AppleのiCloud運用が招いた情報漏洩リスク
Appleが従業員に提供するiCloud利用ポリシーが、退職した従業員による機密情報への偶発的なアクセスを招いていると報じられました。特に、個人用Appleアカウントと仕事用iCloudアカウントを統合することを推奨している点が問題の根源とされています(出典)。
元従業員たちは、Apple退職後も、キャリア中に共有されていた多くのAppleファイル—製品発表イベントの計画書など—が、iCloudストレージサービスを通じて個人のデバイスに同期され続けていたと述べています。
従業員には2TBのiCloudプランが提供され、既存のAppleアカウントとストレージを統合するか、新しいアカウントを作成するかの選択肢が与えられています。多くの従業員は、2台のiPhoneを持ち歩く手間を避けるため、既存の個人アカウントを使用する道を選んでいるとのことです。
個人的には、個人の利便性と企業のセキュリティがここまで明確にトレードオフの関係になっている事例は稀だと感じます。多くの開発者も、このような選択を迫られた時に、利便性を優先してしまうのではないでしょうか。
管理フォルダと共有ファイルの混在問題
Appleには職場ファイルを管理するための専用フォルダがあり、従業員が退職する際にはそのアクセス権が取り消されます。しかし、一部の内部文書は自動的にそこに保存されず、共有ファイルが個人のコンテンツと混ざってしまうことがあります。さらに、iMessageチャットやメッセージアプリ経由で共有されたファイルへのアクセスも保持される可能性があると指摘されています(出典)。
この問題は、企業が従業員のデバイスやアカウントに対してどの程度の制御を行うべきか、という点で深く考えさせられます。特に、BYOD(Bring Your Own Device)が普及している現代において、個人と仕事の境界線をどう引くかは難しい課題です。
| 項目 | Appleの運用 | 今回の問題点 |
|---|---|---|
| アカウント | 個人用と仕事用を統合推奨 | 退職後も個人デバイスにファイルが同期される可能性 |
| ストレージ | 従業員に2TBプラン提供 | 個人アカウントに統合され、管理が複雑化 |
| ファイル管理 | 職場ファイル用の管理フォルダあり | 一部のファイルは自動保存されず、個人コンテンツと混在 |
| アクセス権 | 退職時に管理フォルダのアクセス権取り消し | 共有された機密文書はアクセスが残り続ける場合がある |
OpenAI訴訟との関連性と今後の課題
Appleは、元従業員Chang Liu氏がOpenAI在籍中に「これまで知られていなかった認証バグ」を利用してAppleのシステムに侵入しファイルをダウンロードしたとして、OpenAIを訴訟しています。しかし、AppleはThe Informationに対し、このOpenAI訴訟とiCloudに残されたファイルの問題は無関係であり、誤ってAppleの文書を個人iCloudアカウントに持っている元従業員に対して法的措置は取らないと述べています(出典)。
この訴訟は、OpenAIの従業員が当社の未公開技術、プロセス、製品に関する秘密情報および機密情報を不正に持ち出したことに関するものです。提出書類には、iCloudによって共有または保存された文書に関する記述は一切ありません。
しかし、過去にはAppleが元従業員に対して、個人iCloudアカウントに仕事ファイルを保持していたことを理由に訴訟を起こした事例もあります。例えば、チップ会社のRivosは、Appleが「元従業員と新しい雇用主を『Appleの資料を盗んだ』として訴訟するための口実を作る計画的な取り組みの一環として」ファイルを保持させたと主張しました(出典)。
これらの事例から、企業が従業員の退職時の情報管理をいかに徹底するかが重要であることが浮き彫りになります。特にスタートアップでは、リソースが限られているため、このような情報管理体制が不十分になりがちではないでしょうか。クラウドサービスのアクセス権管理は、GCPのIAMなどでも細かく設定できるものが多いですが、実際に運用していく上での手間やコストも考慮する必要があります。