クラウド・バイ・デフォルトとは?中小企業のためのセキュリティ実践ガイド【NIST CSF 2.0】

メール、ファイル共有、会計、勤怠、チャット。いまや多くの中小企業は、意識しないままクラウドの中で仕事をしています。
それでもセキュリティ対策というと、「社内のパソコンやネットワークを守る話」から始まりがちです。しかし、重要な情報の多くがSaaSにあるなら、最初に守るべきものは社内LANより、クラウドのアカウントとデータです。
この記事では、クラウド・バイ・デフォルトの意味を整理したうえで、NIST CSF 2.0とIPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」を手がかりに、中小企業が最初の90日で進めたい対策を具体化します。
先に結論:クラウド・バイ・デフォルトは「何でもクラウドに移す」という意味ではありません。クラウドを第一候補として検討し、自社の業務・リスク・費用に合う方法を選ぶ考え方です。
まず着手したい5つの対策
時間がない場合は、次の5項目から始めてください。大がかりなシステム導入よりも先に、既存サービスの設定と運用を見直します。
- 管理者・経営者のアカウントにMFAを設定する
可能なら、パスキーやセキュリティキーなどフィッシングに強い方式を優先します。 - 利用中のSaaSを一覧にする
サービス名、管理者、利用者、保存データ、契約者を記録します。 - 退職者・異動者のアカウントを止める
使われていないアカウントや共有アカウントも見直します。 - ファイル共有の初期設定を確認する
「リンクを知っている全員」が標準になっていないかを確認します。 - 事故時の連絡先と停止手順を1枚にまとめる
誰が、どの管理画面で、どのアカウントを止めるかまで書きます。
クラウド・バイ・デフォルトとは
クラウド・バイ・デフォルトとは、情報システムを新しく整備したり見直したりするときに、クラウドサービスの利用を第一候補として検討する考え方です。
日本では、2018年に政府情報システムの基本方針として「クラウド・バイ・デフォルト原則」が示されました。その後は、クラウドへ移すこと自体を目的にせず、利便性・セキュリティ・継続性・費用を踏まえて適切に、賢く利用することが重視されています。
中小企業に置き換えると、「自社サーバーをすべて廃止する」という話ではありません。Google WorkspaceやMicrosoft 365、会計・勤怠・顧客管理など、すでに使っているクラウドを把握し、重要度に応じて守り方を決めることが出発点です。
関連記事|クラウド導入の判断から始めたい方へ
クラウド・バイ・デフォルトとは?中小企業が「まずクラウド」で考える理由と始め方
クラウドに向いている業務、向かない場合、導入前に確認したい7項目、30日で始める手順を解説しています。本記事のセキュリティ対策へ進む前に、導入判断を整理したい方はこちらをご覧ください。
なぜ「社内ネットワーク」だけでは守れないのか
クラウドでは、社外からでも正しいIDと認証情報があれば利用できます。便利である一方、パスワードの使い回し、フィッシング、退職者アカウントの放置、共有範囲の設定ミスが、そのまま情報漏えいにつながります。
そのため、守る中心は「会社の内側と外側を分ける境界」から、次の4つへ移ります。
- ID:誰がログインできるか
- 権限:何を見て、変更できるか
- データ:どこに保存され、誰と共有されているか
- ログ:異常が起きたときに気づけるか
IPAとNIST CSF 2.0は、役割が違う
IPAの「中小企業の情報セキュリティ対策ガイドライン 第4.0版」は、経営者が認識すべき原則、社内での進め方、規程や台帳のひな形まで揃った実務的な資料です。まず自社の体制を整えるうえで、非常に使いやすい出発点です。
一方、NIST CSF 2.0は、サイバーセキュリティの取り組みを統治・特定・防御・検知・対応・復旧の6機能で整理するフレームワークです。特定の製品を勧めるものでも、認証を取得するための規格でもありません。自社の現状と目標を整理し、優先順位を決めるための共通言語です。
どちらか一方を選ぶ必要はありません。IPAのひな形で社内ルールを整え、NIST CSF 2.0の6機能で抜け漏れを確認するという併用が現実的です。
NIST CSF 2.0の6機能を、中小企業の行動に置き換える
GV|統治:誰が決め、誰が責任を持つか
セキュリティを担当者だけの問題にせず、経営課題として扱います。基本方針、責任者、予算、外部委託の基準を決めます。
- 経営層から責任者を1人決める
- 各SaaSの管理者と契約者を明確にする
- サービス選定時に認証、データ保管場所、障害・解約時の対応を確認する
最初の一歩:利用中のSaaSごとに「管理者は誰か」を書き出す。
ID|特定:何を使い、何を守るか
把握していないサービスは守れません。会社契約だけでなく、現場が個別に使い始めたツールも含めて棚卸しします。
- SaaS、アカウント、端末、重要データを一覧にする
- 情報を「公開可・社内限り・機密」などに分類する
- 取引先や外部委託先とのデータの流れを確認する
最初の一歩:サービス名、管理者、利用者、保存データ、重要度の5列で台帳を作る。
PR|防御:IDとデータを守る
