「うちはファイアウォールで外部からの侵入を防いでいるから大丈夫」——そう思っていた会社で、退職間際の社員がUSBメモリ1本に顧客リストをコピーして持ち出した、というインシデントが後を絶ちません。
情報漏洩の原因は、外部からの侵入だけではありません。IPAの「情報セキュリティ10大脅威 2026」でも、内部不正による情報漏洩は組織編の上位に位置し続けています。ネットワークをいくら固めても、PCのUSB端子が1つ空いていれば、データは数秒で外部に持ち出せます。
この記事では、USBデバイスがもたらすセキュリティリスクの全体像と、情シス1人でも実践できるポリシー策定・技術的制御の手順を解説します。Windowsのグループポリシー設定からLinuxのudevルールまで、「今日から動ける」具体的な手順を含めてまとめました。
USBデバイスがもたらすセキュリティリスクとは?
USBデバイスによるリスクは、大きく2種類に分類できます。
・情報持ち出しリスク: 社員が意図的または不注意によりUSBメモリへデータをコピーし、社外に流出させる。退職者による顧客リスト・設計図面の持ち出しが代表例です。
・マルウェア感染リスク: 外部から持ち込まれたUSBデバイスや、USBの形状をした攻撃ツールからマルウェアがPCに侵入する。「BadUSB」と呼ばれる、キーボードに偽装したデバイスも存在します。
特に中小企業では「退職前の大量コピー」が最も多く、EDRやDLPといった高度なツールを持たない環境では、インシデントが発生しても発覚すること自体が難しいのが現実です。
攻撃者・内部不正者の手口(敵を知る)
防御設計の前に、どのような手口で情報が持ち出されるかを押さえておきましょう。
1. 退職前の大量コピー
退職が決まった社員が、業務引き継ぎを口実にUSBメモリへ顧客データや設計資料を大量コピーするケースが最多です。退職後もアカウントが有効なまま放置されている場合、退職後数週間にわたってデータへのアクセスが継続することもあります。
2. 「在宅作業のため」を装った持ち出し
悪意がなくても、「在宅で続きをやるため」「外出先で使うため」とUSBへデータを移し、紛失・盗難で個人情報が漏洩するリスクがあります。業務都合による持ち出しであっても、リスクの大きさは変わりません。
3. 外部持ち込みUSBからのマルウェア感染
展示会のノベルティ品、外部パートナーから渡されたUSBデバイス、さらには駐車場に「落ちていた」USBを拾って挿してしまうケースも過去に報告されています(いわゆる「ラバーダッキー」攻撃)。「知人からもらったから大丈夫」という判断は禁物です。
4. BadUSB(HID攻撃)
外見は普通のUSBメモリでも、PC側にはキーボード(HIDデバイス)として認識されるよう細工された悪意あるデバイスが存在します。接続した瞬間にコマンドを自動実行し、マルウェアのダウンロードや情報送信を行います。一般的なウイルス対策ソフトでは検知が難しく、技術的なブロックが最も有効な対策です。
ポリシー策定から始める(組織的対策)
技術的な制御を導入する前に、「会社としての方針」を文書化することが必要です。ポリシーがなければルール違反の基準があいまいになり、内部不正が起きても処分の根拠が作れません。
1. USB利用ポリシーの骨格(最低限5項目)
・私物USBデバイスの業務使用禁止: 情シスが管理する会社支給デバイスのみ使用可とする
・業務上必要な場合の申請フロー: 上長承認 → 情シスへ記録 → 暗号化必須
・紛失・盗難時の即日報告義務: 気づいた時点で当日中に情シスへ連絡
・退職時のデバイス回収・データ消去: 退職日当日に全支給デバイスを回収し、データ消去を確認
・違反時の処分: 就業規則と連携し、懲戒処分の根拠とする
このポリシーは、社員証の裏や入社時誓約書に盛り込むことで、後から「知らなかった」という言い訳を防げます。
2. 業務上どうしてもUSBが必要な場合
医療・建設・製造など、データをUSBで運ぶ業務が残っている場合は、以下の3条件を満たす運用を整備してください。
・会社管理の暗号化USBのみ使用可(Kingston IronKey、BUFFALO RUF3-HSL等)
・使用前後に情シスへ申請・返却・記録
・使用後は必ずデータを消去してから返却
