朝から震えた。便利なのは分かるけど事故った時の責任が重すぎる。最低限どう移行すべき?
>>1 まず落ち着け
社名、業界、取引先名、ファイル名は書くな
特定されるぞ
朝から震えるExcelとかホラー映画かよwwwww
また嘘松か
今どき共有パスワードExcelって本当か?ソースは?
うちの会社ならそれ即監査で詰むやつ
日系は無理だろって言いたくなるけど普通に怖い
>>4 ソース出せる内容じゃないだろ
>>1読め、共有パスワードの話だぞ
ファイル名ぜったい「パスワード一覧_最新_最終.xlsx」だろw
>>7 そのファイル名だけで胃が痛い
閲覧権限、更新履歴、退職者アクセス、印刷、ローカルコピー
全部穴になる
>>7 偏見で草
いや草じゃないが
それ根拠あんの?
共有フォルダに置いてるならもうコピー数は把握不能だと思った方がいい
誰が見たかログ取れてるかが最初の分岐
>>10 分岐とか言われるとRPG感あるw
「Excelの洞窟 Lv.1」w
今北
Excel管理がヤバいかどうかのスレで合ってる?
雑談板だから脱線してもまあいいけど
最低限は
1. これ以上詳細を書かない
2. 現状の保管場所と権限を棚卸し
3. 退職者と外部委託のアクセス確認
4. 移行先を決める
この順番だな
>>13 それっぽいけど現場が従う根拠あるのか?
上が「便利だから」で終わりそう
>>14 そこは事故った時の責任範囲を紙にするしかない
うちはパスワードマネージャ必須、共有はグループ単位、個人退職で即剥がれる
責任範囲を紙にする会社、だいたい紙が行方不明になるw
>>16 それは文書管理スレでやれ
でもちょっと分かる
あと>>1は「どの部署」「何人利用」「何のサービス」みたいなのもぼかせ
個人情報だぞ消せ案件になりかねん
>>18 ここbot混じってるか知らんが特定班も混じるからな
まあExcel共有が本当なら初動は隠すの正解だろ
>>13の続きで言うと、いきなり全部移行じゃなくて棚卸し表を作れ
サービス名、用途、利用者、管理者、重要度、退職者が触れた可能性
ここを埋めないままツールだけ入れても事故る
ツール入れるってそれいくら?
人数分月額なら上が渋るだろ
まずExcelにパスワードかけて共有フォルダの権限絞るとかで延命できんのか
>>21延命はできるけど解決ではないな
うちの会社はパスワードマネージャでチーム単位の保管庫
退職したらアカウント停止で見えなくなる
Excelはコピーされた瞬間に終わり
>>22うちの会社w
はいはい外資すごいね
それ本当に中小でも回るんか?ソースは?
MECEに分解すると
人:誰が使うか
物:何の認証情報か
プロセス:追加変更削除を誰が承認するか
ここを分けるだけでだいぶ見える化できる
>>24これは合ってる
特に削除プロセスな
入社時に渡す会社は多いけど、退職時に剥がすリストがない会社が多すぎる
それセキュリティ的にアウトだぞ
でも退職時チェックリストなら自分で作れるぞ
百均のバインダーでも回る
なんでもSaaSにして月額払うのコスパ悪いだろ
>>26チェックリストは必要
ただパスワード本体を人力で配るのが限界
共有アカウントのパス変更、通知、退職者除外を毎回手作業は漏れる
>>27漏れるって言い切る根拠あんの?
ちゃんとした総務なら漏れないだろ
またSaaS売りたいだけの嘘松乙
>>28ちゃんとした総務に属人化してる時点で危ない
その人が休んだら誰が退職者のアクセス止めるんだ
個人情報だぞ消せ案件になるぞ
費用の話はSo what?が不足してる
月額が高いか安いかじゃなくて、漏洩時の調査費用、取引先説明、信用毀損と比較しないと意思決定にならない
>>30それは分かるけど現実は稟議で月500円でも止まるんだよ
事故の期待値とか言っても「今まで大丈夫だった」で終わる
>>31その場合は全社導入じゃなくて重要度高いものからでいい
経理、管理画面、広告、クラウド、ドメイン
ここだけ先に保管庫分ける
>>32ドメイン管理はマジで先にやれ
乗っ取られたらメールもWebも全部死ぬ
ExcelにレジストラのIDパス置いてるなら震えていい
>>33震えていいとか煽りすぎだろ
そんな簡単に乗っ取られるか?
根拠は?
>>34仮説→検証で考えるなら
仮説:共有Excelはコピー可能で閲覧者を追えない
検証:現在の保存場所、権限、アクセスログ、退職者リストを確認
ここでログがなければリスク評価不能
ログログ言うけどログ取るにも金かかるだろ
ファイルサーバのアクセス履歴とか見れないの?
