Web会議のセキュリティは既定値を倒すところから|Teamsの発表者制限とMeetの制限付き参加者

Web会議 セキュリティ対策:設定と運用のチェックリストを表す白と青の専用アイキャッチ

先に結論:Web会議の事故は、機能が足りないからではなく既定値のまま使っているから起きます。とくに危ないのは「誰が発表できるか」「誰が入れるか」「録画と文字起こしを誰が始められるか」の3点です。この3つは製品ごとに設定の場所も名前も違うので、製品を決めたあとに1度だけ設定して終わりにしてください。

本稿は、Microsoft と Google が公開しているヘルプ記事の記載と、各社の公式料金ページで確認した管理機能の提供条件に基づいています。設定画面の名称は各社の表記に従いました。

既定値が緩いのは、そのほうが会議が始まりやすいから

各社の既定値は、初めて使う人がつまずかないように設計されています。全員が発表者として入れれば、画面共有ができないという問い合わせは起きません。入室の承認を求めなければ、開始が遅れることもありません。製品としては合理的な既定です。

ところがこの既定は、社外の不特定多数が入る会議では逆に働きます。リンクが転送されれば誰でも入れて、入れば画面共有もできる状態になります。会議の性質が「社内の少人数」から「社外を含む多人数」へ変わったときに、設定を変える機会がないまま使い続けるのが、事故の典型的な経路です。

だからこそ、製品を決めた直後に一度だけ設定を見直す価値があります。会議のたびに気をつけるのではなく、既定値を自社の標準へ倒しておく。そのうえで、社内の少人数の会議だけ例外的に緩めるほうが、抜けが出ません。

まず「発表できる人」を絞る

会議の事故で最も影響が大きいのは、意図しない人が画面共有や録画を始めることです。Microsoft Teams では、会議を作ったあとに役割を割り当てることで、この範囲を決められます。

Microsoft Teams 会議での役割のヘルプページ。開催者・共同開催者・発表者・出席者の4列で、能力ごとに可否が示された表が掲載されている
Teamsのヘルプは、開催者・共同開催者・発表者・出席者の4つの列で能力ごとの可否を示しています。「コンテンツを共有する」は出席者だけチェックが付いていません。出典:Microsoft Teams 会議での役割

Microsoftのヘルプによれば、Teamsの会議では共同開催者・発表者・出席者の3つの役割から選べます。共同開催者と発表者はほとんどの開催者の権限を共有し、出席者はより制御されると説明されています。役割ごとにできることの一覧が公開されており、たとえば「ビデオでの発言とビデオの共有」「会議のチャットに参加する」は4つの役割すべてで可能ですが、「コンテンツを共有する」は出席者にはできません。

設定は会議単位で行います。役割を割り当てるには先に会議出席依頼を送る必要があり、そのうえでTeamsのカレンダーからイベントを開き、オプション設定で役割を指定します。ここで重要なのが「発表できるユーザー」の選択です。

「発表できるユーザー」の選択肢 ヘルプの説明 想定される場面
全員 会議リンクにアクセスできるユーザーは全員、発表者として参加する 社内の少人数で、全員が画面共有する打ち合わせ
組織内のPeopleとゲスト 組織内のユーザーとゲストアクセス権を持つユーザーのみが発表者になる 取引先を招くが、社外の不特定多数は入らない会議
特定のユーザー 招待者の一覧から選んだユーザーだけが発表者となり、その他は出席者として参加する 説明会や研修で、話す人が決まっている場合
開催者と共同開催者のみ 開催者と共同開催者だけが発表でき、その他はすべて出席者として参加する 社外向けのウェビナー、人数が多い全社集会

社外向けの会議で「全員」のまま開くと、リンクを持つ人が誰でも画面共有できる状態になります。人数が多い会議ほど、下2つのいずれかを既定にしてください。

匿名で参加した発表者には制限がある

もうひとつ押さえておきたいのが、匿名参加者の扱いです。Microsoftのヘルプには、会議やウェビナー中に発表者ロールへ昇格した匿名参加者は、参加者をミュートする、参加者を削除する、手を上げるといった発表者レベルの操作を実行できないと記載されています。

ただし注記があり、これらの制限事項はモバイルデバイスから参加する匿名発表者には適用されないとされています。つまり、匿名参加を許可したうえで発表者へ昇格させる運用では、参加した端末によって挙動が変わることになります。

運用としては、匿名参加をそもそも許可するかどうかを先に決めるほうが単純です。社外の相手が組織アカウントを持たない場合に匿名参加が必要になりますが、その相手を発表者へ昇格させる場面が本当にあるかを考えてください。ほとんどの会議では、社外の参加者は出席者のままで足ります。