これだけで、不正な持ち出しのリスクは大幅に下がります。
技術的制御の実装手順
ポリシーだけでは抑止力に限界があります。技術的に「できなくする」仕組みが、最も確実な防御です。
1. Windowsグループポリシーによる制御
Active Directory(AD)環境があれば、グループポリシーでUSBストレージを組織全体に一括禁止できます。
# グループポリシーエディタ(gpedit.msc)での設定パス # コンピューターの構成 > 管理用テンプレート # > システム > リムーバブル記憶域へのアクセス # # 「すべてのリムーバブル記憶域クラス: すべてのアクセスを拒否する」→「有効」に設定 # ※ 書き込みのみ禁止する場合は「ディスク: 書き込みアクセスを拒否する」を「有効」に
ADがない場合(スタンドアロンPC)は、レジストリで直接制御します。
# USBストレージを無効化するレジストリ設定(管理者権限で実行) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor" /v Start /t REG_DWORD /d 4 /f # Start の値: 3=手動(デフォルト), 4=無効(Disabled) # 元に戻す場合(USBストレージを再度有効化) reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor" /v Start /t REG_DWORD /d 3 /f
この設定を複数PCに展開するには、PowerShellリモート実行(WinRM)やスタートアップスクリプトを活用します。
2. Microsoft Intune(Entra ID / クラウド管理)での制御
Microsoft 365 BusinessプランにはIntuneが含まれており、MDMでUSBを制御できます。テレワーク中の端末にもクラウド経由で設定を強制適用できるため、AD環境より柔軟に対応できます。
・設定箇所: Intune管理センター → デバイス構成プロファイル →「デバイスの制限」→「全般」→「リムーバブル記憶域」を「ブロック」に設定
・コンプライアンスポリシーとの連携: USB制御が無効なデバイスを「非準拠」として扱い、条件付きアクセスでMicrosoft 365へのアクセスをブロックする
3. macOSでの制御
Apple Business Manager(ABM)とMDMで管理している場合は、構成プロファイルでリムーバブルメディアを制限できます。MDMがない場合は、/etc/fstab でリムーバブルボリュームの自動マウントを抑制する方法があります。
# /etc/fstab にエントリを追加してリムーバブルボリュームの自動マウントを無効化 # ※ MDM管理が最も確実。以下はMDM未導入時の代替手段 LABEL=<ボリューム名> none hfs rw,noauto 0 0 # macOS Ventura以降でのディスクユーティリティ経由での制御も検討可能 # ABM + MDMがない場合はSentinel One / Jamf等のEDRによる制御が現実的
4. Linuxサーバーでの制御(udevルール)
Linuxサーバーへのリムーバブルメディア持ち込みを防ぐには、udevルールが最も効果的です。
# /etc/udev/rules.d/80-block-usb-storage.rules を新規作成 # USBストレージが接続された際に自動で無効化するルール ACTION=="add", SUBSYSTEMS=="usb", SUBSYSTEM=="block", RUN+="/bin/sh -c 'echo 0 > /sys%p/authorized'" # ルールを即時反映 udevadm control --reload-rules udevadm trigger # 特定デバイス(ベンダーID:プロダクトID)のみ許可する許可リスト方式 # lsusb コマンドで idVendor / idProduct を確認した上で記述する # ACTION=="add", SUBSYSTEMS=="usb", ATTRS{idVendor}=="XXXX", ATTRS{idProduct}=="YYYY", GOTO="usb_allow" # ACTION=="add", SUBSYSTEMS=="usb", SUBSYSTEM=="block", RUN+="/bin/sh -c 'echo 0 > /sys%p/authorized'" # LABEL="usb_allow"
LinuxのudevやUSBデバイス管理の基礎については、姉妹サイトLinuxMaster.JPでも詳しく解説しています。
