自社のウェブ会議が、情報漏洩の入口になっているかもしれない——そう聞いて「まさか」と思う情シス担当者は少なくないでしょう。しかし実際には、会議URLの使い回し、録画データの放置、画面共有ミスによる機密情報の流出事故が、中小企業でも頻繁に起きています。
リモートワークの普及でZoom・Microsoft Teams・Google Meetは業務インフラとなりましたが、セキュリティ設定はデフォルトのままという組織がまだ多いのが実情です。
この記事では、ウェブ会議ツール特有のセキュリティリスクと、情シス1人体制でも今日から実施できる具体的な設定・運用ガイドを解説します。

ウェブ会議が情報漏洩の温床になる理由
ファイアウォールやVPNで守られた社内ネットワークとは異なり、ウェブ会議ツールはインターネット越しに外部の参加者を招き込む仕組みです。その利便性の高さが、逆にセキュリティ上の弱点になります。
情シス部門が見落としやすいのは、「ツールそのものの脆弱性」よりも「使い方の問題」です。設定の甘さ、運用ルールのなさ、従業員の習慣——これらが重なると、高額なセキュリティ製品を導入していても事故は起きます。
特に中小企業では、ウェブ会議ツールの管理者設定を「最初に契約した担当者が触ったきりで誰も見直していない」というケースが珍しくありません。まず現状の設定を確認することが最初の一歩です。
主な脅威と攻撃手口(敵を知る)
1. 会議への不正侵入(ズームボミング)
「ズームボミング(Zoom-bombing)」という言葉は、2020年ごろから広まりました。会議URLを第三者が入手し、招待なしで乱入する行為です。URLが推測しやすいもの、SNSに公開された会議リンク、使い回しURLなどが標的になります。
Zoom固有の問題と思われがちですが、Teams・Meetでも会議リンクを知っている人なら誰でも参加できる設定になっていることがあります。設定次第では組織外の第三者が経営会議や人事会議に参加できてしまいます。
2. 録音・録画データの流出
会議の録画は記録として有用な反面、適切に管理されないと深刻な情報漏洩リスクになります。クラウド録画のリンクがメールで共有され、そのリンクが部外者に転送されるケースや、録画ファイルをローカルに保存したPCがマルウェア感染して流出するケースがあります。
「誰でも見られるリンク」になっている録画データが、数年後に問題になるケースも報告されています。保存期限と共有範囲の管理が欠かせません。
3. 画面共有による機密情報の意図しない露出
「モニター全体を共有」にしていたため、別のウィンドウに開いていた給与データや顧客情報が映り込んだ——こうした事故は意外と多く発生しています。特定のウィンドウや画面だけを共有する設定を使わず、デスクトップ全体を共有する習慣が原因です。
通知のポップアップ(メール・Slack等)が画面共有中に表示されて、個人的なメッセージや社外秘情報が映るケースもあります。
4. アカウント乗っ取りと不正アクセス
ウェブ会議ツールのアカウントがパスワードリスト攻撃や、他サービスからの流出認証情報によって乗っ取られると、過去の録画・録音・会議スケジュールにアクセスされるリスクがあります。多要素認証(MFA)を有効にしていないアカウントは特に狙われやすい状態です。
具体的な防御設定手順
1. 会議URLと招待の管理
まず「1会議ごとにユニークなURLを生成する」を徹底しましょう。Zoomでは「個人ミーティングID(PMI)」を使い回す機能がありますが、これは同じURLが永続的に有効なため、漏洩すると危険です。
・Zoom: ミーティングごとに自動生成されるIDを使い、PMIは社内の定例会議のみに限定する
・Teams: 会議ごとに新規リンクを発行し、チャンネル会議は参加者を明示的に限定する
・Google Meet: 外部ゲストを招待する際は「1回限りのミーティングコード」を使用する
また、会議招待メールをメーリングリストや社外メールへ誤送信しないよう、送信前の宛先確認を習慣づけましょう。
2. 待機室と参加承認の設定
「待機室(Waiting Room)」は、参加者がホストの承認を受けるまで会議に入れない機能です。招待していない人間の混入を防ぐ最も基本的な防御策です。
# Zoom 待機室設定(管理者ポータル > アカウント設定 > ミーティング) 待機室: 有効(必須) 外部ユーザーのみ待機室適用: 推奨(組織外の参加者に限定) 参加者がホストより前に参加: 無効 # Teams ロビー設定(Teams管理センター > 会議ポリシー > 参加者とゲスト) ロビーを迂回できるユーザー: 「組織内のユーザーとゲスト」または「組織内のユーザーのみ」 # 「全員」設定は外部から誰でも参加可能になるため禁止
Google Meetでは、外部ゲストが参加しようとした際に「参加を許可しますか?」の承認プロンプトが表示されます。この承認を確実に行う意識を社内に徹底しましょう。
3. MFA(多要素認証)の有効化
ウェブ会議ツールのアカウントには、必ずMFAを設定してください。特に管理者アカウントでMFAが無効の場合、アカウント乗っ取りから全社員の録画・会議設定・連絡先が漏洩するリスクがあります。
・Zoom: アカウント設定 > セキュリティ > 「2要素認証(2FA)を適用する」を有効化
