MENU

中小企業のクラウドストレージセキュリティ対策|OneDrive・Googleドライブの情報漏洩リスクと情シス1人でできる設定ガイド

「共有リンクを送っただけのつもりが、社外の誰でも見られる状態になっていた」

クラウドストレージを便利に使えば使うほど、こうした「意図しない公開」のリスクが静かに積み上がっていきます。OneDriveやGoogleドライブは設定を誤ると、社内の機密ファイルがインターネット上に丸ごと公開された状態になる場合があります。しかも、気づかないまま数ヶ月放置されるケースが後を絶ちません。

この記事では、中小企業が業務で使うOneDrive(Microsoft 365)とGoogleドライブを対象に、攻撃者が狙う弱点を整理したうえで、情シス1人でも今日から実施できる具体的な設定手順を解説します。特別な製品を購入しなくても、管理コンソールの設定変更だけで大幅にリスクを下げることが可能です。

中小企業のクラウドストレージセキュリティ対策|OneDrive・Googleドライブの情報漏洩リスクと情シス1人でできる設定ガイド - 解説

目次

クラウドストレージ活用が進むほど高まる「意図しない公開」リスク

リモートワークの普及以降、クラウドストレージは多くの中小企業で欠かせないインフラになりました。ファイルサーバーの代替として使われるケースも多く、請求書・契約書・顧客リストといった機密性の高いデータが日常的に保存されています。

問題は、クラウドストレージの「共有のしやすさ」が同時にリスクになる点です。社外の取引先にフォルダを共有したい→設定をよくわからないまま「リンクを知っている人全員」に設定した→そのリンクがGoogleにインデックスされた、という流れで情報が漏洩する事故が実際に起きています。

IPAが発表した「情報セキュリティ10大脅威 2026」でも、クラウドの設定ミスによる情報漏洩は組織向けの重大脅威として挙げられています。ツール導入コストがゼロだからこそ、まず設定の見直しから手をつけるべきです。

攻撃者が狙うクラウドストレージの弱点(敵を知る)

対策の前に、どのような経路で情報が漏れるかを押さえておきましょう。

1. 誤った共有設定(「リンクを知っている人全員」)

OneDriveもGoogleドライブも、デフォルト設定のままでは「リンクを知っている人全員」という共有オプションを選べます。このリンクは認証不要でアクセスできるため、一度インターネット上に流出すると誰でも閲覧・ダウンロードが可能になります。

攻撃者はGoogle dork(例:`site:drive.google.com 機密`)などの検索クエリで公開状態のファイルを自動的に収集しています。設定ミスをしたまま放置することは、玄関に鍵をかけず「気づかれなければ大丈夫」と思い込むのと同じです。

2. 退職者アカウントの共有フォルダが残存

退職した社員のアカウントがそのまま放置されると、その社員が持つ共有フォルダへのアクセス権も継続します。退職後にアカウントを無効化しないまま外部の取引先と共有していた場合、権限の整理が曖昧になり、誰が何にアクセスできるのか管理者も把握できない状態に陥ります。

3. フィッシングによるアカウント乗っ取り

クラウドストレージのアカウント(MicrosoftアカウントやGoogleアカウント)は、フィッシングメールの主要な標的です。アカウントが乗っ取られると、ストレージ内の全ファイルに攻撃者がアクセスできる状態になります。多要素認証(MFA)が未設定のアカウントは特に狙われやすいです。

OneDrive(Microsoft 365)の安全設定手順

1. 外部共有の範囲を組織内に絞る

SharePoint管理センター(admin.microsoft.com → SharePoint → ポリシー → 共有)にアクセスし、外部共有の設定を確認します。

# SharePoint管理センターの推奨設定 # 外部共有レベル: 新規ゲストおよび既存のゲスト(最低限) # 理想: 組織内のユーザーのみ(外部共有なし) # # 設定パス: # SharePoint管理センター → ポリシー → 共有 # 「SharePointの外部共有」スライダーを # 「新規ゲストおよび既存のゲスト」以下に設定する

取引先との共有が業務上必要な場合は、「新規ゲストおよび既存のゲスト」にとどめ、「リンクを知っている人全員」は必ず無効化します。

2. 「リンクを知っている人全員」共有を組織全体で禁止する

同じくSharePoint管理センターの「共有」設定で、「既定の共有リンクの種類」を「特定のユーザー」に変更します。これにより、ユーザーが共有リンクを作成する際のデフォルトが「特定のユーザーのみ」となり、誤操作による無制限公開を防ぎます。

# 既定の共有リンクの種類(推奨設定) # 変更前: リンクを知っているすべてのユーザー(デフォルト) # 変更後: 特定のユーザー(組織内または指定ユーザーのみ) # # 設定パス: # SharePoint管理センター → ポリシー → 共有 # 「既定の共有リンクの種類」→「特定のユーザー」を選択

3. 外部共有リンクに有効期限を設定する

一時的な外部共有が必要な場面では、リンクに有効期限を設けることで「共有し忘れ」による長期公開を防げます。

# ゲストアクセスの有効期限(推奨: 30日) # 設定パス: # SharePoint管理センター → ポリシー → 共有 # 「ゲストのアクセスは次の日数後に期限切れになる必要があります」 # → チェックを入れ、30日など期限を設定する

Googleドライブ(Google Workspace)の安全設定手順

1. 組織外部との共有ポリシーを制限する

Google管理コンソール(admin.google.com)から共有設定を変更します。

# Google管理コンソール 共有設定(推奨) # 設定パス: # 管理コンソール → アプリ → Google Workspace # → ドライブとドキュメント → 共有設定 # # 「組織外部の共有」: # 「組織の外部とのドライブアイテムの共有を禁止する」 # または「組織外のユーザーを除き、特定のドメインのみ許可」 # # 「リンクを知っているすべてのユーザー」オプション: # 「組織のユーザーにのみ制限する」

