LASSIC Media らしくメディア
セキュリティ審査で外部人材活用が止まる|リモートアクセスの4条件
監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)
この記事の結論
- 外部人材のリモートアクセスは、多要素認証、許可した端末への限定、端末の脆弱性対策の3つを審査の前提にします。
- 警察庁の集計では、ランサムウェアの侵入経路の多くをVPN機器とリモートデスクトップが占めています。
- サーバーなどの保守で社内のネットワークに入る接続は、業務アプリへの接続より確かめる項目を増やします。
※ 本記事は2026年10月時点の公式情報(省庁・公的機関、および製品やサービスを提供する事業者が公開している資料)に基づきます。
社外のエンジニアに開発や保守を任せたいのに、自宅から社内のシステムにつないでもらう段になって、情報システム部門の審査で止まってしまう——。外部人材活用のセキュリティ審査では、どこから、どの端末で、何につなぐのかというリモートアクセスの条件が、最後まで決まらずに残りがちです。外部人材活用におけるリモートアクセスのセキュリティ審査とは、社外の技術者に遠隔から社内のシステムへ接続してもらう前に、接続の方式、本人と端末の確かめ方、使っている間の記録と見直しを決め、受け入れてよいかを判断することを指します。
本記事では、警察庁が公表しているランサムウェアの感染経路の集計と、政府機関等が守る統一基準とその解説にあたるガイドラインのうち、テレワークとリモートメンテナンスの項目をもとに、審査で確かめる条件を整理します。政府機関向けの基準は民間企業に課された決まりではありませんが、項目の立て方は社内の審査票の下敷きになります。
目次
リモートアクセスのセキュリティ審査とは
リモートアクセスとは、社外の場所から、インターネットなどの回線を通して社内のシステムに接続して作業することです。外部人材の場合、作業する場所は本人の自宅や所属する会社の事務所になることが多く、接続に使う端末も、発注する側が貸すものと、本人や所属先が持っているものに分かれます。審査では、この組み合わせごとに条件を決めます。
審査で見る範囲は、3つに分けると整理しやすくなります。1つ目は接続の入り口で、VPN機器やリモートデスクトップの設定と認証の方法です。2つ目は接続してくる側で、契約した本人が作業しているか、端末が許可したものかどうかです。3つ目は使っている間と終わった後で、記録の取り方、設定の見直し、契約終了時の停止の手順です。委託先の会社そのものを評価する基準は、外部人材活用のセキュリティ審査の基本、委託先評価は契約後も続けるで扱っています。
侵入口になりやすいVPN機器
リモートアクセスの入り口が審査の中心になる理由は、警察庁の集計から読み取れます。警察庁はランサムウェアの被害にあった企業・団体にアンケートを行い、感染経路を集計しています。令和7年の有効回答92件のうち、VPN機器が61件、リモートデスクトップが19件で、合わせて80件でした。不審メールやその添付ファイルは2件、その他は10件です。*1
令和3年から令和7年までの5年分を合わせても、有効回答485件のうちVPN機器が293件、リモートデスクトップが105件を占めます。最新の令和8年上半期でも、不明・未回答を除く36件のうち、VPN機器からの侵入が18件、リモートデスクトップからの侵入が9件でした。警察庁は、攻撃者は「未修正のぜい弱性や漏えいした認証情報等」を悪用して組織のネットワークへ侵入すると説明しています。*2
VPN機器やリモートデスクトップは、外部人材に社内のシステムを使ってもらうための仕組みそのものです。外部人材のために接続の口を開けるときや利用者を増やすときは、その口が侵入にも使われうることを前提に審査します。令和7年の報告も、主要な侵入経路であるVPN機器等は「速やかな対応が必要」としています。*1
本人と作業場所の確かめ方
リモートアクセスでは、画面の向こうで作業している人を直接見られません。警察庁の令和8年上半期の報告は、北朝鮮のIT労働者が日本人になりすまし、業務受発注のためのオンラインプラットフォームを使って業務を受注している事例が確認されていると記しています。令和8年7月には、警察庁、国家サイバー統括室、外務省、財務省、経済産業省が、米国や韓国などの関係機関とともに注意喚起を公表しました。*2
