ファイルを共有するとき、ダウンロードURLを発行して相手に送る方法は、手軽で便利です。
しかし、そのURLが意図しない相手に転送・共有されてしまうと、社外秘の情報が広がってしまうリスクがあります。
この記事では、URLによるファイル共有で起こりやすいトラブルの例と、リンクの拡散リスクを抑えるための考え方を紹介します。
こんなヒヤリ、ありませんか?
送ったURLが、担当者から別の部署や関係者に転送されていた
社外の担当者にファイルのダウンロードURLを送ったところ、担当者がそのまま社内の別の担当者に転送していた。
転送先の相手にはファイルを共有する予定がなかったものの、URLを知っているだけでアクセスできる設定になっていたため、意図しない相手もファイルをダウンロードできる状態になっていた。
チャットで共有したURLが、グループ全体に閲覧される状態になっていた
1対1のやり取りのつもりでチャットにURLを貼り付けたが、そのチャットがグループチャットになっていたり、ほかのメンバーも閲覧できる設定になっていたりしたため、想定していなかった相手にもURLが共有されてしまった。
有効期限を設定していなかったため、いつまでもアクセスできる状態が続いていた
案件が終わった後もURLをそのままにしていたところ、数ヶ月後に別の担当者から「まだ見られますか?」と連絡が来た。
有効期限を設定していなかったため、ファイルが引き続きダウンロードできる状態になっていた。案件終了後の利用を想定していなかったため、不要なアクセスが長期間可能な状態になっていた。
URLの拡散リスクはなぜ起きやすいのか
URLは転送・コピーが簡単にできる
URLはテキストとしてコピーでき、メールやチャットに貼り付けるだけで共有できます。
「この資料もあの人に見せよう」という軽い判断で、受け取った担当者が別の相手に転送するケースはよくあります。
一度共有したURLは、送信者が把握できない範囲にまで広がる可能性があります。
「URLを知っている人は誰でもアクセスできる」設定になっている
アクセス制限のないURLの場合、URLを知っている人であれば誰でもファイルにアクセスできます。
想定した相手だけに届けたつもりでも、URLが別の人の手に渡れば、その人もダウンロードできてしまいます。
リンクの拡散リスクを抑える考え方
URLを知っているだけではアクセスできない仕組みを使う
オクルリンクのダウンロードURLは、受け取る側の本人確認(ワンタイムパスワード認証)と組み合わせて機能します。
URLを受け取った人が、URLだけでファイルをダウンロードすることはできません。ワンタイムパスワードは、あらかじめ指定したメールアドレス宛てに送信されます。
そのため、URLだけが第三者に共有された場合でも、設定した認証情報がなければファイルをダウンロードできません。
有効期限を設定してアクセス可能な期間を限定する
ファイルの共有が必要な期間に合わせて有効期限を設定することで、案件終了後や届け終わった後にURLが有効なままになり続ける状況を防ぎやすくなります。有効期限が来ればURLへのアクセスが無効になるため、不要になったURLが拡散していても、実害が発生しにくい状態を保てます。
届けたい相手を限定して発行する
オクルリンクでは、キャビネットを作成する際に受け取る側のメールアドレスを指定します。URLへのアクセス時には認証が必要なため、URLだけを受け取った第三者はファイルをダウンロードできません。
まとめ
URLによるファイル共有は手軽な反面、URLが意図しない相手に転送・拡散されるリスクがあります。
アクセス制限のない共有URLでは、URLを知っている人であれば誰でもファイルにアクセスできてしまいます。
- URLだけではアクセスできない本人確認の仕組みを組み合わせる
- 受け取る相手のメールアドレスを指定して発行する
- 有効期限を設定して、不要になったURLへのアクセスを無効にする
- 案件終了後にURLが有効なままになっていないかを定期的に確認する
本人確認と有効期限の設定を組み合わせたファイル転送の仕組みとして、オクルリンクがあります。