機密度に応じたファイル管理では、情報の重要度をもとに分類基準を定め、ラベルごとに閲覧・編集・ダウンロード・外部共有の可否を決めます。そのルールをアクセス権限に反映することで、重要度の異なるファイルを適切に管理できます。
本記事では、機密度ラベルの分類基準の決め方から、アクセス権限の設定、共有時の確認事項、定期的な見直し方法まで解説します。
Contents
重要度の異なるファイルに同じ権限が設定される理由
情シスや総務が機密度分類を検討する背景には、次のような課題があります。
- 契約書や人事情報のような重要文書と、社内周知レベルの資料が同じ共有フォルダで管理されている
- ラベル(機密・社外秘など)は存在するが、ラベルごとに何を許可・禁止するかが決まっていない
- 部署やプロジェクトが増えるたびに権限設定が個別対応になり、基準が形骸化する
この状態を解消するには、ラベルを「見た目の分類」で終わらせず、権限設定のルールとして機能させる必要があります。
機密度ラベルの分類基準をどう決めるか
分類レベルは、情報の種類や法令・契約上の取扱いを確認したうえで、漏えい・誤共有した場合の影響度を軸に決めます。以下の手順で検討します。
- 自社が扱う情報の種類を洗い出す(契約書、顧客情報、人事情報、社内会議資料、公開予定の広報資料など)
- 情報ごとに漏洩・誤共有した場合の影響を評価する(取引先との契約上の問題、社会的信用への影響、社内業務への支障など)
- 影響度に応じて段階(ラベル)を設定する(段階数は自社の業務範囲や部門数に合わせて決める)
- 各段階に許可する操作を定義する(閲覧のみ/編集可/ダウンロード可/外部共有可など)
- ラベルを付与する対象範囲を決める(フォルダ単位か、ファイル単位か)
段階数を何段階にすべきかという一律の正解はなく、扱う情報の幅や組織規模に応じて検討する必要があります。
機密度ラベルの例
分類基準を具体的な運用に落とし込む際の一例です。自社の情報の種類や組織体制に合わせて調整してください。
| ラベル | 想定される情報例 | 想定される操作範囲の考え方 |
| 極秘 | 未公開の契約書、人事情報など | 閲覧者を限定し、外部共有・ダウンロードは原則不可とする |
| 社外秘 | 内部検討資料、取引先向け見積もりなど | 業務上必要な社内メンバーに閲覧・編集を許可し、外部共有時は共有先と共有範囲を個別に確認する |
| 社内共有可 | 社内周知資料など | 指定した社内メンバーに閲覧・ダウンロードを許可し、外部共有の可否は別途判断する |
ラベルとアクセス権限を連動させる考え方
ラベルを決めたら、各段階で許可する操作をアクセス権限の設定に反映します。例えば、極秘のファイルは閲覧者を限定し、社外秘のファイルは業務上必要なメンバーに閲覧・編集を許可するなど、機密度と業務上の役割を組み合わせて権限を決めます。
権限を設定する際は、個人ごとに判断するのではなく、部署や役割に応じた共通ルールを設けると管理しやすくなります。また、ラベルを付けるだけでアクセス権限が自動的に変更されるわけではありません。フォルダやファイルごとに設定内容を確認し、分類基準と実際の権限を一致させる必要があります。
共有時に確認すべきポイント
機密度の高いファイルを共有する際は、まず共有相手と許可する操作を確認します。ラベルごとのルールに沿って、次の項目を確認しましょう。
- 共有相手と対象範囲:誰に、どのファイルを共有するか。業務上必要な人だけに限定されているか
- 操作権限と共有期限:閲覧・編集・ダウンロードのどこまで許可するか。共有を終了する時期は決まっているか
- アクセス元と認証方法:アクセス元の制限や追加認証が必要か。選択した共有方法で適用できる設定は何か
- ダウンロード後の取扱い:印刷・コピーの制限や、持ち出し経路を確認するための透かしが必要か
特に社外共有では、共有相手がアカウントを持っているかどうかによって、利用できる認証方法や共有設定が異なります。機密度だけでなく、共有方法も踏まえて必要な対策を選ぶことが重要です。
