お仕事のやり取りでたまに遭遇しつつ気になっていたのが、メールでファイルをやり取りする際にパスワードを設定し、そのパスワードを「メールで別途送ります」というやりとり。ファイル開くのに手間がかかるばかりで、セキュリティ的にもさほど高いとはとても思えず、でもこのやり方がビジネス上時折発生するのを不思議に思っておりました。
そんなことをわーわー騒いでいたら周囲の人がいろいろ意見をいただいたのでこのエントリーで簡単にまとめ。とはいえ、今のところ「パスワードはメールで別途送ります」のメリットが全然見えてなかったりもするのですが……。
1.誤送信防止のため
「パスワードは別途送ります」の理由として最初に教えられたのがこれ。1通だと間違えて送ってしまった場合にやり直しが効かないけれど、2通に分けて送ることで誤送信を対処できるとの理由だったんですがこれがどうにも腑に落ちない。
そもそも「宛先を間違う」ことを前提として2通送るんだったらそもそも間違えなきゃいいじゃんという話と、仮に間違えを防止する手段としても2通間違って送ってから気がついたら後の祭り。だったらそもそもファイルをメール添付で送るんではなくサーバーにアップロードしておいてそのURLを送るほうが、間違えてメールしてもファイルを削除して止めるという手段が残っているだけ、いくぶんマシに思いました。
2.流出時の対策
PCがウイルス感染した時に大事な情報が入ったファイルが流出しないように、というお話。その対策自体はとっても大切ですが、それはメールでやるべきじゃなくてウイルス対策ソフトなりファイアウォールなりでやるべきだよね……。万が一流出した時の対策としてメリットがないとは言わないけれど、かわりに暗号化することでファイルのウイルスチェックができなくなるという点では逆にセキュリティ的に問題だったりも。
3.タッピング対策
タッピング、いわゆる盗聴の対策。メールというのは大変セキュリティ的に脆弱で盗聴される可能性も非常に高いのでこういう対策を取るという考えもあるらしい。
しかしながらその筋の人に話を聞くと、そもそも盗聴する時点で確実にターゲットロックオンされているため、2通に分けてメールしたところで2通とも盗聴されるだけだからほとんど意味はないとのこと。まあ確かにそこまでターゲット限定できてたら2通分割もほとんど意味なさんわな……。
4. セキュリティ基準にそう定められているから
これは又聞きなので確証のあるお話ではないのですが、セキュリティ基準の中に「ファイルはパスワード設定した上で別途パスワードをメールで送りなさい」という規定があるのだとか。こういう規定があるならもうメリットデメリット以前にしゃあないっちゃしゃあないな……。このあたり自分でも詳細がわかっていないので、このあたりの情報をお持ちの方がいらっしゃいましたらご意見お寄せくださいませ。
規定上決まっているとしたらどうしようもないよねというのはさておきつつ、技術的かつセキュリティ的に考えると「パスワードはメールで別途送ります」との存在意義が結局のところ理解しきれず。とはいえこれだけ一般的に使われているやり取りなので何かしらメリットはあるんじゃないかとも思うのですが、こうしたメール周りのセキュリティに詳しい方がいたらぜひご意見お伺いしたいところです。
もちろんファイルにパスワードをかけ、そのパスワードをメールで別途送ることにメリットがまったくないとは言わないけれど、それで得られるメリットに対してデメリットがあまりに多すぎることと、そうしてまで得たメリットが客観的に考えるとあまり意味をなさないのではないかというのが今のところのまとめ。ちなみにデメリットとしては
- ファイルの管理が煩雑になり作業工数が増える
- 暗号化したファイルはウイルスチェックできない
あたり。ファイル管理に関しては全部のファイルについてパスワードを記憶しない限り、どこかにメモるかすべての暗号化を解除して保存するかしかないので、「正しく届けば暗号化はもうどうでもいい」ということになってしまいがち。ますます暗号化のメリットが迷宮入りするよ……。
ちなみにセキュリティを考えてパスワードを別送するならルートをわけるべきで、できればSkypeなり暗号化されたルートでパスワードを送ったり、打ち合わせなどで実際に会ったりした時にパスワードをあらかじめ決めておくという方法もあります。もちろんこの方法のほうがセキュリティは高いので、これを実現できるならそのほうがいいのですが、Skypeなりなんなりのツールを用意したり、ファイルをやり取りする相手と確実に会わなければいけないとか、それ相応のコストも発生してしまいます。
その点メールのやりとりはメールアドレスさえわかればよく、途中から別の担当者が入っても流れはつなげられるという点で利便性が高いのは間違いない。だからこそなんとかメールのやり取りの範疇でセキュリティを高めつつファイルを送りたいというのも理解できる方向性ではあるのですが、「パスワードを別途送ります」のメリットに比べると、ファイル管理が大変に煩雑になるデメリットのほうが大きいんじゃないかなあと、結局結論がでないままこのエントリーーは終わりゆくのでありました。
コメントを残す