アクセス制御のベストプラクティス:適切な人に適切な権限を与える
権限の過剰付与がなぜリスクとなるのか、そして学校のプラットフォーム全体で生徒や職員の機密データを保護する役割構造をどのように設計すればよいのか。
アクセス制御は、学校が行うデータガバナンスに関する決定の中でも、最も実用的で影響力の大きいものの1つです。適切に設定すれば、機密情報は保護され、職員は業務に必要な情報にアクセスでき、監査も容易になります。しかし、設定を誤ると(最もよくあるのは、多くの人に過剰なアクセス権限を与えてしまうこと)、学校はセキュリティリスクとコンプライアンス違反の両方に直面することになります。
このガイドは、 ManageBac+ 、 OpenApply 、 Atlas 、 SchoolsBuddyなどのプラットフォームにおけるユーザー権限の設定と管理を担当する学校管理者およびITマネージャーを対象としています。ここで説明する原則は、学校がどのシステムを使用しているかに関わらず、広く適用されます。
最小権限の原則:すべてのユーザーは、業務遂行に必要な最小限のデータと機能のみにアクセスできるべきであり、それ以上のアクセス権限は与えてはならない。これが効果的なアクセス制御の基本である。
過剰な権限付与の問題点
権限の過剰付与、つまり役割に必要な範囲を超えたアクセス権限の付与は、学校におけるアクセス制御で最もよくあるミスです。これは、特にシステム導入時の時間的制約がある中で、慎重に設定するよりも広範囲なアクセス権限を付与する方が簡単であるために起こります。
リスクには以下が含まれます。
- 偶発的なデータ漏洩- 自分のクラスの生徒だけでなく、すべての生徒の医療記録を見ることができる教師。
- 意図しないデータ変更- 閲覧のみが許可されているはずの記録を編集できるスタッフがいる
- コンプライアンスリスク- GDPR、PDPA、および類似の規制の下では、個人データへのアクセスは正当な必要性のある者に限定されなければならない。
- 監査の難しさ- 権限が曖昧に割り当てられている場合、誰がいつどのデータにアクセスしたかを特定するのは非常に困難になります。
権限の過剰付与は自己増殖的な性質も持ち合わせています。一度広範なアクセス権限が付与されると、それは維持されがちです。積極的なレビュープロセスがなければ、オンボーディング時に付与された権限は時間の経過とともに縮小することはほとんどなく、むしろ拡大する一方です。
役割ベースのアクセス制御の設計
学校プラットフォームにおけるアクセス制御で最も効果的な方法は、ロールベースアクセス制御(RBAC)です。これは、権限をロールに割り当て、ユーザーをロールに割り当てる方式であり、個々のユーザーごとに権限を個別に設定するものではありません。
学校環境における適切に設計された役割は、一般的に職務機能とデータ範囲というパターンに従います。
| 役割タイプ | 標準的なアクセス範囲 | 例 |
|---|---|---|
| 学校管理者 | 担当範囲内のすべてのモジュールにおいて、完全な読み書きが可能 | 学生記録全般を管理する登録担当者 |
| 部門長 | 所属部署のデータについては読み書き可能、学校全体のデータについては読み取り専用 | 数学科主任がすべての数学クラスのデータのみを閲覧できます |
| 担任教師 | 自分の授業のためだけに読み書きをする | 担当教師が担当クラスの成績と出席状況を入力する |
| 入学担当官 | 応募者データへのフルアクセス権限。在籍学生の記録へのアクセス権限なし。 | OpenApplyで勤務する入学担当職員のみ |
| 読み取り専用ビューア | 特定のレポートまたはダッシュボードへのアクセスのみを表示する | 学校長が学業成績の集計データを精査している。 |
役割は、ユーザーがシステムに追加される前に定義しておくべきであり、各ユーザーがオンボーディングされるたびにその場で設定するべきではありません。これにより、一貫性が保たれ、将来の監査がはるかに容易になります。
権限監査の実施
権限監査とは、誰が何にアクセスできるか、そしてそのアクセス権限が依然として適切かどうかを定期的に見直すことです。定期的な監査を実施している学校は、権限の逸脱(個人の現在の役割を反映しなくなったアクセス権限が徐々に蓄積されていく現象)がコンプライアンス上の問題となる前に、それを察知することができます。