中小企業でも今日からできること
技術的制御の完全実装がすぐには難しい場合でも、以下の順序で段階的に取り組めます。
・【即日】ポリシー文書の制定と全社周知: 私物USB禁止・業務利用の申請フロー・紛失時の報告義務を明文化し、全社員にメールまたはチャットツールで通知する
・【1週間以内】退職者手続きの見直し: 退職日当日にUSBデバイスを回収し、アカウントを即日停止するルールを人事部門と合意する
・【1か月以内】業務上不要なPCへのUSBストレージ無効化: 営業事務・経理など、業務でUSBを使わないPCから順にレジストリ設定またはグループポリシーを適用する
・【3か月以内】暗号化USBの調達と貸与制度の整備: どうしてもUSBが必要な部署向けに会社管理の暗号化USBを導入し、貸出台帳を整備する
・【継続】Windowsイベントログの監視: イベントID 6416(新しい外部デバイス接続)やID 4663(ファイルへのアクセス)を監視し、大量ファイルコピーが発生した際にアラートを設定する
よくある誤解と注意点
【誤解1】「ウイルス対策ソフトがあれば持ち出しも防げる」
ウイルス対策ソフトはマルウェアの検知・駆除に特化しており、USBへのファイルコピー(OSとして正常な操作)は検知対象外です。情報の持ち出しを防ぐには、DLP(Data Loss Prevention)ツールや技術的なUSBブロックが必要です。
【誤解2】「信頼できる社員ばかりだから対策は不要」
内部不正の多くは、長年勤めた社員が経済的困窮・処遇への不満・転職のタイミングで起こします。「人を信頼する」ことと「仕組みで防ぐ」ことは矛盾しません。むしろ仕組みがあることで、善意の社員も「疑われるリスク」から守られます。
【誤解3】「USB禁止にすると現場が混乱する」
確かに一部の業務には影響が出ます。しかし、クラウドストレージ(SharePoint・Google Workspace)や社内ファイルサーバーを整備することで、USB不要な環境を段階的に作れます。「禁止してから代替手段を考える」ではなく、「代替手段を整えてから禁止する」順序で進めると、現場の抵抗が少なくなります。
【注意】USB-C・外付けSSD・スマートフォンも対象
「USBメモリだけ禁止すれば大丈夫」と考えがちですが、USB-C接続の外付けSSD、スマートフォンのMTPモード、SDカードリーダーも同様の情報持ち出し手段になります。ポリシーには「すべてのリムーバブル記憶域」と明記し、技術制御でも同様に対象範囲を広げることが重要です。
本記事のまとめ
| 対策レイヤー | 具体的な手段 | 優先度 |
|---|---|---|
| 組織的対策 | USB利用ポリシーの策定・全社周知 | 高(即日) |
| 人事連携 | 退職日当日のデバイス回収・アカウント即日停止 | 高(即日) |
| Windows技術制御 | グループポリシー or レジストリでUSBストレージ無効化 | 高(1か月以内) |
| クラウド管理 | IntuneのMDMでUSB制御・条件付きアクセス連携 | 中(Microsoft 365環境) |
| 代替手段の整備 | クラウドストレージ移行・暗号化USBの貸与制度 | 中(3か月以内) |
| 継続監視 | Windowsイベントログ監視・DLPツール導入検討 | 中(継続) |
USBデバイスの管理は、「外からの侵入を防ぐ」ネットワークセキュリティと組み合わせて初めて機能します。「外から入れない、中から出せない」の両面を整備することが、中小企業における現実的なセキュリティ設計の出発点です。
「中小企業のセキュリティ」の記事を読む
このテーマに関連する解説記事を一覧でまとめています。あわせてご覧ください。
