会社の持ち込みPCについて考えてみました
うちの会社では会社としては会社で購入したPCを利用してほしいのでしょうが個人利用のPCも申請すれば持ち込みして開発できます。
会社はデフォルトが Windows PC で個人的な経験ですが docker for windows が不安定で苦労した経験があったり会社でWindows、自宅でMacなんてことや会社でJSキーボード、自宅でUSキーボードなんてより自宅も会社も同じPCのほうが開発しやすいに違いない!
ということで私のチームでは自分のPCでのほうが開発しやすかったら持ち込むことを私は推奨しています。※ただし、管理部門は煙たがっていると思いますが。。
ですが持ち込んでいいよー!
開発しやすいねー!
よかったね~
ではすまないのがリスクマネジメント
とは言え管理部門はPCロックはかけましょうね、外でPCはなくさないでね程度のルールや指導しかしていません。
なので私が持ち込み(BYOD)推奨しているだけにセキュリティを考えて運用することにしました。ノート想定(しかもMac想定です)なので
- PCにログインパスワードをかけること
- ディスプレイを閉じた場合はロックの設定をすること
- パスワード文字列に関してのルールを守る
- ざっくり表現ですが身分証明などでわからないものに
- ちなみにパスワードのヒントは本当のことを書くと脆弱になります
- このSNS時代に名前などから本人を特定し、小学校の名前や母親の名前、ペットの名前などはパスワードを教えますよと言っているようなもの。
- 例えば好きな小説にかかれている好きな人物の名前や小学校など自分でしかわからないものにするといいようです。
- ウィルス対策ソフトは導入する
- これは自分の個人情報を守るためにもいいのではと項目に入れました。
- ウィルス定義の定期更新
- 定期的なスキャン
- 会社専用のディレクトリまたはパーテーションを作成する
- ここは会社側の立場に立った場合ここ以外にファイルがったら私は疑われても仕方がありませんよという建前を持たせるための項目として設けました。(強制はしていません)ソースコードや資料はそこに置くこと。FileVaultで暗号化をすることも推奨してみました。
- 退職時はここを削除する。
- 基本的に現職・退職に関わらず情報の取扱いに問題が無ければいいと思っています。
- 現職・退職に関わらず誤った情報(情報資産も含む)の取扱いがあれば損害に対する賠償になる可能性もあることを再度確認させる
- ネットで調べられる情報などはいいですが、開発などで契約することで利用できるSDKの資料、ソースコードのうちプロダクトに関わるロジックなどを漏らすことはNGであることを認識させる。
- 抹消するものとの切り分けが難し場合は退職時に相談しましょう。
- 接続ネットワークについての注意
- フリーWiFiって大丈夫なのか??
- なりすましWiFi
- 例えばあなたは駅で【tokyo station free01】なんてパスワード無しのWiFi疑いますか?迷わず接続しちゃいますか?
- WiFiルーターとの接続が暗号化されていなければ情報は見られ放題です。
- 情報入力時にHTTPSか確認してる??
- エンジニアとしてどういった経緯で漏洩するか理解して情報入力時に確認はしましょう。
- アプリの通信大丈夫??
- そのアプリはHTTPSで通信していますか??
- 信頼できるアプリを使うことがおすすめです。
- 公衆無線LANはVPNアプリ(信頼された)を使うのが懸命
- ウィルス感染またはウィルス感染の疑いがある場合
- ネットワークに繋がない
- やりようによれば勝手に近場のfreeWiFiを見つけた時に送信とかも出てきそうなんでおまじないになりそうな気もしてきますが神に祈りましょう。
- もはやネットの繋がらない部屋に入り対処しましょう。
- 報告
- 連絡系統の周知
- PCの紛失
- PCのウィルス感染
- それ以外で何か不審なことがあった場合
- PCはあったが誰かに持ち出された形跡がある。
- 社外の知人に不明点を教えてもらおうとログイン情報を教えてしまった。(情報は誓約書・就業規則にかかれているパブリックではない情報)
- 連絡系統
- 発生者→上長
- 上長→管轄部門長
- 管轄部門長→セキュリティー責任者(一部情報の場合は内容による)
- 管轄部門長→管理部長(一部情報の場合は内容による)
- 対応すべきツール
- こちらは例えば社内専用SNSなど
- 各所でリストアップ
- 発生時点で制限をかける
- 基本的に資料や大事なファイルはローカルに置かずに共有またはクラウドストレージ(googleドライブなど) へ保存する。※パスワードを変えれば対処できる。
紛失した場合は最悪影響があるツールなどにログイン等できなければ問題ない。
紛失することを防ぐことより紛失しても情報を守れる体制づくりが重要。
ということを認識させる。
会社から持ち出す、持ち出さないにかぎらず、社内に私物を持ち込めない制限がある企業(入退社ゲートでスキャンをかけるところもあります)または個人の脳をリセットできない限り各個人の意識が鍵となり取扱を間違えば結末は同様の結果となります。
決められたことを守らなければ現職・退職に関わらず過失を問われる可能性があるということを念頭に入れて情報を取扱いましょうということを皆がわかってれば情報の取扱に関しての安全性がそれだけで上がってくるはず。
一次対応と連絡系統をしっかりしておけば最悪の自体を防ぐことの確率は上げることができるはずです。
ちなみにiPhoneを含め「Macを探す」は個人的にかなりおすすめです。
macのウィルスや開発元が不明なアプリケーションについて等、対応しておくことの参考サイト
こちらわかりやすくて大変参考になりました。
所属している会社での想定なので皆さんの会社も自分が大丈夫でも会社としてのリスクは自分に降りかかってきます。リスクを考え自分が成長できていける会社にしたいですね。
コメント
コメントを投稿