業務上やむを得ず外部共有が必要なチームがある場合は、組織単位(OU)ごとにポリシーを分けて設定することが可能です。

2. 共有ドライブの作成権限をIT管理者に限定する

共有ドライブ(旧称チームドライブ)は、デフォルトでは全ユーザーが自由に作成できます。野放しにすると管理者が把握できないドライブが増殖し、誰が何のファイルを持っているか不明な状態になります。

# 共有ドライブの作成権限を管理者に限定 # 設定パス: # 管理コンソール → アプリ → Google Workspace # → ドライブとドキュメント → 共有設定 # # 「共有ドライブの作成」: # 「管理者のみが共有ドライブを作成できる」 # → チェックを入れる

3. 監査ログでアクセス状況を定期チェックする

Google管理コンソールの「レポート」→「監査」→「ドライブ」から、ファイルのダウンロード・共有・削除操作のログを確認できます。月1回程度、外部共有されたファイル一覧をCSVエクスポートして棚卸しする運用を習慣にすると、設定ミスの早期発見につながります。

より高度なDLPルールの設定(機密情報を含むファイルの外部共有を自動でブロックする)については、DLP(データ損失防止)の活用ガイドを参考にしてください。

中小企業でも今日からできること(共通チェックリスト)

クラウドストレージ(OneDrive・Googleドライブ共通)で最低限確認すべき事項を整理します。

・「リンクを知っている人全員」共有オプションの無効化: 組織全体の設定でまず封鎖する
・退職者アカウントの即時無効化: 退職当日に共有権限を剥奪し、所有ファイルを引き継ぎする手順を定める
・全アカウントへのMFA(多要素認証)強制: アカウント乗っ取りによる不正アクセスを防ぐ最重要対策
・外部共有ファイル一覧の月次棚卸し: 管理コンソールのレポート機能で定期確認する
・共有リンクの有効期限設定: 一時共有は必ず期限付きで発行する
・個人アカウントでの業務ファイル保存の禁止: シャドーITとして個人のGoogleドライブを使う運用を規則で禁止する

個人アカウントによる業務ファイルの保管については、シャドーIT対策ガイドでも詳しく解説しています。クラウドストレージ対策と合わせて整備することをおすすめします。

また、クラウドサービスの導入時に組織内で安全確認を行うフローについては、SaaS導入セキュリティ評価のチェックリストが参考になります。

よくある誤解と注意点

「Microsoft 365やGoogle Workspaceは安全なクラウドだから設定は任せておけばいい」
これは責任共有モデルの誤解です。プラットフォームの可用性・インフラセキュリティはベンダー側の責任ですが、アクセス権の設定・共有ポリシー・利用者のアカウント管理は組織側の責任です。ベンダーは「設定ミスによる情報公開」を防いでくれません。

クラウドにおける責任の境界線については、姉妹サイトCloudMasters.TOKYOでより詳しく解説しています。

「従業員が少ないから被害は小さい」
攻撃者は企業規模ではなく「設定ミスの有無」で標的を選びます。公開状態のクラウドストレージはボットが自動収集しており、小規模企業のファイルも例外なくスキャンされています。

「暗号化されているから安全」
クラウドストレージはデータを暗号化して保管しますが、共有リンクでアクセスした場合は平文で表示されます。暗号化は「保管中のデータの盗難」への対策であり、「公開状態のファイルの閲覧」は防げません。

中小企業のクラウドストレージセキュリティ対策|OneDrive・Googleドライブの情報漏洩リスクと情シス1人でできる設定ガイド - まとめ

本記事のまとめ

リスク 具体的な対策 優先度
誤った外部公開共有 「リンクを知っている人全員」オプションを組織全体で無効化 高(最初にやる)
退職者アカウントの権限残存 退職当日のアカウント無効化・ファイル所有権の引き継ぎ手順を整備 高
アカウント乗っ取り 全アカウントへのMFA強制(管理コンソールで強制適用) 高
設定ミスの長期放置 外部共有ファイルの月次棚卸し(監査ログのCSVエクスポート) 中
一時共有の取り消し忘れ 外部共有リンクに有効期限(30日)を設定 中
シャドーITによる個人ストレージ利用 ポリシーで個人アカウントへの業務ファイル保管を禁止・周知 中

クラウドストレージのセキュリティは、高価なツールがなくても管理コンソールの設定変更だけで大幅に改善できます。まず「リンクを知っている人全員」共有の無効化とMFAの強制適用を最優先で実施してください。それだけでも、多くの事故を未然に防ぐことができます。

情シス1人体制の中小企業でも、月1回の棚卸しと退職者対応のルール化を続けることで、クラウドストレージは安全な業務インフラとして機能し続けます。

ID管理と権限整理の方法については、中小企業のID管理入門もあわせてご確認ください。退職者対応や過剰権限の防止手順を体系的に学べます。

PR

サイバーセキュリティ 組織を脅威から守る戦略・人材・インテリジェンス(松原実穂子)

クラウド時代の組織防衛を「人材・戦略・インテリジェンス」の観点から体系的に解説した一冊。情シス担当者が経営層にセキュリティ投資の必要性を説く際の論拠としても役立ちます。

関連記事をもっと読む

同じテーマの記事をまとめています。あわせて読みたい記事はこちらからご覧いただけます。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次