Upgrade to Pro — share decks privately, control downloads, hide ads and more …

暗号化?某ファイルストレージはどうなるの!? 3rd Partyとうまく付き合う秘密度ラベル設計

Sponsored · Your Podcast. Everywhere. Effortlessly. Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.

暗号化?某ファイルストレージはどうなるの!? 3rd Partyとうまく付き合う秘密度ラベル設計

2026-08-22 ゆるっとPurview勉強会 #3
『暗号化?某ファイルストレージはどうなるの!?3rd Partyとうまく付き合う秘密度ラベル設計』登壇資料
https://purview.connpass.com/event/398063/

More Decks by Kaz Asada | しがない情シス

Other Decks in Technology

Transcript

  1. Kazuaki Asada / 浅田 和明 Senior IT Pro, IT Planning

    & Promotion Dept. Experience 大阪生まれ、大阪育ち。住友商事株式会社入社後、広報部でグローバルコーポレートサイト運 用、SNS立ち上げ、イントラネットリニューアルプロジェクトなど制作系業務を経て、新聞・TV記者 と相対するメディアリレーションズ従事 2022年10月よりIT企画推進部にて、Microsoft 365やイントラネット、生成AI等のコラボ レーションシステムを中心としたアプリケーション企画・運用・保守に従事 Microsoft MVP for M365 Copilot & Copilot Studio 2026 Microsoft Frontier Engineer Appreciation 好きなおにぎりの具:まるで牛すき丼 Expertise • Web Master • Microsoft 365 • Public Relations • Copilot • Media Relations • Power Platform @kazuaki asada @kazuaki asada • Generative AI @kasada0901
  2. CASE 01-06 日本国内の情報持ち出し事例(2023年以降) 2023.10 公表 2023.12 逮捕 2023.10 起訴 NTT西日本子会社

    アルプスアルパイン 兼松 → 双日 – 元派遣社員がUSBで持出 – 車載設計データを私物HDDへ – 在職中に約3.7万ファイル取得 – 約928万件・69団体に影響 – 退職直後にホンダへ転職 – 転職後は元同僚IDで不正接続 – 名簿業者へ売却・社長辞任 – 不正競争防止法違反で逮捕 – 懲役2年・執行猶予4年 2025.08 公表 2025.10 逮捕 2026.07 逮捕 リクルート 姫路東芝電子部品 損保代理店(山形) – 退職直前に営業資料を持出 – 金型図面をメールで社外送信 – 顧客情報約5,000件を取得 – 宿泊施設担当481名分が流出 – 妻の会社経由で中国へ流出 – 4人が別代理店へ再就職 – 自社従業員55名分も対象 – 元社員ら3人を逮捕 – 解約続出で被害額約2億円
  3. 守るのはファイル自体、持ち出されても「開けない・止まる」 内部不正 不注意 シャドーAI AI経由の再共有 Insider Risk 秘密度ラベル(暗号化) Endpoint DLP

    ラベル継承 Management + + DSPM for AI Endpoint DLP 退職予定者の大量ダウンロードや 誤送信・共有設定ミスでも、権限のな 未承認の生成AIへの貼り付け・アップ AIの参照元・生成物にも保護が引き USB・個人クラウドへのコピーを検知 い相手はファイルを復号できない ロードを制限し、AI利用状況を可視化 継がれ、再共有先では開けない し、その場でブロック 情報持ち出し・過剰共有
  4. 守るのはファイル自体、持ち出されても「開けない・止まる」 内部不正 Insider Risk Management + Endpoint DLP 不注意 シャドーAI