Google Meetは「制限付き参加者」で既定を裏返す

Google Meetには、参加者の既定を制限側に倒す仕組みがあります。ヘルプによれば、すべての参加者をモデレートされた投稿者として設定でき、制限付き参加者のロールを有効にしたうえで、一部の参加者だけを投稿者として指定することもできます。

Google Meetのヘルプページ。制限付き参加者ができること(会議の観察、挙手、Q&Aやアンケートへの参加、リアクション)とできないこと(音声や動画の共有、画面共有、チャット)が列挙されている
Google Meetのヘルプ。制限付き参加者は観察・挙手・Q&Aやアンケートへの参加・リアクションができ、音声や動画の共有・画面共有・チャットはできないと明記されています。出典:Google Meet で制限付き参加者のロールを割り当てる
制限付き参加者ができること 制限付き参加者ができないこと
会議の観察 音声や動画の共有
挙手 画面共有
Q&Aやアンケートなどのアクティビティへの参加 チャット
リアクションの使用

チャットまで制限される点が、Teamsの出席者ロールとの違いです。Teamsの出席者は会議のチャットに参加できますが、Google Meetの制限付き参加者はチャットができません。社外向けの説明会で「チャットに書き込まれると困る」という要件があるなら、この差が判断材料になります。

制限付き参加者のロールでは、画面下部の会議名の横に「表示専用」と表示されるとヘルプに記載されています。参加者側からも自分の状態が分かる設計です。

Google Meetの設定手順

設定はGoogleカレンダー側から行います。ヘルプに示されている手順は次のとおりです。パソコンでGoogleカレンダーを開き、新しい会議を作成してゲストを追加します。会議の招待状で「主催者向けの設定」を開き、「主催者向けの管理機能」をオンにします。「ゲスト」タブで「すべてのユーザーをデフォルトで制限付き参加者に設定」をオンにします。必要なら投稿者を追加します。

投稿者を追加するには招待状にゲストを追加する形になり、投稿者のメールアドレスが表示されない場合は、その投稿者が招待状に最初に追加されているかを確認するようヒントが添えられています。会議を作ってから設定するのではなく、招待の段階で組み立てる順番です。

会議中の変更もできます。主催者または共同主催者は、制限付き参加者が挙手した際にその人を投稿者にできると記載されています。会議画面の右上の「ユーザー」をクリックし、参加者から「投稿者を設定」を選ぶ手順です。ヘルプには、人物パネルにカーソルを合わせただけでは参加者リストが表示されないという注意も書かれています。

なお、主催者が制限付き参加者を投稿者に変更したり戻したりできるのは、ウェブ上またはパソコンでピクチャーインピクチャーモードを使っている場合だとされています。スマートフォンから主催する運用では、この操作ができない可能性があります。

管理機能はプランの下限で決まる

会議単位の設定とは別に、組織全体で効かせる管理機能があります。これらはプランの下限が決まっているため、「設定したいのに項目が出てこない」という状況は、たいてい契約しているプランの問題です。

製品 組織側の管理機能 提供される段
Zoom Workplace SSOと管理ドメイン、デバイス管理、情報バリアおよびその他のポリシー、アーカイブおよびデータ損失防止API、マルチリージョンストレージ ビジネス以上(プロには含まれない)
Microsoft 365 最大300ユーザーのコアIDおよびアクセス管理、迷惑メールやマルウェアの自動フィルタリング Business Basic以上(Teams Essentialsのハイライトには記載なし)
Google Workspace Vaultによる保持・アーカイブ・検索、セキュアLDAP、高度なエンドポイント管理、電子情報開示 Plus以上
Google Workspace データ損失防止(DLP)、コンテキストアウェアアクセス、Enterprise Data Regions、S/MIME暗号化 エンタープライズ
Webex FedRAMP認定セキュリティ Enterprise

会議の設定を厳しくしたいという要望が情報システム部門から出たとき、まず確認すべきは契約しているプランです。ZoomでSSOを必須にしたいならビジネス以上、Google Workspaceで会話の記録をVaultに保全したいならPlus以上が前提になります。プランを上げずに設定だけで解決しようとしても、項目そのものが存在しません。

逆に、これらの要件がない会社では、下位プランでも会議単位の設定を丁寧に行えば十分に守れます。役割の制限と入室の制御は、どのプランでも会議ごとに設定できるためです。

録画と文字起こしを誰が始められるか

録画は、参加者の同意と保管の両方に関わります。Teamsの役割一覧には「記録の開始と停止」「ライブ文字起こしの開始または停止」という項目があり、役割によってできるかどうかが分かれます。出席者に録画を始めさせない設定にしておけば、意図しない記録は防げます。

