退職する従業員によるデータ漏洩は、特定の企業に限られた問題ではありません。特に商業価値の高いデータへの正当なアクセス権限をユーザーが持っている場合、内部関係者によるリスク(インサイダーリスク)として広く認識されています。「価値の高いデータ」「広範なユーザーアクセス権限」「不十分な監視」という要素が揃うと、会社のノートPC以上のデータを持ち出して退職することが極めて容易な状況を作り出してしまいます。
なぜSalesforceは特に危険に晒されやすいのか
従来のエンタープライズ向けDLP(データ漏洩防止)ツールの多くは、ファイルシステムや電子メールを中心に設計されています。それらのツールが監視するのは、送信メッセージへの添付、USBドライブへのコピー、そしてネットワーク境界を通過するデータです。しかし、Salesforceはそのような監視の範囲外に位置することがほとんどです。営業担当者がSalesforceのUIから顧客リスト全体をCSVファイルとしてエクスポートした場合、DLPのアラートは発生しません。なぜなら、多くの監視システムにとって、その操作は「通常の業務」にしか見えないからです。
また、そこに存在するリスクの高いデータは非常に価値のあるものです。数年かけて構築されたSalesforce組織には、顧客の連絡先、アカウントや商談の完全な履歴、契約金額、更新日、価格体系、そしてパブリックなデータベースでは決して再現できない関係性の記録が含まれています。競合他社へ転職する営業担当者にとって、これらのデータは即座にビジネス上の価値をもたらします。不満を抱えた従業員にとっては会社に対抗するための切り札となり、単に最終週に不注意な扱いをした人物にとっては、会社側が何ヶ月も気づかないリスクの種となります。
「CRMデータの再現は非常に困難です。パブリックな情報源には存在しない、長年の関係性の履歴、更新日、価格の背景情報などが詰まっているからです。競合他社へ移る者にとって、本来なら構築に数ヶ月かかるアドバンテージを即座に得られることを意味します。CRMからのデータ持ち出しで特に懸念されるのは、データの価値が明白であるにもかかわらず、持ち出すためのハードルが低い点にあります」Karmina Aquino(WithSecure Cloud Protection for Salesforce 脅威インテリジェンス部門ヘッド)
リスクが顕在化する「潜伏期間」
リスクは最終出社日だけに発生するわけではありません。退職願の提出、新しいオファーの承諾、あるいは上司との関係悪化など、多くの場合その数週間前から始まっています。その瞬間からアクセス権が正式に取り消されるまでの間、悪意を持った人物には行動を起こす十分な時間があります。
また、退職処理が迅速に行われたとしても、その処理にかかる期間は見た目よりも長くなる可能性があります。Salesforce のアクセス権の取り消しには、ユーザーアカウントの無効化やレコードの再割り当て、さらには共有ルールや連携アプリの権限の見直しなど、慎重な対応が必要です。構成が複雑な大規模な組織では、ITチェックリストが示唆するようなほどスムーズに処理されることはめったにありません。サードパーティ製アプリに付与されたOAuthトークンが残存している可能性があります。共有ログイン認証情報がある場合、それを完全に無効化するのは困難です。Salesforce管理者ではなくIT部門が中央集権的に離職処理を担当している組織では、プラットフォーム上で必要な具体的な手順が見落とされてしまう可能性があります。
その結果、従業員としての身分が終了した時点と、その人物が貴社のデータにアクセスできなくなる時点との間に、大きなタイムラグが生じてしまいます。
発見・検知における課題
このリスクの管理を特に困難にしているのは、事後的にその実態を把握することが極めて難しいという点です。Salesforce には、「セットアップ監査ログ」、「フィールド履歴追跡」、「イベントモニタリング」、「ログイン履歴」など、監査およびアクティビティデータを提供するネイティブなソースがいくつか用意されていますが、利用可能な可視性、保存期間、リアルタイム検出のレベルは、使用している機能やライセンスによって異なります。Shieldのトランザクション・セキュリティ・ポリシーがない場合、デフォルトの設定には重大な欠陥があります。ほとんどの組織ではイベントログの保存期間は30日間であり、フィールドレベルの履歴追跡はオブジェクトごとに手動で有効化する必要があり、大規模なエクスポートが行われても、直ちに調査を促すようなアラートは生成されません。
元従業員がパイプラインデータを持ち出したり、アカウントレコードを削除したりしたことに企業が気付いた頃には、監査証跡はすでに消えている可能性があります。また、ログが存在する場合であっても、どのレコードがいつアクセス、エクスポート、または削除されたかといった事態の再構築には、ほとんどのチームが迅速に行うには不十分なレベルのフォレンジック調査が必要となります。
「ログがあることと、検知機能があることは別物です。有意義な監視には、本来は正当なユーザー活動がいつ異常またはリスクのあるものになるかを認識するための十分なコンテキストと、その活動がデータ損失につながる前に対処する能力が必要です」と、Aquinoは結論付けています。
どのように防ぐべきか
退職する従業員からSalesforceのデータを保護することは、単なる人事やITの問題ではありません。むしろ、適切なツールを用いて解決すべきデータガバナンスの問題です。効果的な保護には、以下の3つの要素が連携して機能することが必要です。
第一に、ユーザーアクティビティに対する継続的な可視性です。単なるログインイベントだけでなく、「誰が」「何のデータにアクセスし、エクスポートまたは削除したか」を常に監視します。これは事後に再構築するものではなく、常に有効化されている必要があります。
第二に、完全かつ詳細なバックアップ体制です。 退職する従業員が意図的あるいは過失によってレコードを削除・破損させた場合、15日間のゴミ箱機能に頼ることなく、特定時点の状態にデータを復元できる能力が重要です。これが「復旧可能なインシデント」で済むか、「永久的なデータ損失」になるかの分かれ目となります。
第三に、Salesforceに特化した明確な退職手続きです。これは、ユーザーアカウントの無効化にとどまらず、離職に至るまでの期間における、連携アプリのアクセス権限、OAuthトークン、共有認証情報、およびデータエクスポートの確認までを含めるものでなければなりません。
従業員の退職をゼロにすることはできません。しかし、それに伴うデータ損失を防ぐことは十分に可能なのです。
