第117回


LINE WORKSは、LINEに近い操作感で現場に取り入れやすい点が特徴です。一方で、「社内の情報が外部に漏れないか」「アカウントが不正に使われないか」と、その危険性を危惧する管理者の方も少なくないでしょう。
危険だと感じる背景には、個人向けLINEとの混同や、運用への漠然とした不安が関係しています。しかし多くの場合、正しく設定し運用すれば、過度に恐れる必要はありません。
本記事では、なぜLINE WORKSが危険だと言われるのか、実際に想定すべきリスク、製品が備える安全性、そして安全性を左右する設定のポイントを解説します。セキュリティの不安を解消し、LINE WORKSを安心して活用していくための参考にしてください。

LINE WORKSは、会社が管理して使うことを前提に設計されたビジネス向けのツールです。社内で安全に使うために、まずどのようなセキュリティリスクがあるのかを知っておきましょう。
ID・パスワードが外部に漏れると、正規の利用者を装ってログインされ、社内情報を勝手に持ち出される可能性があります。パスワードを使い回している、単純な文字列にしている、といった状態は、不正アクセスのリスクを高めるため対策が必要です。
とくにLINE WORKSは、個人向けLINEのような気軽さで使ってしまうと、認証が甘くなりがちになり危険です。社内で活用する場合は、パスワードだけに頼らない認証が欠かせません。
「間違った相手に機密ファイルを送ってしまった」「社用の携帯を外出先に置き忘れてしまった」など、人の操作や物理的な事故が原因で情報漏洩リスクが高まる可能性もあります。
LINE WORKSの場合、社外の一般LINEユーザーや取引先とも直接つながるため、社外へ誤ってファイルを送ってしまうリスクも高くなります。
人為的なミスが大きな事故につながる前に食い止めるには、システム側で送信できる範囲やファイルの扱いを制御しておくことが大切です。
見落とされやすいのが、シャドーIT(会社が管理していないツールやサービスが、現場で勝手に使われること)のリスクです。
個人向けLINEのような私的なツールで業務連絡をすると、社内のセキュリティポリシーや監査の目が届かず、退職時には社内情報が個人の手元に残ってしまう危険性もあります。
LINE WORKSを導入しても、社内で利用ルールを決めておかなければ、使い慣れた個人ツールでの連絡が続いてしまうことも少なくありません。ツールの導入とあわせて、安全に運用するためのルールづくりが求められます。
なお、個人向けLINEとの違いについては、 以下の記事もあわせてご覧ください。
関連記事:LINE WORKSとLINEの違いとは?機能・料金・選び方を解説

使用方法や環境によって、想定されるリスクはさまざまです。一方で、LINE WORKS自体は高い水準のセキュリティ対策で守られており、安全性の高さが特徴です。
ここからは、製品としてどのような対策が講じられているのかを見ていきます。
LINE WORKSを提供するLINE WORKS株式会社は、情報セキュリティや個人情報保護に関する複数の国際規格(ISO/IEC 27001、27017、27018、27701)やSOC2/SOC3の認証を取得しています。いずれも第三者機関の審査により、情報管理の体制が客観的に保証されている証です。
また、利用者が保存するデータは、バックアップを含めてすべて日本国内のデータセンターで管理し、通信は暗号化しています。なお、データセンターの出入りは認証を受けたスタッフのみに限られ、内部の操作もログとして記録・監査されるなど、情報を守るための仕組みが徹底されています。
LINE WORKSセキュリティ対策は、日々の運用でも安全が守られています。たとえば、LINE WORKSのサービス基盤は独立した環境で運用され、セキュリティ専門のスタッフが24時間365日の体制で、すべてのアクセスを監視しています。
また、監視の対象は幅広く、リアルタイムでのウイルス検知やマルウェア対策だけではありません。DoS・DDoS攻撃(大量のアクセスを送りつけてサービスを妨害する攻撃)といった外部からの攻撃にも対応しています。
さらにセキュリティ上のリスクを検知した場合には、分析から対応、再発防止に向けた情報共有までが速やかに行われる体制が整っています。

