見える・止める・任せるで
オーバーシェアリングのリスクに立ち向かう

Dropbox Japanは9月2日、コンテンツガバナンスソリューション「Dropbox Protect」を発表した。本製品は、クラウド利用の拡大によって深刻化するオーバーシェアリングへの対策に加え、サプライチェーン強化に向けたセキュリティ対策評価制度への対応も支援する。Dropbox Protect提供の背景と特長について、同日に開催された記者説明会の内容を基に紹介する。

パートナー企業の現場の声を基に
製品の開発を進める

Dropbox Japan
日本ビジネス統括社長
龍村洋一氏

 Dropboxが提供している「Dropbox Protect」は、「Dropbox」「Google Drive」、Microsoft 365などの複数のクラウド環境に保存されたコンテンツのアクセス権や共有状況を、IT・セキュリティ担当者が一元的に可視化・管理する、コンテンツガバナンスソリューションだ。

 Dropbox Protectは、世界に先駆けて日本で正式ローンチされた。その背景について、Dropbox Japan 日本ビジネス統括社長 龍村洋一氏は、日本市場から寄せられた高い期待と顧客との共同開発の成果を強調する。「コンテンツガバナンスプラットフォームであるNiraの買収後、私はこの技術が日本のお客さまの課題解決に貢献できると確信しました。実際、日本のお客さまからはデータアクセスガバナンスに対する高い関心が寄せられました。ただし、最も重要なのは、お客さまの運用や要件に適合することです。どれほど優れたテクノロジーであっても、運用にうまく組み込めなかったり、要件に合致しなかったりすれば、その価値を十分に発揮できません。そこで2025年5月に『デザイン・パートナー・プログラム』を立ち上げ、複数のお客さまにトライアル版を提供しながら、現場の声を製品開発に反映してきました。その結果、フォルダーパスの表示や権限継承元の確認、CSVレポート出力をはじめ、多くの機能を実装することができました。今回の日本先行ローンチは、約1年にわたり日本のお客さまと緊密に連携しながら製品を磨き上げてきた成果だと考えています」

Dropbox Protectが必要な背景
オーバーシェアリングとSCS評価制度

Dropbox Japan
APJテクニカルソリューション統括責任者
上 雄記氏

 Dropbox Protectが必要とされる背景には、大きく二つの課題がある。その一つが「オーバーシェアリング」だ。

 クラウドストレージが企業活動に広く浸透し、複数のサービスを併用する働き方が一般化する中、情報漏えいのリスクは高まり続けている。外部からのサイバー攻撃だけでなく、内部からの情報流出も深刻な課題となっているのだ。特に、意図しない共有や必要以上に広いアクセス権限の付与によって、機密情報が社内外へ露出するケースが増加している。

 オーバーシェアリングとは、本来必要な範囲を超えてデータが共有されている状態を指す。公開設定のミスはその典型であり、実際に大規模なインシデントも発生している。旅行関連SaaS企業では約100万人分の個人情報が約6年半にわたって公開状態となり、暗号資産交換事業者では約24万人分の口座情報などが約半年間公開されていた。また、モビリティサービス事業者では約215万人分の車両情報などが約10年間公開状態となっていた事例も報告されている。

 こうした状況について、Dropbox Japan APJテクニカルソリューション統括責任者 上 雄記氏は、「クラウドストレージの共有リンクは非常に便利な機能ですが、公開範囲や有効期限が曖昧なまま運用されると大きなリスクにつながります」と指摘する。「例えば、社外秘フォルダーがインターネット上で誰でもアクセスできる状態になっていたり、プロジェクト終了後も取引先向けの共有リンクが放置されていたりするケースがあります。また、人事情報や給与データといった機密情報が社内全体に公開されている場合や、共有リンクを知る第三者によって情報が再共有されるリスクもあります。リスクは一度の操作ミスによって生じるのではなく、公開範囲、共有期間、アクセス権限、再共有といった複数の要素の管理不備が重なることで増幅していくのです」

 実際、多くの企業は共有に伴うリスクを認識しているものの、共有設定の判断が担当者個人に委ねられるケースも少なくない。その結果、対策が後回しになり、現状を正確に把握できていないのだ。実際、調査によると、外部との過剰な情報共有を報告した企業が63%に上り、既存の共有フォルダーは3万件をこえ、1,000を超える外部連携ドメインが存在するケースもある。共有状況の可視化と継続的なガバナンス強化が急務となっているのだ。

 Dropbox Protectが必要とされる背景として、もう一つ挙げられるのが、経済産業省による「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」の開始だ。同制度では、データ共有やアクセス権限の管理状況を可視化し、適切に統制することが求められる。上氏は、「SCS評価制度では、データ共有に関する可視化と管理が重要な要件になっています。Dropbox Protectの導入だけで制度の要件を全て満たせるわけではありませんが、求められる項目のうち13項目をカバーできます」と説明する。

機密区分に応じた情報の管理や取引先のセキュリティ対策状況の把握、機密情報の回収・破棄といった必須項目に加え、取引先との関係性把握および情報共有ルール、アクセス権の管理ルールなどの推奨項目もカバーできる。

現場の共同作業を阻害することなく
ガバナンスの強化を実現する

 こうした課題に対し、Dropbox Protectは現場の共同作業を阻害することなくガバナンスを強化するため、「見える」「止める」「任せる」という三つのアプローチを提供する。

 まず「見える」では、組織内に存在する共有コンテンツとアクセス状況を可視化する。Dropboxだけでなく、Google DriveやMicrosoft 365を横断して分析し、全てのコンテンツの共有状況を単一画面で把握できる。所有者や共有先、フォルダータイプ、利用アプリ、更新日時、ドメイン、ファイル形式などの条件で絞り込みも行えるほか、インターネット公開リンクやGmail、iCloudなどの個人アカウントへの共有、長期間放置された共有設定なども一覧で確認可能だ。さらにCSV形式で出力し、分析や管理に活用することもできる。

全てのコンテンツの共有状況を横断的に把握できる。フィルター機能も備えており、所有者や共有先、フォルダータイプ、利用アプリ、更新日時、ドメイン、ファイル形式などの条件で絞り込みが行える。

 次の「止める」では、発見したリスクに対して迅速な是正措置を講じられる。インターネット公開リンクの削除や無効化、個人ユーザーへの共有遮断、外部ユーザーの権限削除、共有停止、ファイル削除などを管理画面から実行できるほか、ファイル、フォルダー、ドライブ単位で一括対応することも可能だ。これにより、組織全体の共同作業を止めることなく、リスクの高いアクセス権限や不適切な共有のみを選択的に排除できる。

インターネット公開リンクや個人ユーザーへの露出といった、可視化したリスクをワンクリックで遮断できる。

 さらに「任せる」では、ポリシーに基づく自動化によって継続的なガバナンスを実現する。管理者はあらかじめルールを設定しておくことで、手作業による定期的な共有棚卸しの負担を大幅に削減できる。「社内利用を前提としたコンテンツに公開リンクが設定されている」といった条件に該当した場合には、管理者へのアラート通知や不適切な共有設定の自動修正を実行可能だ。人の判断や運用スキルに依存することなく、ルールに基づいたプロアクティブなガバナンスを継続できるのだ。

ポリシーを設定することで、管理者の手間を削減するほか、人の判断や運用スキルに依存しない運用を実現する。

 また、監査やコンプライアンス対応を支援する機能も備えている。前述の通り共有状況をCSV形式でレポート出力できるほか、管理者が実施した是正措置を追跡できるアクション履歴の取得にも対応しており、監査証跡の確保や運用状況の確認にも役立てられる。