    AI経由の再共有 既定ラベルを暗号化すれば 課題に対応できる 秘密度ラベル(暗号化) Endpoint DLP ラベル継承 + DSPM for AI 退職予定者の大量ダウンロードや 誤送信・共有設定ミスでも、権限のな 未承認の生成AIへの貼り付け・アップ AIの参照元・生成物にも保護が引き USB・個人クラウドへのコピーを検知 い相手はファイルを復号できない ロードを制限し、AI利用状況を可視化 継がれ、再共有先では開けない し、その場でブロック 情報持ち出し・過剰共有
  5. 守るのはファイル自体、持ち出されても「開けない・止まる」 内部不正 不注意 Insider Risk 秘密度ラベル(暗号化) Management シャドーAI とはいかない Endpoint

    DLP AI経由の再共有 ラベル継承 + + DSPM for AI Endpoint DLP 退職予定者の大量ダウンロードや 誤送信・共有設定ミスでも、権限のな 未承認の生成AIへの貼り付け・アップ AIの参照元・生成物にも保護が引き USB・個人クラウドへのコピーを検知 い相手はファイルを復号できない ロードを制限し、AI利用状況を可視化 継がれ、再共有先では開けない し、その場でブロック 情報持ち出し・過剰共有
  6. DLPで非暗号化ラベルを管理 DLP / Endpoint DLPを用いて、非暗号のConfidentialラベル付きファイルのテナント外への共有ブロック Sensitivity Label Data Loss Prevention

    Public Confidential Highly Confidential 防御レイヤー Confidential以上のラベルが付いたメー ルのテナント外配送はブロック *添付ファイルからのラベル継承 メール ホワイトリストで社内Web / クライアント Appへのアップロードは許可 その他はブロック システム Confidential以上のラベルが付いた ファイルのUSB書き出しブロック USB
  7. ラベルは「暗号化」ではなく「識別子」として使う 暗号化ありきでは既存システムが文書を読めなくなる。ラベルで識別し、DLPで出口を止める STEP 1 STEP 2 STEP 3 ラベルで「識別」する エンドポイントDLPで出口を塞ぐ

    メール・共有をDLPで制御 ・秘密度ラベルは暗号化せずに付与 ・ラベルを条件にUSB・個人クラウド・印刷・コピーを ・Outlook/Exchange DLPで社外宛の添付を ・業務システムや既存アプリはそのまま文書を読める 監査/ブロック ブロック・警告 ・重要度を全社共通の目印にする ・端末上の持ち出し操作をその場で制御 ・Teams・SharePointの外部共有も同じラベル基 ・退職前の大量コピーも検知できる 準で制御 ・誤送信・誤共有を送信前に止める ラベル単体では暗号化しない ― 識別したラベルを条件に、端末とメール・共有の両方で「社外に出さない」防御網を敷く 暗号化は業務影響を確認したうえで、本当に必要な文書に限定して適用
  8. Point Box Label & Box ShieldでBoxから外部への共有を制限する ① Boxラベルを作成 秘密度ラベルに対応したラベルを作成 ②

    MIP統合 秘密度ラベルにBoxラベルをマッピングする ③ Box Shield ラベルごとの制御を設定
  9. BoxラベルとMIPラベルは常に一致させる MIPラベルとBoxラベルが常にマッチした状態でなければ意図せぬ外部共有が行われる可能性もある Box Labelの変更禁止 Sensitivity Label Data Loss Prevention Public

    Confidential Highly Confidential 防御レイヤー Confidential以上のラベルが付いたメール のテナント外配送はブロック *添付ファイルからのラベル継承 ホワイトリストで社内Web / クライアント Appへのアップロードは許可 その他はブロック メール システム Confidential以上のラベルが付いた ファイルのUSB書き出しブロック USB 「変更を禁止する」機能を用い ることで、Boxラベルの変更は MIPラベルの変更でのみ可能と でき、ユーザーの混乱を低減で きる
  10. Point クラウド非同期ファイルはJITを実装する OneDriveやBox Driveなどの クラウド上のドキュメントは Endpoint DLPで評価 クライアントに同期されていない ファイルはEndpoint DLP評価が