リスクに備え、社内でLINE WORKSを安全に活用するためには、製品自体の高いセキュリティ水準に加え、企業ができる対策もあわせて進めていきましょう。
ここでは、とくに優先度の高い3つの設定を解説します。
不正アクセスやなりすましを防ぐには、本人が決められた場所でのみログインできるように設定することが有効です。
主な項目は、以下のとおりです。
こうした設定を組み合わせておけば、たとえIDやパスワードが流出しても、容易に侵入される事態を防ぎやすくなります。
参考:LINE WORKS公式ヘルプ|アカウントセキュリティ
誤送信や情報の持ち出しを防ぐには、情報が社外へ出ていく経路を制限します。
主な項目は、以下のとおりです。
送信できる範囲やファイルをあらかじめ制限しておけば、誤送信や端末の紛失による情報漏洩を防ぎやすくなります。
シャドーITや情報の持ち出しに備えるには、利用の記録を残す設定を有効にしておきましょう。
主な項目は、以下のとおりです。
ただし、記録は残すだけでは意味がありません。定期的に見直すことで、会社が許可していない端末からのログインに気づき、シャドーITの早期発見にもつながります。誰がいつ確認し、不審な操作を見つけたら誰に報告するのかを決めておくことが大切です。
なお、監査ログを残せる期間はプランによって異なり、無料のフリープランでは直近2週間まで、有償プランなら6か月まで確認できます。プランごとの詳しい費用は、以下の記事をご覧ください。
参考記事:LINE WORKSの料金を解説|プラン別費用と失敗しない選び方

引用:サテライトオフィス公式
どの設定をどこまで有効にするかは、企業の規模や業種によって変わります。LINE WORKSを安全に活用するため、自社の環境に合わせたセキュリティ設定を進めるならば、代理店に任せるのも選択肢の一つです。
サテライトオフィスは、LINE WORKSの最上位「Platinumパートナー」であり、約8万社の支援で積み重ねた経験に加え、標準機能を補う独自の製品もそろえています。
たとえば「サテライトオフィス・シングルサインオン for LINE WORKS」を使えば、社外や自宅からのアクセスを禁止し、会社が許可した端末だけにログインを限定できます。標準機能より細かくアクセスを制御できるため、「なりすましが心配」「社外からのアクセスを絞りたい」という不安に応えられます。
さらに、情報の持ち出しを物理的に抑えたい企業には、「サテライトオフィス・セキュリティーブラウザ for LINE WORKS」の組み合わせがおすすめです。LINE WORKSの利用を専用ブラウザに限定し、ファイルのダウンロードも禁止できます。
セキュリティ設定は、一度決めたら終わりではありません。組織変更や退職、新しい攻撃への対応など、運用は続きます。導入から運用まで任せられるサテライトオフィスに、まずはお問い合わせください。
※プライバシーポリシはこちら

導入を検討する際に多い、セキュリティ面の質問をまとめました。
A. 標準の監査機能で確認できるのは利用履歴であり、トークの本文そのものは見られません。
監査ログに残るのは、日時や操作内容、メンバー情報などの記録です。会話内容の保存・確認まで行うには、オプションで「アーカイブ(トーク)」の契約が必要です。どこまで可視化するかは、社内の方針にあわせて決められます。
A. 退職時に管理者がアカウントを削除すれば、全サービスからログアウトされ、社内情報の持ち出しを防げます。
削除を実行すると7日間の猶予期間があり、その間は取り消しが可能で、期間を過ぎると完全に削除される仕組みです。急ぐ場合は、猶予を待たず即座に完全削除もできます。
ただし、端末にダウンロード済みのファイルは対象外です。紛失時に遠隔でデータを消す設定とあわせて備えておくと安心です。
A. プランによって危険性が高まるわけではありません。ただし、無料版は監査や統制の機能に制約があります。
フリープランは、監査ログの検索が直近2週間まで、ダウンロードもできません。試験的に導入するには十分ですが、記録の長期保全や監査対応が求められる場合は、有償プランへの移行を検討するとよいでしょう。

LINE WORKSの危険性は、適切なセキュリティ設定と日々の運用で抑えられます。ログインの制限や情報の管理といった設定を行っておけば、不正アクセスや情報漏洩のリスクを抑えられます。
さらに、定期的に見直して記録を確認しておけば、新しい攻撃や組織の変化にも対応でき、安全な状態を保てるでしょう。
自社に合ったセキュリティ設定や無料版からの移行、運用体制づくりで迷う場面があれば、サテライトオフィスにご相談ください。Platinumパートナーとして、会社の環境に合わせた設計から運用の定着までを支援します。
※プライバシーポリシはこちら