権限棚卸し

Access Rights Review

IT基礎

解説

退職者や異動者のアカウント・権限が残っていないか定期的に確認・整理する作業。放置すると不正アクセスの入口になるため、誰がいつ確認するかを事前に決めておくことが重要。

さらに詳しく解説

権限棚卸しとは、社内のシステムやツールにアクセスできる人と権限の一覧を定期的に見直し、不要なアクセス権を削除・修正する作業のことです。たとえば、退職した社員のアカウントがそのまま残っていたり、異動によって業務と関係なくなったシステムへのアクセスが継続していたりするケースは、情報漏えいや不正アクセスの温床になります。権限棚卸しでは、現在の在籍者・役職・業務内容と、実際に付与されているアクセス権限を照合し、「必要な人に必要な範囲だけ」を維持するよう整理します。

現場での活用例として、人事異動や退職者が出るたびに担当者がシステム管理者へ連絡し、アカウントの停止や権限変更を行うフローを整備している企業があります。さらに半年や一年に一度、部門長が自部署のアクセス権限リストを確認して承認する「棚卸し会議」を設ける方法も効果的です。これにより、形骸化したアカウントを早期に発見でき、万が一の不正アクセス時でも被害範囲を最小限に抑えられます。注意点としては、棚卸しを一度だけ実施して終わりにせず、定期的なサイクルを組み込むことが重要です。また、承認プロセスが煩雑になりすぎると現場の負担が増すため、簡潔なチェックシートの活用など運用しやすい仕組みづくりも欠かせません。

この用語が登場した記事 3件

セキュリティ対策を「ツールを入れれば終わり」と思ったまま進めると、侵入口は別の場所に静かに開く AI脆弱性診断を「年1回の外部委託で十分」と判断し続ける間、侵入口は3工程先で静かに開く ログ監視と権限棚卸しを「後で整備する」と言い続けると、気づいたときには選べる対応が消えている

自社での使い方を相談する

権限棚卸しを自社の業務に当てはめる場合は、対象業務、既存データ、運用担当者、成果指標を先に整理すると判断しやすくなります。