基本的な権限監査では、以下の項目を網羅する必要があります。
- アクティブユーザー- アクティブなアカウントを持つ全員が、引き続き学校で該当する役職に就いていることを確認してください。
- 役割の正確性- 各ユーザーに割り当てられた役割が現在の職務内容と一致していることを確認する
- 権限の昇格- 管理者またはスーパーユーザー権限を持つユーザーを確認し、このレベルがまだ必要であることを確認します。
- 非アクティブアカウント- 過去90日間アクセスされていないアカウントを特定し、無効化すべきかどうかを調査する
- 共有アカウント- 複数のユーザー間で共有されているアカウントにはフラグを立ててください。共有アカウントがあると、監査や説明責任が不可能になります。
少なくとも学年度に一度は、包括的な許可監査を実施することを目指しましょう。理想的には、職員の異動が最も多い学年度の初めに実施するのが良いでしょう。大規模な学校では、年度途中に簡易的な見直しを行うことも有効です。
特別な注意が必要な機密データカテゴリ
すべてのデータが同じリスクを伴うわけではありません。学生や職員の情報の中には、通常の学業記録よりも厳格なアクセス制御が必要なものも存在します。ほとんどの管轄区域では、これには以下が含まれます。
- 医療および健康情報(アレルギー、病状、服用薬など)へのアクセスは、指定された福祉担当職員および関係する教師に限定されるべきである。
- 学習支援および特別支援教育記録- 特別支援教育に関する文書。通常は、特別支援教育コーディネーター、担当教師、および生徒の保護者のみが閲覧可能。
- 行動記録および生徒指導記録(インシデントログおよびカウンセリングノート)へのアクセスは、全職員が利用できるのではなく、明確な方針に従うべきである。
- 財務情報- 料金状況および支払い記録。通常は財務部門および上級管理職に限定される。
- 応募者の個人データ- OpenApplyでは、入学前の応募者情報は入学担当職員のみがアクセスでき、学校コミュニティ全体にはアクセスできないようにする必要があります。
現在のプラットフォーム構成で、これらのカテゴリへのアクセスが適切に制限されているかどうかを確認してください。FariaSupport FariaSupport 、プラットフォーム設定における具体的な権限設定についてアドバイスを提供できます。
ヒントと留意事項
- 共有アカウントや汎用アカウントは絶対に使用しないでください。すべてのユーザーはそれぞれ専用のログインアカウントを持つべきです。共有アカウントでは、誰がデータにアクセスしたり変更したりしたかを追跡することが不可能になります。共有アカウントを使用すると、誰がデータにアクセスしたり変更したりしたかを追跡することができなくなります。
- 役割定義を文書化する– 各役割がアクセスできるものとできないものを文書で記録することは、監査や新入社員のオンボーディングを円滑に行うために不可欠です。
- 臨時職員は慎重に扱うべきである。派遣教師、契約社員、短期雇用者には、契約期間終了時に期限切れとなるか、速やかに見直される期限付きのアクセス権を与えるべきである。
- 可能な限りログを記録して監視する- 多くのプラットフォームはアクセスログを提供している。これらのログを有効にして定期的に確認する。特に権限の高いユーザーについては注意が必要だ。
要約すれば
- 最小権限の原則を適用する:すべてのユーザーには、それぞれの役割に必要な最小限のアクセス権限のみを与え、それ以上の権限は与えない。
- ユーザーをオンボーディングする前に、役割に基づいたアクセス構造を設計してください。個人ごとに場当たり的に設計するのは避けてください。
- 少なくとも年に一度は、全面的な許可監査を実施し、大規模校の場合は、より簡略化された中間レビューを年度途中で実施すること。
- 健康、特別支援教育、生徒指導、財務記録などの機密性の高いデータカテゴリには、追加の制限を適用する。
ManageBac+ 、 OpenApply 、 Atlas 、およびSchoolsBuddyにおける適切なアクセス制御設定は、生徒と職員のデータを保護し、コンプライアンス監査の際に学校の弁護力を大幅に高めます。特定のプラットフォーム設定における役割構成に関するガイダンスについては、 FariaSupportまでお問い合わせください。