同じ報告によると、この注意喚起は企業に対し、身分証明書の厳格な審査や対面面接の義務といった本人確認手続の強化と、不審なアカウントの探知を求めています。手口としては、第三者の代理人を使って採用面接に参加することや、支給されたノートパソコンを海外の第三者宅に置いて遠隔でアクセスする「ラップトップファーム」が挙げられています。VPNやリモートデスクトップを使い、外国から作業していることを隠している場合があるとも説明されています。*2
外部人材活用のセキュリティ審査に置き換えると、確かめることは2つです。1つは、契約した本人が作業しているかどうかで、契約前の面談の方法や身分の確かめ方を決めておきます。もう1つは作業する場所で、貸与端末を送る住所と、本人から申告された作業場所が合っているかを確かめます。仲介する会社を通す場合は、その会社がどこまで本人確認をしているのかも聞いておきます。
業務アプリの接続と保守の接続
外部人材に頼む作業によって、つなぎ方は大きく2つに分かれます。1つは、開発環境や課題管理のツールなど、業務アプリケーションに入るリモートアクセスです。もう1つは、サーバーやネットワーク機器の保守のために、社内のネットワークそのものに入るリモートメンテナンスです。政府機関等の統一基準は、テレワークでのリモートアクセスを8.1.3で、保守や診断のためのリモートメンテナンスを6.4.1(2)(c)で、それぞれ定めています。*3
ガイドラインの解説によると、リモートメンテナンスは、業務アプリケーション等のみへアクセスできるリモートアクセスとは違い、外部から内部のネットワークへのアクセスが前提になります。なりすましで入られると、その機器を踏み台にして他の機器へ被害が広がるおそれがあるため、強固な認証と端末の限定が要るとしています。対象には、職員等が直接行うものだけでなく「業務委託として行うリモート運用やリモート保守も含まれる」と明記されています。*4
リモートメンテナンスの対策として、ガイドラインは5つを全て含むよう求めています。多要素主体認証を用いること、作業する端末を制限するアクセス制御、主体認証によるアクセス制御、通信内容の暗号化、ファイアウォール等に例外的な設定を行うときに脆弱性が生じないようにすることです。*4 保守を任せる場合は、そのぶん審査の項目が増えます。
審査で確かめる4つの条件
統一基準の8.1.3(2)は、リモートアクセスの実施環境について、通信経路の保護、多要素主体認証、許可された端末への限定、最新の脆弱性対策や不正プログラム対策をした端末への限定という4つの遵守事項を定めています。外部人材を受け入れるときの確かめ方の例と並べると、次のとおりです。
| 遵守事項 | 外部人材を受け入れるときの確かめ方の例 |
|---|---|
| (a) 通信経路とリモートアクセス特有の攻撃への対策 | VPN機器やリモートデスクトップの入り口の設定と更新の担当を決める |
| (b) 多要素主体認証 | パスワードに加えて、本人が持つ物などでも確かめる |
| (c) 許可された端末への限定 | 証明書などで、許可した端末だけがつながるようにする |
| (d) 脆弱性対策・不正プログラム対策をした端末への限定 | OSや対策ソフトが最新かを、接続の条件にする |
多要素主体認証が要る理由について、ガイドラインの解説は、リモートアクセスのアクセスポイントは「インターネットとの接点になるため、外部からの攻撃にさらされる可能性が高い」と述べています。閉域網を使う場合でも、社外の回線から管理外の端末がつながる可能性があるため、多要素主体認証を設ける必要があるとしています。*4
端末を許可したものに限る方法としては、証明書による端末確認とソフトウェア認証による端末確認が例に挙がっています。リモートメンテナンスの解説では、端末を識別する情報として、MACアドレスなど偽装や窃取が容易な情報だけを用いてはならないとしています。脆弱性対策を確かめる方法には、検疫ネットワークの整備とIT資産管理の自動化が示されています。*4 外部人材の端末が本人や所属先の持ち物なら、これらの仕組みに乗せられるかどうかを審査の時点で確かめます。端末そのものの扱いは業務委託エンジニアの情報セキュリティ|端末管理と私物の扱いで扱っています。
VPNでつなぐときの9項目
VPNを使ってリモートアクセスの環境を作る場合について、ガイドラインの基本対策事項8.1.3(2)-1は、講じる対策の例を9つ挙げています。外部人材の受け入れに当てはめると、次のように読み替えられます。右の列は、ガイドラインの例を受け入れの場面に置き換えた本記事の整理です。
