業務用メッセージングソリューションの比較:一般消費者向けアプリ、企業向けSaaS、主権を維持できるプラットフォーム
機密性の高い業務を担う組織にとって重要な、暗号化方式、データの保管場所、管理者による統制、導入・運用の主権、コンプライアンスとの整合性、管理にかかる総費用という観点から、一般消費者向けメッセージングアプリ、外国のサービスとしてのソフトウェア型共同作業基盤、主権を確保した安全な通信基盤を体系的に比較します。自社開発、製品購入、主権を確保した基盤のいずれを選ぶか検討するセキュリティ評価担当者向けです。
Tosh Defence
Private Limited
文書情報
内容
本書で扱うトピック
一般消費者向けアプリ(WhatsApp、アイメッセージ、Telegram):利便性はあるものの、組織による統制が一切なく、国外の管轄下にある
企業向けクラウド型サービス(Microsoft Teams、Slack、Googleのチャットサービス):管理者向け機能はあるものの、暗号化はサーバー側で行われ、米国のクラウドに依存
主権を確保したプラットフォーム(Sanket.Work、Sanket.Enterprise):エンドツーエンド暗号化、導入環境の管理、データ主権
暗号化方式の比較:サーバー側暗号化とエンドツーエンド暗号化、それぞれが実際に保護するもの
統制の比較:3つのカテゴリーにおける利用者の登録、アクセス権の取り消し、データ保持、監査
適合状況:GDPR、DORA、NIS2、FCA、および各カテゴリーに適用される国内の情報セキュリティ枠組み
判断枠組み:脅威モデル、コンプライアンス要件、導入上の制約に基づく適切な製品エディションの選び方
主な知見
得られる知見
暗号化、ガバナンス、主権の各観点から体系的に比較
GDPR、DORA、NIS2、FCAへの適合状況の評価
脅威モデルに基づくプラットフォーム選定の判断枠組み
管理にかかる総コストの分析 - ライセンス費用だけではない
プライバシーに関する背景
この比較の枠組みでは、各カテゴリーの広告およびメタデータに基づく事業モデルのリスクを明示的に評価します。これは企業向けメッセージ通信の評価で見落とされがちな観点であり、GDPRおよび規制要件への準拠に直接影響します。
セキュリティ上の関連性
暗号化の比較では、Microsoft TeamsとSlackが採用する「サーバー側暗号化」と、Sanketが採用する「エンドツーエンド暗号化」が根本的にどう異なるか、また、それぞれの方式が機密性の高い通信の秘匿性に何を意味するかを説明します。
ご評価用
この比較には、各カテゴリーの導入・運用における主権性の評価が含まれます。自国の管轄下で導入・運用できるプラットフォーム、国外のクラウドへの依存が必要なプラットフォーム、そして最も機密性の高い要件に対応するため、インターネットなどのネットワークから物理的に分離した環境で組織内サーバーへの導入・運用をサポートするプラットフォームを評価します。
この文書に関するご質問
業務用メッセージングにおいて、サーバー側での暗号化とエンドツーエンド暗号化の主な違いは何ですか?
サーバー側の暗号化(Microsoft Teams、Slackで使用)では、プラットフォーム事業者が復号鍵を保持し、技術的には通信内容にアクセスできます。事業者はアクセスしないと約束していますが、その能力はあります。エンドツーエンド暗号化(Sanketで使用)では、サーバーは自ら復号できない暗号文のみを保存します。プライバシーの保証は契約上のものではなく、数学的なものです。
一般消費者向けアプリが機密性の高い組織のガバナンス要件を満たせないのはなぜですか?
一般消費者向けアプリのアカウントは組織ではなく個人に帰属します。利用者アカウントの作成・管理、アクセス権の取り消し、保存期間の管理、監査証跡はいずれもありません。従業員が退職しても、参加しているグループには引き続きアクセスできます。端末を紛失しても、アクセス権を遠隔で取り消すことはできません。規制対象の組織や機密情報を扱う組織にとって、これは容認できない管理体制です。
この資料を入手
評価用にダウンロード
セキュリティ評価、調達に向けた調査、またはコンプライアンス部門向けに、完全版のPDFをお申し込みください。無料で、迷惑メールは送信しません。