クラウドでは、認証と権限管理が防御の中心です。パスワードだけに頼らず、侵入されても被害が広がりにくい状態を作ります。
- MFAを必須化し、特に管理者権限を強く保護する
- 1人1アカウントを基本とし、共有アカウントを減らす
- 必要な人に必要な権限だけを付与する
- 端末の更新、画面ロック、暗号化、紛失時の対応を整える
- 共有リンクの期限と公開範囲を見直す
最初の一歩:管理者と経営者からMFAを設定し、その後に全社へ広げる。
DE|検知:異常に気づく
侵入を完全に防ぐことはできません。重要なのは、普段と違う動きを早く見つけることです。
- 不審なログイン通知を有効にする
- 管理者権限や共有設定の変更を記録する
- 大量ダウンロードや通常と異なる場所からのアクセスを確認する
- 重要サービスのログ保存期間を把握する
最初の一歩:メールとファイル共有サービスのセキュリティ通知をオンにする。
RS|対応:事故が起きたときに止める
事故の最中に連絡先や管理画面を探していると、被害が広がります。初動を短い手順書にしておきます。
- 社内外の連絡先と報告順を決める
- アカウント停止、セッション無効化、認証情報変更の手順を残す
- ログを保全し、影響範囲を確認する
- 個人データの漏えい等では、事案に応じて個人情報保護委員会への報告や本人通知が必要になるため、最新の要件を確認する
最初の一歩:「第一報の相手」と「最初に止めるアカウント」を1枚にまとめる。
RC|復旧:業務を戻し、同じ事故を防ぐ
復旧は、バックアップを持つことだけではありません。必要な時間内に業務を再開できるかまで確認します。
- SaaSの保持期間、復元機能、エクスポート方法を確認する
- 重要データはリスクに応じて別の保管方法も検討する
- 定期的に復元できることを試す
- 事故後に原因と対応を振り返り、設定や手順を更新する
最初の一歩:最重要データを1つ選び、「いつまでの状態に」「何時間で」戻したいかを決める。
最初の90日で進める実行プラン
1週目:入口を守る
- 管理者・経営者のMFAを設定
- 退職者や不要アカウントを停止
- 緊急連絡先を決める
30日以内:見える化する
- SaaSとアカウントの台帳を作成
- 重要データと共有範囲を確認
- ログイン通知と監査ログを有効化
90日以内:仕組みにする
- 入社・異動・退職時のアカウント手順を標準化
- インシデント初動メモを作成し、机上訓練を1回行う
- 重要データの復元テストを行う
- 半年後の目標状態を決める
NIST CSF 2.0には、取り組みの厳密さを示す4つのTier(Partial、Risk Informed、Repeatable、Adaptive)があります。ただし、いきなり最高段階を目指す必要はありません。まずは「担当者の経験頼み」から「会社の手順として繰り返せる」状態へ進むことが重要です。
よくある3つの誤解
誤解1:クラウド事業者がすべて守ってくれる
クラウド事業者と利用企業では、守る範囲が異なります。どこまでが事業者側で、どこからが利用者側かは、サービスや契約によって変わります。アカウント、権限、共有設定、保存データの扱いは、利用企業側の重要な責任です。
誤解2:高価な製品を入れれば解決する
使っていないアカウントや公開された共有リンクが残ったままでは、高価な製品を追加しても土台は弱いままです。まず既存サービスの標準機能を正しく設定し、足りない部分に投資します。
誤解3:規程を作れば終わり
規程は必要ですが、実際にアカウントを止められるか、ログを確認できるか、データを戻せるかが重要です。年に一度は手順を試し、使えなかった部分を更新します。
まとめ:最初に守るのは、アカウントとデータ
クラウド・バイ・デフォルトの時代に必要なのは、クラウドを避けることではありません。自社が何を使い、誰がアクセスし、異常時にどう止め、どう戻すかを決めることです。
最初から完璧な体制は必要ありません。まずはMFA、SaaS台帳、退職者アカウント、共有設定、初動メモの5つから始めてください。小さく整え、定期的に見直すほうが、形だけの大きな計画より実務に効きます。
JPWでは、クラウドやAIを安全に業務へ取り入れるための整理から、実際に動く仕組みづくりまで支援しています。「自社では何から始めるべきか」を整理したい方は、30分の無料相談をご利用ください。
出典・参考資料
- IPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」
- NIST「Cybersecurity Framework 2.0」
- NIST「Cybersecurity Framework 2.0 for Small Business」
- デジタル庁「国等の情報システムの統括・監理」
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」
本記事は一般的な情報提供を目的としています。必要な対策や法的義務は、事業内容、扱う情報、契約、発生した事案によって異なります。重要な判断では最新の一次情報を確認し、必要に応じて専門家へご相談ください。
その仕事、もっと良くできるかも。
AIで変えたい業務を、ひとつ教えてください。
初回30分のオンライン相談で、一緒に整理します。