CyberFix Note
防御・ハードニング

DLP(情報漏えい防止)入門。適用点と検知方式、監視モードから始める導入の順序

対象の目安: 情報システム部門、情報セキュリティ担当、総務や人事と連携して社内ルールを決める担当 / 実務

アオイ・防御・運用担当
・ 約18分で読めます
DLP(情報漏えい防止)入門。適用点と検知方式、監視モードから始める導入の順序

情報漏えいの相談を受けて経緯をたどると、外部からの侵入ではなく、社内の人が普通に操作した結果だったという場面があります。宛先を取り違えたまま顧客名簿を添付したメール、個人のクラウドストレージに置いた作業用のファイル、退職直前にUSBメモリへコピーされた営業資料。どれも操作そのものは日常業務と区別がつきません。

DLP(Data Loss Prevention、情報漏えい防止)は、この種の流出を対象にした仕組みです。ファイルやメッセージの中身を見て、組織が守ると決めたデータかどうかを判定し、外へ出そうとする操作を記録したり、警告したり、止めたりします。この記事では、情報システム部門や情報セキュリティ担当に向けて、DLPが解く問題、3つの適用点、検知方式ごとの誤検知の出方、導入の順序、運用と労務面の配慮を整理します。

DLPが対象にする3つの流出

DLPを検討する前に、止めたい事象を切り分けておくと製品選定がぶれにくくなります。大きく3つあります。

1つ目は誤送信です。メールの宛先補完で似た名前の別人を選ぶ、添付ファイルを取り違える、共有リンクの公開範囲を「リンクを知っている全員」にしたまま社外へ渡す。悪意はなく、操作の途中で気づける余地があるため、送信直前の警告表示が効きます。

2つ目は意図しない持ち出しです。自宅で続きを作業するために個人のクラウドストレージへアップロードする、検証用に本番データを手元へコピーする、手順書ごと私物の端末へ複製する。本人は業務を進めるつもりでも、組織の管理外にデータが出ます。承認された保存先と手段を用意したうえで、それ以外の経路を記録して見える化する使い方になります。

3つ目は内部不正による持ち出しです。転職先へ持っていく目的で顧客名簿や設計資料を複製する類型で、本人が検知を避ける行動を取る点が前の2つと違います。DLPだけで完全には止まりませんが、持ち出し行為の記録が残ること自体が抑止と事後の確認材料になります。IPAの「組織における内部不正防止ガイドライン」(第5版、2022年4月6日公開)は、基本方針や資産管理、技術的管理、職場環境、事後対策といった10の観点で33項目の対策を示しており、技術的な検知だけに寄せない設計を勧めています。

内部不正への向き合い方は、次の記事で整理しています。

あわせて読みたい

内部不正による情報持ち出しを機会と動機の両面から抑える統制の作り方

3つの適用点とそれぞれの守備範囲

DLPは単一の製品を指す言葉ではなく、データが組織の外へ出る経路に置く検査点の総称です。経路は3つに分けて考えると設計しやすくなります。

適用点見られる操作苦手なところ
エンドポイントUSBなどの外部メディアへのコピー、印刷、クリップボード、ローカルの共有フォルダへの複製、アプリからのアップロード導入していない端末には効かない。エージェントの負荷と互換性の確認が要る
ネットワークメールの送信内容、Webへのアップロード、社内から外へ出るファイル転送暗号化された通信は復号しないと中身が見えない。社外に出た端末は経路から外れる
クラウドやSaaSとのAPI連携保管済みファイルの走査、共有設定の変更、外部共有リンクの発行連携先の提供するAPIの範囲でしか見えない。反映に時間差が出る場合がある

エンドポイントに置くものはエンドポイントDLPと呼ばれ、端末上の操作を記録して制御します。Microsoft Purviewのエンドポイント向けの機能では、Windows 10とWindows 11、およびmacOSの直近3バージョンが対象として案内されており、機密情報を含むファイルをリムーバブルUSBデバイスへコピーする操作を監査するか制限するといった設定例が挙げられています。