・Teams / Microsoft 365: Microsoft Entra ID(旧Azure AD)で条件付きアクセスポリシーによりMFAを必須化する
・Google Meet(Google Workspace): 管理コンソール > セキュリティ > 2段階認証を「必須」に設定
Teamsを使っている組織では、Microsoft 365全体のセキュリティ設定の一部としてMFAを管理できます。詳細な設定手順は中小企業のMicrosoft 365セキュリティ設定も参考にしてください。
4. 録画・録音ポリシーの整備
「録画していいのは誰か」「録画データをどこに保存するか」「保存期間と削除ルール」を明文化したポリシーを作りましょう。ルールがないと、個人判断で録画・共有が行われ、気づかないうちに機密情報が広がります。
・クラウド録画は管理者のみ有効化: 一般参加者の録画を禁止するか管理者承認制にする
・ローカル録画の制限: Zoomの管理設定でローカル録画を無効化するか、保存先を社内の指定フォルダに限定する
・録画URLの有効期限設定: Zoomのクラウド録画共有リンクには有効期限(例: 30日)を設け、「リンクを知っている全員が視聴可能」設定は禁止する
・保存先の統一: 録画は指定のクラウドストレージにのみ保存し、個人ドライブへの保存を原則禁止する
クラウドストレージ側の設定については、中小企業のクラウドストレージセキュリティ対策も参考になります。
5. 画面共有の制限設定
「画面全体の共有」を禁止し、「特定のウィンドウまたはアプリのみ共有」を社内ルールとしましょう。また、ホスト以外の参加者が画面共有できる設定は、外部との会議では原則オフにすることをおすすめします。
# Zoom 画面共有の管理者設定(推奨) # アカウント設定 > ミーティング > 画面共有 画面共有を許可するユーザー: ホストのみ(社外会議の場合) 画面共有中の注釈: 無効(参加者が画面に書き込めないようにする) # Teams 会議ポリシー(管理センター > 会議ポリシー) # PowerShell でも設定可能 Set-CsTeamsMeetingPolicy -Identity Global -ScreenSharingMode "SingleApplication" # SingleApplication = 特定アプリのみ共有(EntireScreen を禁止)
中小企業でも今日からできること
設定変更には手間がかかることもありますが、まず「意識と習慣」から始めれば費用ゼロで効果を出せます。以下の5点は、今日から実行可能です。
・会議招待前の確認習慣: 招待メールを送る前に、宛先・URLを30秒確認する
・画面共有前の声かけ: 「今から○○の画面を共有します」と参加者に伝え、誤共有に気づける環境を作る
・会議後のルーティン: 録画がある場合は終了後5分以内に保存先と共有範囲を確認する
・ゲスト参加のログ確認: 月1回、ツールの管理画面で外部ゲストが参加した会議の一覧を確認する
・パスワード設定の確認: 現在使用中の会議URLにパスワードが設定されているか管理コンソールで確認する
リモートワーク中の端末・接続環境の管理については、中小企業のリモートワークセキュリティ対策で詳しく解説しています。あわせて参考にしてください。
よくある誤解と注意点
「E2E暗号化があれば安全」は誤りです
ZoomやTeamsはエンドツーエンド暗号化(E2EE)をオプションで提供しています。しかし暗号化は「通信経路上の盗聴」を防ぐものであり、会議URLの漏洩・録画の流出・アカウント乗っ取りは別次元の問題です。暗号化を過信せず、設定・運用の改善を並行して進める必要があります。
「無料プランでも問題ない」は状況次第です
無料プランでは管理者ポータルの機能が制限され、MFA強制・録画の細かい制御・レポート機能が使えないことがあります。社内で機密情報を扱う会議がある場合、有料プランへのアップグレードはセキュリティ投資として合理的です。
「ウェブ会議のセキュリティはベンダー任せ」は半分しか正しくありません
ツール自体の脆弱性対応はベンダーの責任ですが、設定・運用・ユーザー管理は利用者側の責任です。クラウドサービスの責任共有モデルと同様に、「使い方のセキュリティ」は自社で担う必要があります。

本記事のまとめ
| リスク | 主な対策 | 難易度 |
|---|---|---|
| 不正侵入(ズームボミング) | 会議URLを毎回変更・待機室の有効化 | 低(すぐできる) |
| 録画データの流出 | 録画ポリシー策定・共有URL有効期限設定 | 中(ポリシー整備が必要) |
| 画面共有による情報露出 | ウィンドウ単位共有の徹底・社内ルール化 | 低(習慣の問題) |
| アカウント乗っ取り | MFA(多要素認証)の有効化 | 低(設定変更のみ) |
| 管理設定の長期放置 | 月1回の管理コンソール定期確認 | 低(習慣化が必要) |
ウェブ会議のセキュリティは、高額なツールを導入しなくても、設定と運用の見直しだけで大幅に改善できます。まず今日、管理コンソールを開いて待機室とMFAの設定状況を確認することから始めてみてください。
PR
IPAが毎年発行する情報セキュリティの年鑑。ランサムウェアや内部不正など最新の脅威動向を体系的に把握でき、中小企業の情シス担当者が現状の脅威レベルを把握するための基礎資料として活用できます。