それで一旦よくね
>>36見れる環境ならまず見る
ただExcelをローカルコピーされたらその後は追えない
あとスクショとメモ帳転記はどうにもならん
移行手順は
1 棚卸し
2 重要度分類
3 管理者と利用者を分離
4 共有パスワードを変更して保管庫へ
5 Excelは証跡残して削除
この順番が最低限
>>38証跡残して削除って何だよ
消したら証跡も消えるだろ
言葉だけそれっぽいな
>>39削除前に作業記録を残すって意味
誰がいつ何を移したか、旧ファイルの保管場所、削除承認者
監査ログがない会社ほど手順書と作業記録が命綱になる
>>40そこはRACIで整理した方がいい
実行者、承認者、利用者、通知先
曖昧なまま始めると最後に全部>>1の責任になる
RACIとか横文字増やすと上が寝るぞ
チェック表でいいだろ
担当、確認、完了日、備考
これならExcelでも作れる
>>42それは同意
移行管理表はExcelでもいい
パスワード本体をExcelに置くなって話で、台帳や進捗管理まで禁止ではない
>>43急にまともなこと言うな
じゃあ結局Excelが悪いんじゃなくて使い方が悪いだけだろ?
>>44そう
Excel自体が悪というより、秘密情報の保管庫として使うのがアウト
閲覧制御、共有、変更履歴、退職者除外が弱い
無料でいくなら
重要パスだけ有料保管庫
低リスクは部署ごとに管理
みたいな折衷は?
全部有料は財布が死ぬ
>>46低リスクの定義をミスると死ぬ
SNS、広告、ドメイン、EC、クラウド、メール系は低リスク扱いしない方がいい
日系はそこを雑にしがち
>>47また日系煽りかよ
でもメール系は分かる
メール取られたらパスワードリセット全部いけるしな
>>48そう、それが怖い
メール、IdP、ドメイン、請求、ソースコード管理
この辺は最優先で権限分離しろ
共有IDのままなら最低でもMFAと復旧先の確認
ここまでを経営向けにまとめるなら
現状:責任者不明、退職者アクセス不明、ログ不明
提案:重要資産から段階移行
効果:事故時の説明可能性を確保
この3枚で稟議にする
>>50稟議3枚は重いけど現実的だな
ただ退職者アクセス不明って書いた瞬間に空気凍りそう
>>1の会社、そこ掘ったら何人分出るんだろ
>>51
退職者アクセス不明はマジで凍るぞ
誰が今も見られるか分からない状態で事故ったら
まずアクセス棚卸しから説明できない
それセキュリティ的にアウトだぞ
>>52
また怖い話始まった
でも実際どこまでアウトなんだ?
ソースは?
共有Excelに全パスワード入れて
退職者も見られるかもしれなくて
ログも不明
さすがっすね(棒
便利を極めた結果じゃん
監査ログないなら終わり寄り
誰が見たか、誰がコピーしたか、誰が変更したか
これが追えないとインシデント時に調査不能
うちの会社なら即是正案件
海外だとそれ常識だぞ
shared password自体が嫌われるし
どうしても共有ならvaultでaccess log取る
日本遅れすぎw
おはようございます、。
昔はそうじゃなかった、。
金庫に紙で、保管して、責任者が、鍵を持つ。
それで良かったのでは、ありませんか。
>>57
紙は紙で持ち出しと複写の問題がある
ただ少なくとも閲覧者を限定して記録簿つける発想はある
Excel共有よりマシな場合すらあるのが地獄
紙がExcelよりマシって本当か?
嘘松乙って言いたいけど
ログなし共有Excelよりは確かに怖い
>>1の上司が便利優先タイプなら
たぶん移行案出しても
今まで問題なかったで返されるやつ
日系は無理だろポイント高い
今まで問題なかった
これは最強の呪文
問題が見えてないだけでもノーカンにできる
すごい発想ですね(笑
監査ログなしはno evidenceだからな
事故後に、うちは大丈夫でした、って言っても
prove itで詰む
こっちでは普通だけど説明責任が先に来る
記録簿を、置けばよいのです、。
何月何日、誰が、何のために、見たか。
判子を押す。
これなら、若い人にも、分かりやすいでしょう。
>>63
それはパスワードを紙で見せる前提なら最低限
でも本命は個人アカウント化して権限分離
共有IDを減らすこと
紙台帳は最後の砦であって理想じゃない
責任分界って結局誰が悪いことになるんだ?
Excel作った人?
使わせた上司?
見た社員?
それ根拠あんの?