ネットワーク側は、メールゲートウェイやWebプロキシ、セキュアWebゲートウェイで通信の中身を検査する形です。組織が許可していない宛先への通信を止める出口制御と組み合わせると、経路の数そのものを減らせます。

あわせて読みたい

アウトバウンド通信制御(egress filtering)の設計。侵入後のC2通信と持ち出しの経路を出口で絞る

クラウドやSaaSとのAPI連携は、SaaS自身が備える組み込みのDLP機能と、CASB(Cloud Access Security Broker)のようにAPI経由で複数のSaaSを横断して検査する製品の2通りがあります。API連携型は通信経路に割り込まないため業務への影響が小さく、すでに保管されているファイルの状態を後追いで走査できます。なお、同じSaaS向けでもSSPM(SaaS Security Posture Management)は共有設定や権限設定の不備を評価して是正する領域で、ファイルの中身を検査して持ち出しを止める機能とは役割が異なります。DLPの補完として併用する位置づけで考えます。Google Workspaceの管理者ヘルプは、DLPのルールで外部共有リンクの遮断、利用者への警告、違反の監査といったアクションを設定できると説明しています。Microsoft Purviewの資料でも、Exchange、SharePoint、OneDrive、Teamsのチャットとチャネルメッセージ、オンプレミスのファイル共有、社外のクラウドアプリなどが対象の場所として並んでいます。

把握していないSaaSが社内で使われている状態では、API連携の対象に入れることもできません。利用実態の把握が先になります。

あわせて読みたい

シャドーITが生まれる理由と禁止一辺倒にしない統制の組み立て方

検知方式と誤検知の出方

DLPの実感的な難しさは、検知の精度がそのまま運用の手間に変わるところにあります。方式ごとの性質を押さえておくと、どこに何を割り当てるかを決めやすくなります。

方式仕組み出やすい誤りと使いどころ
キーワード特定の語句の出現を見る一般的な語を入れると大量に当たる。社外秘表示や案件コードなど、その組織でしか使わない語に向く
正規表現文字列の形に合致するかを見る形だけ合う無関係な数字を拾う。桁数や区切りが決まった番号に向く
データ識別子正規表現に加えて、チェックディジットの検証や近くにある語句、一致数の下限を組み合わせる単独の正規表現より誤りが減る。クレジットカード番号など様式の定まった情報に向く
フィンガープリント守りたい文書や台帳の内容から特徴量を作り、一致や部分一致を見る改変の量や一致の閾値の設定によっては見逃す。様式が固定された帳票や、参照テーブルのある顧客データに向く
機械学習による分類学習させた例をもとに文書の種類を推定する判定の理由が説明しにくく、学習データの偏りが結果に出る。契約書や設計文書のような書式の揺れる文書に向く
光学文字認識画像内の文字を読み取ってから上の方式にかける解像度や傾きで読み取りが落ちる。画面撮影やスキャン画像を経路に含める場合に検討する

Microsoftの資料は、DLPの判定を単純なテキスト検索ではない詳細なコンテンツ分析として説明し、キーワードとの一致、正規表現の評価、内部的な関数による検証、一次判定の近くにある二次的な一致、機械学習アルゴリズムといった要素を挙げています。Google Workspaceの側も、定義済みの検出項目、キーワードと単語リスト、正規表現、ファイルのメタデータ、分類ラベル、暗号化の状態、近接一致を検出条件として案内しています。光学文字認識や完全一致方式の対応範囲は製品ごとに差があるため、利用している製品のドキュメントで確認してから設計に織り込みます。

方式を選ぶときの目安は、様式が定まっているものは識別子やフィンガープリント、様式が揺れるものは分類と運用ルールの併用です。すべてを機械に判定させようとすると、誤検知の確認作業が担当者の時間を食いつぶします。

メモ

検知条件に一致数の下限を設ける効果は見落とされがちです。番号が1件含まれるだけで警告を出す設定と、一定件数以上で警告を出す設定では、日々の警告件数が大きく変わります。どれだけ変わるかは扱うデータの分布と適用先によるため、監視モードで実測してから決めます。台帳やエクスポートファイルの流出を主眼に置くなら、下限を設けたほうが実務に合います。

