退職した社員のアカウントが、半年後もログインできる状態で残っている——珍しい話ではありません。使われていないアカウントは、不審なログインに気づく本人がもういないため、攻撃者にとって最も都合のよい入口になります。退職者本人による情報の持ち出しと、外部の攻撃者による悪用。両方の経路を同時に開けてしまうのが、退職者アカウントの放置です。この記事では、なぜ消し忘れるのか、何が起きるのか、退職日に終わらせる手順を整理します。
なぜ消し忘れるのか——アカウントは1つではない
「退職者のアカウントは止めています」と言う会社でも、止めているのは多くの場合、Microsoft 365やGoogle Workspaceといった本体のアカウントだけです。実際には、1人の社員は次のようなアカウントや権限を持っています。
- 会計・勤怠・経費精算・顧客管理など、個別に契約しているSaaS
- チャット、オンラインストレージ、デザインツール、Web会議
- 代表メールアドレス、SNSの公式アカウント、ECサイトの管理画面などの共有アカウント
- VPNやリモートアクセス、Wi-Fiの接続情報
- 部署や個人の判断で使い始めたツール(シャドーIT)
- メールの自動転送設定、APIキーやアクセストークン
- 入館証、オフィスや書庫の鍵
消し忘れの原因は不注意ではなく、一覧がないことです。誰がどのサービスにアカウントを持っているかを把握していなければ、退職時に洗い出せません。加えて、退職日が人事から情報システムの担当者に伝わっていない、業務委託や派遣・アルバイトが人事の台帳に載っていない、という連絡の切れ目が重なります。
放置すると何が起きるのか
- *退職者本人によるアクセス。**転職先で使うために、顧客リストや提案書、価格表を持ち出す。退職後もクラウドストレージにログインできれば、最新のファイルまで手に入ります。内部不正の中でも、退職の前後は持ち出しが起きやすい時期です。
- *外部の攻撃者による悪用。**放置されたアカウントはパスワードが変更されず、多要素認証が未設定のまま残りがちです。使い回されたパスワードによるリスト型攻撃で突破されても、ログイン通知を受け取る本人はいません。気づく人がいないまま、正規のアカウントとして社内の情報にアクセスされ続けます。
- *共有アカウント。**パスワードを変えていない限り、退職者は今もログインできます。誰が使ったのかログから区別できないため、問題が起きても追跡できません。
- *費用。**使われていないアカウントのライセンス料を払い続けることになります。セキュリティの話を抜きにしても、棚卸しの理由になります。
退職日に終わらせる手順
対応は3つの時点に分けると抜けが減ります。
- *退職が決まった時点**
- 人事から情報システムの担当者へ、退職日と最終出社日を通知する(これを手順として固定する)
- 引き継ぐデータとメールを確認する
- 最終出社日の前後に、大量のダウンロードや社外への転送がないかをログで確認する
- *最終出社日・退職日**
- 本体のアカウントを無効化する(すぐに削除しない。サインインを止め、有効なセッションとトークンを失効させる)
- 多要素認証とデバイスの登録を解除し、会社の端末を回収する
- メールの自動転送ルールを確認して解除し、メールボックスは上長に委任するか共有化する
- 個別のSaaSのアカウントを停止する
- 共有アカウントのパスワードを変更する
- VPN・リモートアクセス・APIキーを失効させる
- 入館証と鍵を回収する
- *退職後**
- 一定期間(30日など)を置いてアカウントを削除し、ライセンスを回収する
「無効化してから削除」の順番には理由があります。すぐに削除すると、引き継ぎ漏れのデータや、後から必要になる調査の証跡まで失われるからです。
仕組みにする——台帳・SSO・定期棚卸し
退職のたびに担当者が思い出しながら対応する状態では、いずれ漏れます。仕組みは4つです。
- アカウント台帳——誰がどのサービスにアカウントを持つかの一覧。入社時に作り、異動のたびに更新する。新入社員への教育と同じく、入口で作っておくと出口が楽になります
- SSO(シングルサインオン)に寄せる——各サービスへのログインを本体のアカウントに連動させれば、本体を止めるだけで連動先も使えなくなります。新しくSaaSを選ぶときは、SSOに対応しているかを確認項目に入れる
- 共有アカウントを減らす——やむを得ず共有する場合は、パスワード管理ツールで共有し、退職のたびに変更する
- 定期棚卸し——四半期に一度、「90日以上ログインのないアカウント」を抽出して確認する。対象は退職者だけでなく、異動・休職・業務委託の終了も含める
台帳と棚卸しが回り始めると、「退職者のアカウントが残っていないか」という問いに、調べなくても答えられるようになります。
実務者の持ち帰り
- まず一度、在籍していない人のアカウントが残っていないかを、本体のアカウントと主要なSaaSで確認する
- 人事から情報システムの担当者への「退職日の通知」を、手順として固定する
- 共有アカウントのパスワードを最後に変えたのがいつかを確認し、その後に退職者がいれば変更する