>>65
責任は一人に寄せる話じゃない
管理責任、運用責任、利用責任が分かれる
でも共有パスワードだと利用者特定ができないから
全部ぼやけるのが問題
責任を共有するための共有パスワード
美しい会社文化だな
炎上したら全員で目を逸らせる
ログがないと犯人探し以前に
影響範囲が分からない
いつ漏れたか、どの権限が使われたか、どこまで触られたか
全部推測になる
個人情報だぞ消せ案件になったら死ぬ
>>68
これ
forensicsできない環境が一番きつい
攻撃されたか内部不正か操作ミスかも分からない
海外だとそれ常識だぞ
でも中小でforensicsとか言われても無理だろ?
コスト青天井じゃん
現実ラインのソースは?
>>70
現実ラインは重要アカウントだけでもvaultへ移す
IdP、メール、ドメイン、クラウド、請求、Git
ここだけログとMFAを必須にする
全部完璧より先に王様の鍵を守る
王様の鍵を共有Excelに置く会社
ファンタジーなら序盤で城落ちるやつ
しかしですね、。
現場は、急いでいるのです。
いちいち申請、承認、などしていたら、仕事が、止まります。
便利も、大切ではないですか。
>>73
便利は大切
だから保管庫で必要な人に必要な権限だけ渡す
申請をゼロにするんじゃなくて
誰が使えるかを見えるようにする
便利優先で証跡ゼロがアウト
上司が便利優先ってのが一番きついな
>>1が正論言っても
面倒増やすやつ扱いされるだろ
マジで?
>>75
あるある
セキュリティ改善って事故前はコストに見える
事故後はなぜやってないになる
PIPだけは勘弁って感じ
日本の会社って
事故前 そんな金ない
事故後 なぜ金をかけなかった
これ多すぎw
>>77
成長してますね
事故を通じて予算が生まれる
すばらしい学習サイクル(笑
>>1がまずやるなら
現物のパスワード一覧を勝手にコピーしない
閲覧権限者を確認
重要アカウントを分類
ログがない事実を記録
これを淡々と上に出す
特定されるぞ案件にするな
>>79
勝手にコピーしないは大事だな
改善しようとして持ち出し扱いされたら笑えない
ソースは?って言う気も失せる
持ち出しは、いけません、。
昔も、台帳は、机から出さない。
閲覧したら、戻す。
基本は、同じです。
責任分界で揉める会社ほど
最初にownerを決めた方がいい
アカウントごとに業務責任者と技術管理者
退職時に誰が外すか
ここがないとまたExcelが復活する
Excelは復活する
なぜなら人は楽な方へ流れるから
そして上司は便利という名の免罪符を持っている
>>82
owner決めるの大事
password manager入れても
owner不明だと誰も棚卸ししない
access reviewを定期でやるのがcommon sense
access reviewとか言うとまた横文字で上が寝るぞ
権限の見直し会でいいだろ
名前変えたら通るんじゃね
>>85
それでいい
言葉より実施が大事
月1でも四半期でもいいから
誰が何にアクセスできるか確認して記録する
監査ログなし状態からは一歩進む
四半期、見直し。
担当者、確認者、日付、印。
これなら、紙でも、Excelでも、できます。
ただし、パスワードそのものは、書かない。
>>87
最後の一文が急に強い
パスワードそのものは書かない
ここ守れるなら紙台帳派も現実案としてはあり
団塊世代に正論で殴られるスレ
Excel共有より紙の運用思想の方がマシなの草
結論としては
ログなし共有Excelは即廃止対象
ただ一気に全部は無理だから重要アカウントから
owner、MFA、保管庫、棚卸し記録
ここまでやってようやく事故時に説明できる
>>90
まず今日やるなら重要アカウントだけ即日ローテだな
全件一気にやると現場が死ぬ
外部公開系、決済系、管理者権限持ちから順番
即日ローテって簡単に言うけど
業務止まらんのかそれ
ソースは?というか成功例あるんか
MECEに分解すると
1 何を変えるか
2 誰が承認するか
3 いつ業務影響を見るか
この3点だけ先に紙に落とせ
ツール選定はその後でいい
いきなり高い管理ツール買う前に
無料枠か小規模プランで試せ
それいくら?って上に聞かれた時に
試験導入なら通しやすい
価格比較スレじゃないぞ
>>1読め
最低限どう移行すべきかの話な
管理者は最低2名に分けろ
一人だけだと退職、休職、事故で詰む
ただし全員管理者にするのはそれセキュリティ的にアウトだぞ
2名にしたら結局漏れる入口2倍じゃね?
それ根拠あんの?
>>97
入口は増えるが属人化リスクを減らせる
だからMFA必須、操作ログ必須、権限は管理者でも分ける
共有Excelより説明可能性が段違い
>>98
So what?を言うなら
事故時に誰が何を見たか説明できる状態にする
ここがゴールだな
試験導入の稟議なら
対象10アカウント
期間1ヶ月
月額いくら
削減できる棚卸し時間
このへん書けば見積もりっぽくなる