データ分類とインベントリを先に済ませる

DLPの導入が止まる原因の多くは、製品の機能ではなく「何を守るか」が文章になっていないことです。ルールは守る対象を指し示す形でしか書けないため、分類の作業を飛ばすと、とりあえず全社に広く当たる条件を置くことになります。

  1. 1

    守る対象を種類で書き出す

    顧客の個人データ、従業員の個人データ、取引先から預かった資料、設計や研究のデータ、財務情報といった単位で列挙し、それぞれに具体例(この台帳、この形式のファイル)を添えます。法令や契約で扱いが定められているものには、その根拠も並べます。

  2. 2

    保管場所を洗い出す

    ファイルサーバー、SaaSのストレージ、データベース、担当者の端末、外部委託先の環境まで、実際にコピーが存在する場所を確認します。この作業で、想定していなかった場所に本番データの複製が残っている状態が見つかることがあります。

  3. 3

    分類の粒度を決める

    段階は3つから4つに収めます。細かく分けるほど分類の判断が現場で止まります。ラベルを付ける仕組みを使う場合は、誰がいつ付けるのかと、付け忘れたファイルをどう扱うのかを先に決めます。

  4. 4

    持ち出しの正規ルートを用意する

    社外へファイルを渡す業務があるなら、承認された手段を先に整えます。禁止だけを増やすと、記録の残らない手段へ流れます。

  5. 5

    分類に対応するDLPルールを書く

    ここで初めて条件と適用先、アクションを設計します。1つのルールに条件を詰め込まず、守る対象ごとに分けて作ると、後から調整しやすくなります。

社外へのファイル送付の手段を見直すときは、次の記事が参考になります。

あわせて読みたい

パスワード付きZIPの別送(PPAP)をやめる。守れていないものと移行先の選び方

NIST SP 800-53 Rev. 5には、情報の流れを制御するAC-4(Information Flow Enforcement)や、境界保護の拡張として外部への情報流出を防ぐSC-7(10)、可搬媒体の利用を制限するMP-7といった管理策が収録されています。NIST SP 800-171 Rev. 3も、非連邦組織のシステムで管理対象情報を保護するための要件として、情報の流れの制御や媒体の利用制限を扱っています。自組織の対策を外部の枠組みに紐づけて説明したい場合の参照先になります。

監視モードで運用してから遮断へ

ルールを書いたら、まずは動作を適用しないモードで回します。Microsoft Purviewはこの運用をシミュレーションモードとして案内しており、ポリシーで定義したアクションは適用されず、結果だけを確認できると説明しています。同社の資料は、業務プロセスへの影響を評価してから制限の強いモードへ移すこと、利用者への警告表示(ポリシーヒント)を使って周知を進めることを勧めています。

監視モードで見るのは次の3点です。

  • 1日あたりの検知件数。担当者が確認できる量に収まっているか
  • 検知の内訳。特定の部署や特定の定型業務に偏っていないか
  • 遮断に切り替えたときに止まる業務。止まると困る操作が含まれていないか
  • 見逃しの有無。検知されるべきケースが実際に検知されているか

件数が多すぎる場合は、条件の一致数の下限を上げる、適用先を絞る、既知の業務パターンを除外条件にする、といった調整を行います。これらの調整は見逃しと引き換えになるため、件数だけを見て進めないようにします。模擬データで「検知してほしいケース」と「通してよいケース」を用意し、調整の前後で結果を比べます。少量だけ含まれる場合、複数ファイルに分割された場合、日本語の表記揺れがある場合は特に差が出やすい部分です。調整が落ち着いてから、影響の小さい範囲(たとえば社外宛てメールへの警告表示)から順に強めます。

遮断のアクションには、完全に止める形と、利用者に理由を入力させたうえで続行させる形があります。後者は業務を止めずに記録を残せるため、導入初期に向きます。Microsoftの資料も、ブロックのうえで上書きを許可し、利用者の申告内容を取得する動作を挙げています。

