文書管理システム(DMS)は、オフィスにおけるファイリングキャビネットのソフトウェア版に相当します。企業が機密文書を保管、分類、整理、または保護するための場所です。お客様はすでに導入されているかもしれません。

それは、Google DriveやSharePoint、あるいはご自身で構築された社内のビジネス用クラウドストレージシステムかもしれません。契約書、請求書、銀行取引明細書、従業員の記録、製品パンフレットなどを回収するために使用されている可能性があります。しかし、これらの文書をどのように管理するかによっては、天文学的な経済的損失、業界からのペナルティ、法的措置に直面する原因となる場合もあります。

なぜでしょうか?それは、DMSシステムが文書を整理するために構築されたものであり、近年出現した脅威からデータを保護するようには作られていないためです

安全な文書管理の本来の姿と、現在お客様が使用されているシステムではそれが提供されていない可能性がある理由を以下に説明します。

文書管理システムとは?

文書管理システムとは、デジタル文書を保管、追跡、配布するための一元管理されたリポジトリとして使用されるソフトウェアのことです。適切なストレージを実践することで、DMSは物理的な書類手続きの必要性を削除し、追跡が困難なアーカイブされたファイルをすぐに利用できる状態に維持します。

DMSは、以下をサポートします。:

  • ファイルを保管および整理:かつてフォルダー、メールの添付ファイル、物理的なファイルに散在していたすべての文書を単一の位置に集約し、作成者や作成時期にかかわらず、一度の検索ですべてにアクセスおよび検索できるようにします。
  • 誰がファイルを表示または編集したかを追跡: 承認プロセス全体を構造化されたビューで確認し、文書の修正内容を再確認できます。権限と認証情報管理の設定により、社内での不要なアクセスを制限し、機密記録を安全に管理することもできます。
  • 信頼できる監査証跡を維持:事前定義されたルールにより、定義された期間の経過後に文書をアーカイブまたは削除し、コンプライアンス基準を満たすことができます。また、すべての閲覧、編集、またはダウンロードを追跡して、規制当局に対する説明責任を維持することもできます。
  • 承認ワークフローを自動化: 通知やアラートによって、文書を承認依頼、サインオフ、レビューサイクルの各段階に進めることができるため、担当者を直接追いかける必要がなくなります。

最も一般的な三つの文書管理システム — そしてそれらがデータを保護しない理由

以下の三つのプラットフォームは、コラボレーションと拡張性を目的として構築されており、その両方を提供します。しかし、企業はDMSに対してさらに多くのことを求めるべきです。

データ侵害は毎日発生しており、特に中小企業はそのリスクにさらされています。昨年、実に25%の中小企業がデータ侵害やサイバー攻撃の被害に遭いました。また、お客様のビジネスがデータ侵害の被害に遭わなくても、GDPRやHIPAAなどの規則を遵守できなくなったり、ISO 27001などの標準に対する監査に不合格になったりする可能性があります。これらは積極的なデータ保護を義務付けているためです。脆弱性それ自体が罰則の対象となります。

セキュリティを考慮し、多くのIT管理者やCEOがデフォルトで選択するプラットフォームを分析します。

Microsoft SharePoint

オフィスのデフォルトである理由: SharePointはMicrosoft 365のエコシステムに深く埋め込まれているため、すでにOutlook、Teams、またはExcelを使用している企業にとって、最も導入しやすいパスとなります。大量の文書を処理し、詳細なアクセス権限の設定をサポートし、追加の構成なしで他のMicrosoft製品群と統合できます。Microsoft 365を中心に活動するチームにとっては機能します。

どのようにセキュリティリスクをもたらすか: SharePointの脆弱性は、主に構造的なものです。Microsoftの広範なデータアクセスモデルの下で動作します。つまり、Microsoftはサービスの提供、コンプライアンス、および法執行機関からの要請などの目的で、お客様の保管済みコンテンツにアクセスする権限を保持しています。暗号化は適用されますが、暗号鍵はMicrosoftが保持します。お客様の文書は外部の攻撃者からは保護されますが、プラットフォーム自体からは保護されません。また、SharePointには構成ミスの問題の歴史もあります。過度に寛容な共有設定は簡単に設定でき、忘れられがちです。また、明確な所有権や有効期限がないままチーム間で文書が共有され、社内データが乱雑に広がるデータスプロールは、一般的なコンプライアンス違反モードです。

代わりに求めるべきもの: ポリシーによってではなく、設計上、ベンダーがお客様のコンテンツにアクセスできないシステムです。お客様自身が管理する暗号鍵によるエンドツーエンド暗号化、クリアなデータ保管場所の確約、そしてオープンアクセスではなく最小特権をデフォルトとする共有設定を備えたシステムを探してください。