Google Meetの制限付き参加者は音声・動画の共有そのものができないため、録画の開始も想定されていません。Zoomのベーシックはローカル録画のみで、プロとビジネスはローカルと1ライセンスあたり10GBのクラウド録画が使えます。Webexは無料プランでもローカル録画ができるため、ローカル保存を止めたい場合は端末側の運用で対応することになります。

ローカル録画は、管理者から見えない場所にファイルが残る点で厄介です。会議のクラウド録画は管理コンソールで棚卸しできますが、参加者のPCに保存されたファイルは追えません。「録画は主催者がクラウドに録るものだけ」と運用で決め、ローカル録画を使わないよう周知するほうが管理しやすくなります。

契約が切れたあとに記録がどうなるか

セキュリティの検討では、使っている間だけでなく、やめたあとの記録の行方も対象になります。製品ごとに扱いが違います。

Zoomは、有料サブスクリプションが終了してもクラウドレコーディングを30日間は引き続き利用でき、30日後には完全に削除されて復元できないと公式サポートに明記されています。Webexは、請求期間の終了までは有料機能を使え、期限切れ後はWebex Freeへダウングレードされます。Wherebyは、支払い済みの月の残りはPro機能を使え、その月が終わるとFreeへ自動的にダウングレードされます。

Microsoft 365は、解約の前に独自ドメインを削除する必要があると管理者向けドキュメントに書かれており、解約前にユーザーがデータを保存することを確認するよう警告されています。乗り換えを決めた時点で、録画と議事録の退避を計画へ入れてください。30日は、数百本のファイルを人手で落とすには短い期間です。

会議前・会議中・会議後のチェックリスト

段階 確認すること 製品ごとの設定の名前
会議前 発表できる人を絞る Teams「発表できるユーザー」、Google Meet「すべてのユーザーをデフォルトで制限付き参加者に設定」
会議前 匿名参加を許可するか決める Teams:匿名発表者の制限事項を踏まえて判断
会議前 共同開催者を1人以上決める Teams「共同開催者」、Google Meet「共同主催者」
会議中 想定外の参加者がいないか確認する 参加者リストの表示
会議中 役割の昇格は必要なときだけ行う Google Meet「投稿者を設定」
会議後 録画の保存先と共有範囲を確認する クラウド録画の一覧、共有リンクの権限
会議後 不要な録画を消す 保存期間の社内ルール

この表は、製品を1つに決めたあとで自社版に書き直して使ってください。設定の名前が製品ごとに違うため、汎用のチェックリストのままでは現場で参照されません。実際の画面の項目名で書き換えることが、運用が定着するかどうかの分かれ目です。

管理者が月次で見る3項目

会議単位の設定は主催者が行いますが、それだけでは抜けが出ます。管理者側で月に一度確認する項目を3つに絞ると続きます。

第一に、ライセンスの棚卸しです。退職者のアカウントが残っていないか、使われていないライセンスがないかを見ます。第二に、クラウド録画の一覧です。想定より多い場合は、録画してよい会議の範囲が守られていない可能性があります。第三に、外部共有されているリンクです。録画や議事録が社外へ共有されたままになっていないかを確認します。

この3つは、いずれも管理コンソールから数分で確認できます。四半期に一度の大がかりな棚卸しより、月次で3項目を見るほうが実際には守られます。確認した日と件数を残しておけば、監査の場でそのまま示せます。

記録の残し方も決めておいてください。確認したという事実だけでなく、「何件を見て、何件を是正したか」を残します。件数がゼロの月が続くなら、それは守られている証拠にも、確認していない証拠にもなり得ます。件数と対応の内訳まで書いておけば、後から読み返したときに区別できます。

まとめ

Web会議のセキュリティは、既定値を自社向けに1度だけ倒しておくことでほとんどの事故を防げます。Microsoft Teamsでは「発表できるユーザー」を全員から絞り、Google Meetでは「すべてのユーザーをデフォルトで制限付き参加者に設定」をオンにします。制限付き参加者はチャットもできない点が、Teamsの出席者ロールとの違いです。

匿名で参加して発表者へ昇格した人には、参加者のミュート・削除・挙手ができないという制限があり、モバイルからの匿名発表者にはこの制限が適用されません。組織全体で効かせる管理機能は、ZoomならビジネスからのSSOやDLP API、Google WorkspaceならPlusからのVault、WebexならEnterpriseのFedRAMPというように、プランの下限が決まっています。設定項目が見つからないときは、まず契約中のプランを確認してください。

Web会議システムの関連ページ

公式一次情報

設定の名称と提供条件は改定されます。実際に設定する前に、各社のヘルプで最新の画面と手順をご確認ください。

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です