誤検知対応と例外申請を運用に落とす

DLPは導入して終わりではなく、検知を人が見る運用が続きます。始める前に次を決めておくと、担当者の負担が読めます。

DLPの運用設計で先に決めておくこと

  • 検知の一次確認を誰が行うか。情報システム部門か、部署ごとの管理者か
  • 確認の期限。当日中か、翌営業日までか
  • 誤検知と判定したときの記録の残し方と、ルールへの反映手順
  • 本人への確認が必要な場合の連絡方法と、上長を経由するかどうか
  • 例外申請の経路、承認者、有効期限。恒久的な例外を作らない仕組み
  • 検知ログとファイルの内容(または一部)の保存期間と、保存場所へのアクセス権
  • 内部不正が疑われる検知を通常のフローから切り離す条件と連絡先

保存期間は法令や社内規程、調査の実務の3つから決めます。短すぎると退職者の持ち出しが後から確認できず、長すぎると保管する個人データ自体が新しい管理対象になります。検知ログの中に機微な内容の抜粋が含まれる場合は、閲覧できる担当者を限定し、閲覧の記録も残します。ログの集約と保全の考え方は、次の記事で扱っています。

あわせて読みたい

ログ管理の基本。何を・どこまで・どれだけ残すか

例外申請は、期限を必ず入れる設計にします。案件の都合で一時的に大量のデータを外部へ渡す場面は実際にありますが、期限のない例外は数年後に誰も理由を説明できないまま残ります。

従業員のプライバシーと労務上の配慮

DLPは従業員の操作内容を記録する仕組みです。技術の設定だけで進めると、後から労使の問題になります。次の点を、人事や総務、法務と一緒に整理します。

  • 社内規程や就業規則で、業務用の端末とアカウントの利用状況を記録する旨と目的を定めておきます。導入時には、対象範囲と記録する内容を従業員へ周知します
  • 監視の目的を情報漏えいの防止に限定し、目的外の利用(勤務態度の評価など)を行わないことを規程と運用の両方で明確にします
  • 検知した内容を確認する担当者を限定し、確認の記録を残します
  • 業務用アカウントであっても、私的なやり取りが混ざる場面は起こります。検知内容の取り扱い手順を決めておきます
  • 従業員の個人データを取り扱うことになるため、個人情報保護法の定めに沿った利用目的の特定と通知や公表、安全管理措置の実施が必要です。個人情報保護委員会のガイドライン(通則編)が参照先になります

注意

どこまでの記録が適法かという判断は、業種、雇用形態、労働協約、取得する情報の性質によって変わります。この記事の内容は一般的な整理であり、個別の可否を示すものではありません。導入の範囲や規程の文面を決める段階で、弁護士や社会保険労務士に確認してください。海外拠点や海外在住の従業員が対象に含まれる場合は、その国や地域の法令も別途確認が必要です。

個人情報保護法の全体像と事業者の義務は、次の記事にまとめています。

あわせて読みたい

個人情報保護法の要点。エンジニアが知っておくべきこと

個人データの漏えい等が発生した場合、および発生したおそれがある場合には、個人情報保護委員会への報告と本人への通知が必要になる類型があります。個人情報保護委員会の案内では、要配慮個人情報が含まれる場合、不正に利用されると財産的被害が生じるおそれがある場合、不正の目的によるおそれがある場合、本人の数が1000人を超える場合の4類型が、いずれも「漏えい等(又はそのおそれ)」として報告の対象に整理されており、速報は発覚から概ね3日から5日以内、確報は30日以内(不正の目的によるおそれがある場合は60日以内)とされています。流出の確証が取れるまで報告の判断を待つ運用にはできないため、検知の内容から報告対象に当たるかどうかを早い段階で見極める必要があります。DLPの検知ログは、この判断と報告で求められる事実関係の確認材料になります。