    効かないケースが存在 JIT機能をオンにすると同期されるまで 強制的に保持され評価対象となる 非同期ファイル 同期ファイル
  11. Point iOS / iPadはDLPがワークしない • • iOS/iPadOSでは、MIP秘密度ラベルベースでの判定が技術的に対応していない Intune MAMでアプリケーション単位でデータのやり取りを管理 技術的な対応方法の考え方

    マネージドアプリからアンマネージドアプリへのデータの共有をブロックすることで 会社データの持ち出し制限 マネージドアプリ 会社アプリとしてIntune MAMで登録するアプリ Box OneDrive Teams アンマネージドアプリ マネージドアプリに登録されていない端末内のすべてのアプリ ChatGPT アンマネージドアプリ マネージドアプリ Outloo k Box NG OK OK Teams OK AirDrop Files OneDrive AirDrop ChatGPT
  12. Point iOS / iPadはDLPがワークしない • • iOS/iPadOSでは、MIP秘密度ラベルベースでの判定が技術的に対応していない Intune MAMでアプリケーション単位でデータのやり取りを管理 技術的な対応方法の考え方

    マネージドアプリからアンマネージドアプリへのデータの共有をブロックすることで 会社データの持ち出し制限 とはいえど、Web Appの管理手法は存在していない 社内システムにPWAがある場合はブラウザをアンマネージ ドアプリに登録できないため悩ましい、、、 マネージドアプリ 会社アプリとしてIntune MAMで登録するアプリ Box OneDrive Teams アンマネージドアプリ マネージドアプリに登録されていない端末内のすべてのアプリ ChatGPT アンマネージドアプリ マネージドアプリ Outloo k Box NG OK OK Teams AirDrop Files OneDrive AirDrop ChatGPT OK
  13. Wrap Up MIP利活用|PC:サービスごとに分岐する情報持ち出し経路 入口 端末 経路別の端末制御 サービス/システム 外部・処理結果 端末:送信時に警告 Exchange

    Online Exchange DLPで配送判定 Internal以上は 外部配送を遮断 端末:Boxへアップロード Box MIPラベル継承 → Boxラベル Box Shieldで共有判定 外部リンク/招待を Box側で遮断 Endpoint DLP ホワイトリスト判定 認可サービス・システム ラベルを問わず アップロード可能 Endpoint DLP Internal以上を判定 非認可Webサービス/ クライアントアプリ 原則遮断 ※非同期経路は課題 外部メール 標準PC PC内の添付ファイル ✓ OK MIPラベル判定 Box外部共有 PC/Box Driveのファ イル 認可Web/アプリ Public Internal以上 ローカル OneDrive同期 Box Drive クラウド非同期 ローカル/同期済みファ イル 非認可Web/アプリ クラウド非同期ファイル 用途別に4経路へ分岐 ✓ OK ✓ OK ! 要確認
  14. Wrap Up MIP利活用|スマートデバイス:サービスごとに分岐する情報持ち出し経路 入口 端末 経路別の端末制御 サービス/システム 外部・処理結果 Outlook等から 添付送信

    Exchange Online Exchange DLPで配送判定 Internal以上は 外部配送を遮断 Boxアプリ/Webから 共有操作 Box Boxラベル/Box Shieldで 共有判定 外部リンク/招待を遮断 ※権限例外あり Intune MAM 管理 → 管理を許可 MAM対応アプリ/ 管理対象サービス 組織データの 受け渡しを許可 許可 Intune MAM / MDM 管理 → 非管理を制限 非管理アプリ/Safari等 Web認可・非認可は区別不可 ラベル別制御不可 アプリ単位の0/1制御 制約 外部メール iOS / iPadOS メール添付ファイル ✓ OK Endpoint DLPなし Box外部共有 ラベル別の動作可否は 端末では判定不可 Box/M365内ファイル ✓ OK 管理アプリ MAM対応アプリ 非管理アプリ 管理アプリ内データ その他アプリ/Web Web取得/ローカルデ ータ 用途別に4経路へ分岐 ✓ !