IOSOR ガイド
エクスポート権限でメッセージを送信させてはならない
プリペイドモデルにおける最小権限の原則:監査およびGDPRデータ抽出権限は配信実行の席ではありません。レポート用ロールは本番メッセージ経路において常に読み取り専用に保ちます。
CSVファイルをダウンロードする、GDPR開示請求に対応する、あるいは財務部門のためにDLR配信レポートを照合する作業は、一見すると安全に思えます。しかし、前払い方式(プリペイド)のCPaaSアカウントにおいて、その同じアカウントが本番環境のSMS送信権限を保持している場合、決して安全とは言えません。
IOSORはデータ抽出を、台帳および監査記録に対する「読み取り専用パス」として扱います。一方で送信処理は、残高を消費し、顧客に直接メッセージを届ける「書き込みパス」です。
レポート抽出権限は配信実行の席ではない
GDPRや信頼性監査のためのデータ出力は、法務やプライバシー担当者が配信コンソールを操作することなく証拠を抽出するために存在します。また、SMS API選定チェックリストは、調達担当者が送信権限を持たずにAPIの仕様を評価できるようにするために存在します。どちらの業務にも送信機能は不要です。
財務や法務のアナリストをオンボーディングする際は、エクスポート専用権限のみを付与してください。後に制御されたテストが必要になった場合は、担当者を指定した期間限定の別個の送信ロールを払い出します。決して既存のエクスポート権限を拡大してはなりません。
プリペイド経路における最小権限の原則
プリペイドによる残高引き落とし環境では、誤った1回の送信操作がそのまま資金損失と信頼低下に直結します。送信権限を兼ね備えたエクスポートロールは、「ルーティングの確認」と称して残高を使い果たした挙問、プラットフォーム側に責任を転嫁するチケットを発行するリスクを孕んでいます。エクスポートロールは読み取り専用APIおよびダウンロードジョブのみに限定してください。
メッセージの送信リクエスト、テンプレートの承認申請、ライブ環境への切り替えはすべて拒否すべきです。夜間に稼働する自動化バッチには、エクスポート専用のクレデンシャルを使用させ、本番送信サービスと共通のキーを使用させてはなりません。両方の権限が必要な場合は、共有キーを拒否し、2つのキー、2人の管理責任者、2つの失効ルートを用意してください。
監査エクスポートは設計上読み取り専用を維持する
GDPRの開示請求に応じるための監査ログエクスポートは、過去の送信履歴のみを返却し、新たな送信を誘発してはなりません。システム設計レビューの際には、「このロールは新しいOTPの発行やキャンペーンの開始が可能か?」を確認してください。可能である場合、そのエクスポートロールはスコープの設定が誤っています。
不正利用の急増時には、権限を持つオペレーターが送信を停止している間にも、調査員が証拠データを抽出できるようにフォレンジック抽出機能を常に利用可能な状態にしておきます。偽の成功コードを返さずに対応するため、調査員はダウンロードのみを行い、オンコール担当者が送信を遮断します。
不正利用への対応には承認された送信者が必要
偽の成功コードを返さずに不正利用の急増を停止するには、送信の停止や遮断の権限を持つ担当者が必要です。単にエクスポート権限しか持たない要員に頼るべきではありません。障害発生時に「すでにアカウントを持っているから」という理由で、データ抽出担当者を送信権限へ昇格させてはなりません。事前に指定された責任者を昇格させるか、二重制御と短い生存期間(TTL)を備えた緊急用送信アカウントを使用してください。事態の収束後は、まず緊急用アカウントを即座に失効させます。
関連する運用パス
IOSORで始める
IOSORのRBACコンソールを開き、CSVエクスポートやコンプライアンス・ダウンロードに割り当てられた全シートを確認してください。すべての監査担当、財務アナリスト、法務レビュー担当からメッセージ送信およびテンプレート昇格のスコープを剥奪してください。DLR履歴エクスポートに割り当てられたトークンがいかなるライブ配信も開始できないよう、レポート・ダウンロード用APIキーを読み取り専用に強制してください。
IOSORの要点
職務の分離により前払い残高が保護され、コンプライアンス・レビュー中の誤ったメッセージ配信が防止されます。ログ・アーカイブのみを必要とするユーザーに送信権限を与えると、日常的な監査エクスポートの際に不必要な財務的および運用のリスクが生じます。
レポート作成ロールは読み取り専用のログ・エンドポイントとCSVダウンロードに厳格に限定してください。不正利用急増時であっても、エクスポート担当アナリストや法務スタッフをアクティブな送信者に昇格させず、戦術的停止や緊急配信は事前に承認されたメッセージ運用担当者のみを経由させてください。
このガイドは役に立ちましたか?
関連ガイド
- 送信権限と API キーローテーションの運用設計
人のロールが送信権限を決定します。API キーのローテーションとサンドボックスの切り替えは Developers の管轄に維持し、シート権限の付与とシークレットのライフサイクルを混同しないでください。
- 送信、承認、エクスポートの権限分離
送信、承認、エクスポートの権限を分離し、財務の月末CSV出力によって本番SMSが誤送信されるのを防ぎます。Live昇格をランウェイとコンプライアンスの判定に紐付けます。