定期的な見直し手順
分類基準やラベルは一度決めて終わりではなく、定期的な棚卸しが必要です。次の手順で、分類基準と実際の運用にずれがないかを確認します。
- ラベルごとに定めた権限基準と、フォルダ・ファイルの実際の権限設定を照合する
- 操作履歴を確認し、想定外のアクセスや操作がなかったかを調べる
- 監視・通知機能を利用している場合は、検知された操作の内容と対応状況を確認する
- 異動・退職などに伴い、不要になった権限を削除・変更する
- 分類基準そのものが業務実態と合っているかを見直す
Fleekdriveで機密度に応じたファイル管理を行う方法
機密度ラベルに基づくファイル管理では、分類基準を決めるだけでなく、その基準に沿ったアクセス権限の設定や共有方法の選択、定期的な確認が必要です。Fleekdriveでは、これらの運用に必要な機能を組み合わせて利用できます。
アクセス権限の設定と確認
フォルダやファイルごとにアクセス権限を設定でき、ユーザ・フォルダごとの設定内容を権限一覧表で確認できます。部門やチームごとにグループを設定し、指定したグループ内のユーザ管理やグループ管理をグループ管理者に分担させることも可能です。
共有時のアクセス制限とPDFの保護
アクセス元を限定したい場合は、あらかじめ許可したIPアドレスからのみアクセスできるように設定できます。Businessプラン以上では、スペース(フォルダ)単位でのIPアドレス制限も可能です。
社外秘のPDFを共有する場合は、定められた取扱ルールに沿って、印刷・コピーの制限や透かしの要否を判断します。Fleekdriveでは、PDFセキュリティ機能による印刷・コピーの制限や、PDF透かし機能による日時・ユーザIDなどの挿入を、必要に応じて利用できます。
ログイン時の認証を強化したい場合は、ユーザID・パスワードに加えて認証コードによる2段階認証を設定できます。ただし、アカウントを持たない相手への共有では、選択した共有方法に応じたセキュリティ設定を確認する必要があります。
操作履歴の確認と監査
ラベルに応じた権限を設定した後は、想定外のアクセスや操作がないかを継続して確認します。Fleekdriveの証跡機能ではユーザや操作を指定して記録を抽出でき、監査オプションでは時間外アクセスや大量ダウンロードなど、設定した条件に該当する操作の通知を受けられます。ただし、操作履歴だけでは権限設定の適否は判断できないため、ラベルごとの基準と実際の権限設定も照合します。
FAQ
Q. 機密度ラベルは何段階に分けるべきですか。
明確な正解はなく、扱う情報の幅や組織規模に応じて検討する必要があります。まずは影響度の大きい情報とそうでない情報を大まかに分け、運用しながら段階数を調整する方法が現実的です。
Q. ラベルの設定は誰が行うべきですか。
分類基準は情シス・総務・情報を保有する事業部門などが協議して定め、ラベルを付与する担当者も社内で決めます。実際のアクセス権限は、社内で権限設定を担当する管理者や担当者が、分類基準に沿って設定します。
Q. 外部共有時に最低限確認すべきことは何ですか。
誰に何をいつまで共有し、閲覧・編集・ダウンロードのどこまで許可するかを確認します。アカウントを持たない相手に共有する場合は、選択した共有方法で設定できる認証や共有期限の制限も確認します。
Q. ラベルと権限のずれはどう発見すればよいですか。
ラベルごとに定めた権限基準と、実際のアクセス権限の設定内容を照合します。操作履歴も必要に応じて確認し、想定外のアクセスや操作がないかを調べます。
まとめ
機密度ラベルをファイル管理に反映するには、まず影響度をもとにした分類基準を定め、ラベルごとに許可する操作を明確にしたうえで、フォルダ・ファイル単位のアクセス権限に落とし込むことが重要です。
自社の分類基準に沿ったファイル管理をFleekdriveで行う場合は、権限設定の方法や必要な機能、利用プランについて導入相談で確認できます。30日間無料お試しも用意されています。