Google Drive

オフィスのデフォルトである理由: Google Driveは、すでにGoogleエコシステムを導入している企業にとってデフォルトの選択肢です。このエコシステムには、GmailDocsSheets、Meetが含まれます。セットアップが迅速で、IT overheadを必要とせず、そのリアルタイムのコラボレーション機能は間違いなくクラス最高です。迅速に行動する必要がある小規模なチームにとって、十分に役立ちます。

どのようにセキュリティリスクをもたらすか: Googleのビジネスモデルはデータに基づいています。Google Workspaceの契約下であっても、Googleはサービスの向上、広告インフラ、法的要請への対応などの目的で、お客様のコンテンツを処理する広範な権利を保持します。SharePointと同様に、暗号化は標準仕様ですが、暗号鍵はGoogleが保持します。また、スプロールの問題もあります。Googleドライブでは外部への文書共有が容易に行えるため、機密ファイルがリンクを知っている全員に知らぬ間にアクセス可能になり、本来の所有者がそれに気づかないことがよくあります。

代わりに求めるべきもの: 文書をお客様のものとして扱い、処理対象のデータとして扱わないプラットフォームです。ベンダーがいかなる状況下でもお客様のファイルを読み取ることができないゼロアクセス暗号化と、ワンクリックではなく意図的な操作を必要とする外部共有コントロールを備えたものを選択してください。

Dropbox

オフィスのデフォルトである理由: Dropboxは、そのシンプルさで定評を築いてきました。デバイス間でファイルを即座に同期し、サードパーティ製ツールとの親和性も高く、学習コストが低いため、小規模なチームやフリーランサーに人気があります。シンプルなファイルのストレージや共有において、使いやすさの点で非の打ちどころがありません。

どのようにセキュリティリスクをもたらすか: Dropboxは転送中および保管中のファイルを暗号化しますが、やはり暗号鍵自体は自社で保持しています。つまり、Dropboxの従業員、ひいては政府からの要請によって、お客様 of コンテンツにアクセスされる可能性があります。また、過去に重大なデータ侵害の履歴もあります。2012年のインシデントでは6800万人のユーザーの認証情報が流出し、その侵害の規模を開示するまでに時間を要したことで、プラットフォームは批判を浴びました。規制データを扱う企業にとって、Dropboxのコンプライアンス対応範囲は企業の代替手段よりも狭いため、GDPRやHIPAAの要件との間にギャップが生じる可能性があります。

代わりに求めるべきもの: エンドツーエンド暗号化、文書化されたデータ保管場所、および契約上の禁止だけでなく、設計上お客様のファイルへのアクセスが技術的に不可能なアーキテクチャを備えたベンダーによる、最初からサイバーセキュリティコンプライアンスのために構築されたストレージです。

安全な文書管理の本来の姿とは

上記の三つのプラットフォームは、偶然安全性が低いわけではありません。これらはコラボレーションと拡張性のために構築されており、その両方を提供しています。セキュリティは、これらのプロバイダーが解決しようとしていた課題ではありませんでした。

データのセキュリティが貴社にとって最優先事項である場合、これらは、本物の安全なDMSと、単に見かけだけのDMSとを区別する機能となります。

  • ゼロナレッジ暗号化: DMSは、文書がデバイスから送信される前に暗号化する必要があります。つまり、ベンダーはサービス提供のためであっても、法的要請への対応であっても、お客様のコンテンツにアクセスすることはできません。ベンダーが暗号鍵を保持している場合、お客様はそのポリシーを信頼することになります。設計上、鍵を保持できない仕組みになっていれば、その必要はありません。
  • オープンソースアーキテクチャと独自の監査: セキュリティの主張を行うことは容易です。アーキテクチャがオープンソースであり — つまり誰でも検査できることを意味します — 内部の主張だけでなく、独立したサードパーティの監査によってセキュリティ状況が検証されているベンダーを探してください。
  • 認められたコンプライアンス認証: ISO 27001、SOC 2 Type II、およびHIPAA認証は、単なるチェックボックスではありません。これらは、ベンダーのセキュリティ管理体制が外部の基準に照らしてテストされた証拠です。規制対象の業界で事業を展開している場合、これらは不可欠です。
  • 管轄区域とデータの保管場所: ベンダーの本社所在地によって、どの政府がお客様のデータへのアクセスを強制できるかが決まります。米国に拠点を置くプラットフォームはCLOUD法の対象となります。どの国の法律がお客様の文書を管理しているか、そしてそれが貴社にとって許容できるものであるかをご確認ください。
  • プライバシーを保護するAI: DMSにAI機能が含まれている場合は、AIが文書の内容を閲覧することなく動作すること、およびデータが基盤となるモデルのトレーニングに使用されないことを確認してください。

データを実際に保護するDMSの選択

選択する文書管理システムによって、保管している限り、誰が貴社の最も機密性の高いファイルを表示できるかが決まります。Proton Workspaceは、安全な文書ストレージとチームコラボレーションツールを組み合わせているため、ベンダーにデータの暗号鍵を渡すことなく、必要なコラボレーション機能を利用できます。