外部記憶媒体に対する制限を怠った企業が支払う代償は、年々深刻度を増しています。サイバー攻撃といえば標的型メールやランサムウェアなどのネットワーク経由が脚光を浴びがちですが、警察庁や情報処理推進機構(IPA)の調査報告が示す通り、企業が保有する重要データの漏洩経路において「内部関係者による物理的な持ち出し」と「紛失・誤廃棄」は常に上位を占め続けています。
典型的なインシデントの火種となるのが、私物スマートフォンの安易なPC接続です。「スマートフォンのバッテリー残量が減ったから、会社のノートPCのUSB端子につないで充電しただけ」という社員の日常的な行動であっても、OS側からはMTP(Media Transfer Protocol)やPTP(Picture Transfer Protocol)対応のポータブルストレージとして認識されます。これにより、設計図面や顧客名簿といった重要資産がドラッグ&ドロップひとつで私物スマホのローカルフォルダへとコピー可能になってしまうのです。
さらに退職予定者による機密情報の持ち出しや、サプライチェーンの現場で取引先から渡されたUSBメモリに潜んでいたマルウェアの自動実行など、物理ポートは常に外部脅威と内部不正の直結ルートになり得ます。こうした致命的な事故を未然に食い止めるUSB制御情報漏洩対策として、後からログを追跡するだけでなく「そもそもデータを書き込ませない」「未承認デバイスをマウントさせない」という予防的統制が、コンプライアンス順守の必須条件となっています。