| 対策の例 | 外部人材を受け入れるときの読み替え |
|---|---|
| a) 利用開始及び利用停止時の申請手続の整備 | 参画の日と契約終了の日に合わせ、申請と承認の担当を決める |
| b) 通信を行う端末の識別又は認証 | 許可した端末だけを、証明書などで見分ける |
| c) 利用者の認証 | アカウントは1人に1つとし、共用しない |
| d) 通信内容の暗号化 | 自宅などの回線を通る通信を暗号化する |
| e) 主体認証ログの取得及び管理 | 誰がいつ接続したかを記録し、見る担当を決める |
| f) 利用可能な公衆通信網の制限 | 作業に使ってよい回線を決めて伝える |
| g) アクセス可能な情報システムの制限 | 担当する作業に要るシステムにだけつなぐ |
| h) 他の通信回線との接続禁止 | 接続中は、ほかの回線へ同時につながない設定にする |
| i) 不正な通信の有無の監視 | ふだんと違う通信が無いかを見る |
このうちh)の同時接続の禁止について、解説は理由を2つ挙げています。VPN回線とそれ以外の回線がいわゆるブリッジ構成になり、通信が外へ流れて情報が漏れること。そして、プロキシサーバー等で不正な通信を監視・遮断できず、端末を踏み台に接続先へ不正アクセスされることです。*4 外部人材がほかの取引先の作業で別のVPNを使っている場合は、同じ端末で同時につながないことを条件として伝えておきます。
e)の主体認証ログは、認証ログを定期的に確認するなどして不正アクセスが行われていないことに留意する必要があると解説されています。*4 確認する担当と頻度まで決めておくと、記録が運用に乗ります。
作業の前後に本人が確かめること
統一基準の8.1.3(3)は、作業する側の対策として、実施前と実施後に確認する項目を定めて確認させること、画面ののぞき見や盗聴を防げる場所を選ぶこと、情報セキュリティ対策の状況が分からない回線を使わないことを挙げています。*3 ガイドラインは、使わない回線の例として、公衆無線LANと、宿泊施設等が提供する無料ネットワークを示しています。
実施前の確認について、解説は5つの観点を挙げています。持ち出した機器がそろっているかという資産管理、OSやソフトウェアが最新か・サポート切れのソフトウェアを使っていないか・自宅のネットワークルータが最新のファームウェアかという脆弱性対策、のぞき見防止フィルタやスクリーンロック、通信の暗号化といった情報漏えい対策、不正プログラム対策ソフトウェアの状態、インシデントが起きたときの初期対応と連絡先の把握です。*4
外部人材に当てはめるなら、これらを短いチェック表にして、参画の初日と決めた間隔で本人に答えてもらう形が考えられます。自宅のルータのように発注する側から見えない機器は本人の申告に頼るしかないため、申告の内容を記録しておきます。
外部人材活用で確認しておきたい点
外部人材活用でリモートアクセスを認めるかどうかは、情報システム部門の審査と、現場が任せたい作業の範囲との間で決まります。審査に出す前に、任せる作業、使ってもらうシステム、接続の方式、使ってもらう端末の4つを1枚にまとめておくと、審査する側も判断しやすくなります。ただし、条件をそろえても審査の結論は各社の規程と扱う情報によって変わるため、通るかどうかは社内の担当部門に確かめてください。
接続を始めた後も、設定は見直しの対象です。統一基準は、リモートメンテナンスに関わる情報セキュリティ対策について、定期的な確認による見直しを求めています。*3 担当の変更や契約の更新のたびに、接続先と権限が今の作業に合っているかを確かめます。契約が終わるときのアカウントの止め方は、業務委託エンジニアの受け入れ時の権限管理、付与から削除までの手順で扱っています。
まとめ:リモートアクセスの審査で確かめたい3つの点
外部人材活用のセキュリティ審査で、リモートアクセスについて確かめたい点は3つです。第一に、多要素主体認証、許可した端末への限定、端末の脆弱性対策という統一基準の条件を、接続を始める前の前提にすること。第二に、契約した本人が申告どおりの場所から作業しているかを、面談や貸与端末の送り先で確かめること。第三に、業務アプリへの接続と保守のための接続を分け、保守の接続には項目を増やして、定期的に見直すことです。任せたい作業に合う人の探し方に迷いがあれば、外部の手を借りるのも一つの選択肢です。
よくある質問
