業務で使用するPCは情報漏えいが起きやすい箇所ですから、どのような管理をしているのか気にされるのは当然です。

そこでクライアントワークを行う際の当社の管理体制についてご説明いたします。

# 個人業務PCセキュリティポリシー

下記の通り定める。

- 必要なく機密情報をローカルPCに保存しないこと
- 機密情報を保存するストレージは暗号化すること(Windowsなら BitLocker)
- ローカルPCにダウンロードした機密情報は、必要なくなり次第速やかに削除すること
- アクセスキーなどを預かった場合はあらかじめ許可されたPCからのみ利用すること。許可されていない他のPCを用いないこと。
- 業務端末はロック、ウイルス対策、OSアップデートが行えること。
- 業務に不要なソフトウェア、ブラウザ拡張機能、リモート操作ツールをインストールしないこと。
- 業務に使用するPCを第三者に利用させないこと。
- 業務PCの紛失、盗難、マルウェア感染、または機密情報・認証情報の漏えいが疑われる場合は、速やかに関係者へ報告すること。

## 顧客情報を預かる場合

顧客情報を預かる業務を行う場合、上記に加えて下記を実施すること。

- 顧客から提供された内部情報を利用するか、またはファイル自体を預かる場合、さらに下記の構成をとる。
  - 通常利用する端末環境から論理的に分離された、クラウド上または仮想化基盤上の専用デスクトップ環境を利用すること。
  - ここでいう仮想デスクトップには、Amazon WorkSpaces等のVDI・DaaSサービスのほか、Amazon EC2等の仮想マシン上に構築し、リモート接続によって利用するデスクトップ環境を含む。
  - 仮想端末は定期的なマルウェアスキャン・リアルタイムセキュリティ監視・脆弱性対応・構成変更監視を行うこと。
    - 例えば、GuardDuty, AWS Inspectorのように共通で行うものは管理者が実施するが、仮想端末にもClamAV, Wazuh等のソリューションを導入すること.
    - 週次チェックを行うとともに、アラートが来たら随時対応すること。
  - 仮想端末は外部からの通信からネットワーク的に隔離されていること。言いかえると、インターネットから直接通信が通る状態にしないこと。
  - 必ず二段階認証を行ってから仮想端末にログインできる状態にすること。また、ログイン履歴が保存されていること。
- 端末環境からローカルPCへデータを転送しないこと。電子メール・SFTP他手段を問わない。

解説

お客様のデータを預かる業務は、隔離した専用デスクトップ環境で行います。セキュリティのほか、お客様の取り違え等のオペミス防止も兼ねています。 専用デスクトップ環境はインターネットから直接アクセスできないネットワークに配置し、かつマルウェアスキャンやリアルタイムセキュリティ監視などの高水準なセキュリティ対策を取ります。

なお顧客情報を預かる業務とは、例えば仕様書やソースコード、社内文書を格納したお客様管理のGitHubやGoogleドライブへのアクセスを想定しています。当社が普段利用しているメールアドレスやGoogleドライブ宛に直接送られると隔離しきれなくなってしまうため、社外秘文書などはお客様のストレージにて管理いただき、一時的な利用権のみお渡しいただけますようお願いいたします。