとの違いを生みます。

このチェックリストが全体像とどうつながるか

Driveの共有は孤立して存在するものではありません。同じ露出は隣接するレビューにも現れ、それぞれを個別に扱うよりも一体として扱うほうが効果的です。公開および外部へのDrive共有は、外部共有リスクの中核をなします。Driveへのアクセス権を持つサードパーティアプリはそれ自体が別の露出であり、OAuthアプリの監査で扱っています。そしてこれらすべては、より広範なGoogle Workspaceセキュリティの状況や、経営層に報告するリスクアセスメントに集約されます。このチェックリストを実行することは、その大きなプログラムの中でも特に効果の高い取り組みの一つです。なぜなら、Driveは組織の知識、ひいてはその露出が集中する場所だからです。

8200.devは、公開リンク、外部およびドメイン全体への共有、過剰な所有権限、古くなったアクセス権、共有ドライブの露出など、このチェックリストをお客様のDrive全体にわたって継続的に実行し、各検出事項を平易な言葉で説明します。チェック内容の詳細をご覧ください。

このチェックリストを自動的にお客様のDriveに適用してみませんか? 無料セキュリティ監査を開始することで、数分でリスクの高いGoogle Drive共有の優先順位付けされたリストを取得できます。

共有X / TwitterLinkedIn

関連記事