あわせて読みたい

情報漏えい発生時の対応と公表。委員会への報告義務と本人通知をどう判断するか

効果を測る指標

DLPは「漏えいが起きなかったこと」を成果として示しにくい対策です。経営層への報告では、次のような運用側の数値を継続して並べると変化が伝わります。

指標見たいこと
検知件数と、そのうち誤検知と判定した割合ルールの精度。誤検知の割合が高止まりしていれば調整の余地がある
警告表示のあとに操作を取りやめた件数警告が操作の見直しにつながっているか。誤検知による中止や送信の延期も含まれるため、誤送信を防いだ件数として扱うなら本人への確認で裏を取る
上書き実行と、その申告理由の内訳業務上必要な経路が不足していないか
検知から一次確認までの所要時間運用体制が件数に追いついているか
未分類のまま外部へ出たファイルの割合データ分類の網羅度
例外の件数と、期限切れ例外の残存数例外運用が形骸化していないか

導入初期は検知件数が増えることが正常です。件数の増減だけを成果として扱うと、ルールを緩める動機になってしまうため、誤検知率や取りやめ件数と組み合わせて見ます。

見落としやすい落とし穴

最後に、設計の段階で織り込んでおきたい限界を挙げます。

暗号化通信の可視化は最初の関門です。Web経由のアップロードを見るには、通信の復号を行うかエンドポイント側で操作を捉えるかのどちらかが必要になります。復号を行う場合は、対象から除外する通信の範囲(金融機関や医療関係のサイトなど)と、証明書の配布、従業員への周知を事前に決めます。

個人所有端末の扱いも残ります。私物端末の業務利用を認めている場合、エージェントを入れられる範囲は限られます。端末に入れられないなら、SaaS側のAPI連携や、アクセス条件で管理対象端末だけに絞る方法へ寄せることになります。

生成AIサービスへの貼り付けは、新しい経路として扱いが追いついていない組織が多い部分です。ファイルの送信ではなく、本文をコピーして入力欄へ貼る操作になるため、添付ファイルを前提にしたルールでは捉えられません。Microsoft Purviewの資料には、利用者の操作としてクリップボードへのコピーを検知対象に含める記述があり、社外のクラウドアプリやWeb通信を対象とする構成も案内されています。自社が使っている製品でどこまで見えるかを確認したうえで、社内で使える生成AIサービスと、入力してよい情報の範囲を規程で決めます。

あわせて読みたい

プロンプトインジェクションとは。AIエージェント時代の新しい攻撃と防御

そして、DLPは操作したアカウントや端末までは記録できますが、その操作が業務上正当なものか、持ち出しを意図したものかまでは判定できません。正当な業務のために大量のデータを扱う担当者と、持ち出しを準備している担当者は、検知の見え方が似ます。最終的な判断は人が行う前提で、権限設計や職務分掌、教育と組み合わせて運用します。

あわせて読みたい

従業員へのセキュリティ教育の設計。標的型訓練・報告文化・継続的な啓発の組み立て方

DLPは、データ分類と社内ルールの整備を伴ってはじめて機能する仕組みです。小さく始めるなら、守る対象を1種類に絞り、監視モードで社外宛てメールだけを対象にして数週間の検知を見るところからで十分です。記事の内容は執筆時点(2026年9月22日)に確認した各ガイドラインと公式ドキュメントに基づきます。製品の機能名や対応範囲は更新されるため、設計の際は利用している製品の最新のドキュメントを確認してください。

出典・参考

この記事をシェア

関連する記事

ガバナンス・コンプライアンス

内部不正による情報持ち出しを機会と動機の両面から抑える統制の作り方

正規の権限を持つ従業員や委託先による情報持ち出しは、外部攻撃とは別の設計が要ります。IPAの内部不正防止ガイドラインと2024年度の営業秘密管理実態調査、不正競争防止法と個人情報保護法の条文をもとに、機会を減らす技術統制と動機を減らす管理統制、監視とプライバシーの折り合いまでを整理します。

ガバナンス・コンプライアンス

シャドーITが生まれる理由と禁止一辺倒にしない統制の組み立て方

許可を得ずに使われるクラウドストレージや無料チャット、生成AIは、禁止するだけでは見えない場所へ移るだけです。総務省テレワークセキュリティガイドラインと個人情報保護委員会の注意喚起をもとに、可視化からリスク評価、公式代替の整備、ルール化、技術統制までの順序を整理します。