外部人材に本人や所属先の端末でリモートアクセスさせてもよいですか
統一基準は、テレワークは原則として支給する端末で行うよう定めることを求めています。ガイドラインの解説は、例外的に支給以外の端末を使う場合は、支給する端末より権限を縮小し、扱う情報や使えるシステムを制限すべきだとしています。
VPNを使っていれば十分と考えてよいですか
VPNは通信を暗号化する仕組みですが、警察庁の集計では、ランサムウェアの感染経路で最も多いのがVPN機器です。未修正の脆弱性や漏えいした認証情報が悪用されるため、機器の更新の担当と、多要素認証の有無をあわせて確かめます。
海外に住む外部人材にリモートアクセスを認めるときは何に注意しますか
ガイドラインの解説は、海外で利用する場合は使える通信回線サービスが限られて制限できないため、回線の安全性に関わらず情報が守られるよう、VPN接続時の認証と通信内容の暗号化などを考慮する必要があるとしています。あわせて、本人確認の方法と作業場所の申告の受け方も決めておきます。
任せる作業とつなぎ方が決まったら相談
外部人材に任せたい作業と、社内のシステムへのつなぎ方の見込みが分かっていれば、そのままご相談いただけます。条件が固まりきっていない段階でも構いません。
Remoguとリラシクなら、リモートワークで働く社員の候補者も、業務委託で開発に加わる専門人材も探せます。
Remoguは、リモート前提で全国から即戦力のITプロ人材を調達するサービスです。リラシクは、扱う求人がすべてリモートワークのITエンジニア専門転職エージェントです。どちらもLASSICが運営しています。
出典
- *1 参考:警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(令和8年3月)(PDF)(https://www.npa.go.jp/publications/statistics/cybersecurity/data/R7/R07_cyber_jousei.pdf)。出典:特集2「ランサムウェアをめぐる脅威の情勢と警察の取組」のうちランサムウェア攻撃の手口と備えの項、統計編p124「ランサムウェア感染経路」を参照(確認日2026年10月8日)(2026年10月確認)
- *2 参考:警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(令和8年9月)(PDF)(https://www.npa.go.jp/publications/statistics/cybersecurity/data/R8kami/R08_kami_cyber_jousei.pdf)。出典:ランサムウェア攻撃の手口の本文、コラム「北朝鮮IT労働者に関する注意喚起」と脚注37、統計編p143「ランサムウェア感染経路」(同ページのデータは https://www.npa.go.jp/publications/statistics/cybersecurity/data/R8kami/R08kami_jousei_data.xlsx )を参照(確認日2026年10月8日)(2026年10月確認)
- *3 参考:サイバーセキュリティ戦略本部「政府機関等のサイバーセキュリティ対策のための統一基準(令和7年度版)」(PDF)(https://www.cyber.go.jp/pdf/policy/general/kijyunr7.pdf)。出典:令和7年6月27日決定・令和8年9月14日一部改定。6.4.1「通信回線」の遵守事項(2)(c)・(3)(c)、8.1.3「テレワーク」の遵守事項(1)(a)・(2)(a)〜(d)・(3)(a)〜(c)を参照(確認日2026年10月8日)(2026年10月確認)
- *4 参考:国家サイバー統括室「政府機関等の対策基準策定のためのガイドライン(令和7年度版)」令和8年6月一部改定 第3部〜付録(PDF)(https://www.cyber.go.jp/pdf/policy/general/guider8_6_02.pdf)。出典:基本対策事項6.4.1(2)-5と遵守事項6.4.1(2)(c)・6.4.1(2)-5 b)の解説、基本対策事項8.1.3(2)-1〜(2)-3・8.1.3(3)-2と、遵守事項8.1.3(2)(b)・(3)(a)、基本対策事項8.1.3(1)-1 g)・8.1.3(2)-1 e)・f)・h)の解説を参照(確認日2026年10月8日)(2026年10月確認)