// AI SOLUTIONS COLUMN
RPA導入時のセキュリティチェックリスト
RPA導入時は、①ロボットが使用するアカウントの権限を必要最小限にする、②操作ログを記録・監査できるようにする、③認証情報をロボット内にハードコーディングしないという3点が最低限のチェックポイントです。
なぜこの3点が重要か
ロボットのアカウント権限が広すぎると、誤動作が発生した際に想定以上のシステムに影響が及ぶリスクがあります。また、操作ログを残していないと、問題発生時に原因の特定が難しくなります。認証情報をシナリオ内に直接書き込むことも、漏えいリスクの観点から避けるべき設計です。
導入時に確認したい項目
| 確認項目 | 確認すること | なぜ必要か |
|---|---|---|
| ロボット専用アカウント | 人のアカウントを流用せず専用に新規発行し、権限は必要最小限に絞る | 退職者・異動者のアカウント流用は典型的な失敗例。権限が広いほど誤動作時の影響範囲が広がる |
| 権限の棚卸し | 業務変更や担当者の異動のたびに、付与済み権限を見直す | 不要な権限が残り続けると、想定外の操作が可能な状態が放置される |
| 操作ログ | 記録する対象と保管期間をあらかじめ決めておく | ログがないと、問題が起きた際に原因を特定できない |
| 認証情報の管理 | シナリオ内にハードコーディングせず、認証情報管理サービスで扱う | シナリオが漏えいした場合、認証情報もそのまま漏れる |
| 異常時の自動停止 | 想定外の挙動を検知して停止する仕組みを設計に含める | 誤動作が連続実行されると被害が拡大する |
| 個人情報の取り扱い | 個人情報を含む場合は通常の業務システムと同等以上の管理レベルを適用 | 適用範囲を分けると管理の抜けが生じる |
| テスト環境での検証 | 複数システムにまたがる場合は本番前に十分に検証する | 本番でのみ発覚する不整合を事前に防ぐ |
特に複数の業務システムにまたがってロボットを稼働させる場合は、テスト環境での十分な検証と、異常時に自動停止する仕組みをあわせて設計することを強くおすすめします。
RPAのセキュリティ設計をご相談ください
既存のRPAの権限設定やログ運用の点検から、これから導入する場合の設計まで対応します。ご相談・お見積もりは無料です。
AI導入の進め方が固まっていない段階でしたら、AI導入診断(無料・約1分)もご利用ください。
セキュリティ設計のご相談