
顧客への連絡や本人認証など、SMSはさまざまな場面で利用されています。携帯電話番号だけでメッセージを送信できることから、予約確認や配送通知などにも活用されています。
一方で、SMSを悪用したフィッシングやなりすましなども確認されています。また、企業側の運用によっては、誤送信による情報漏洩や管理画面への不正アクセスといったリスクもあります。顧客の携帯電話番号や個人情報を取り扱う以上、こうしたリスクを理解し、適切なセキュリティ対策を講じることが重要です。
本記事では、SMSの安全性や企業が知っておきたいセキュリティリスク、安全に利用するための対策について解説します。また、セキュリティ面からSMS配信サービスを選ぶポイントも紹介します。
SMSは安全? 企業が知っておきたい安全性とセキュリティ
SMSは顧客への通知や本人認証など、さまざまな用途で利用されていますが、SMS特有のセキュリティリスクへの理解も欠かせません。まずはSMSの特徴と、安全性を考えるうえで確認しておきたいポイントを見ていきましょう。
SMSが企業で利用される理由
SMS(ショートメッセージサービス)は、携帯電話番号宛にメッセージを送信できる通信手段です。総務省では、SMSを「携帯電話番号を利用して短いテキストメッセージを送受信するサービス」として紹介しています。携帯電話番号のみでメッセージを届けられることから、予約確認や配送通知、料金案内などの連絡手段としても利用されています。
SMS認証・本人認証の安全性は?
SMS認証は、金融機関やECサイトなどで広く利用されている認証方式のひとつです。パスワードに加えて認証コードを確認する仕組みとして、多くのサービスで採用されていますが、この認証方式を利用しているからといって絶対に安全とはいえません。フィッシングやなりすましなどの手口によって認証情報が悪用される事例も報告されています。
SMSの安全性を考える際のポイント
SMSの安全性を考える際は、SMSそのものの仕組みだけでなく、送信する情報や企業側の運用方法、利用するSMS配信サービスのセキュリティ対策まで含めて確認しましょう。
例えばフィッシング・なりすましへの備え、誤送信の防止、管理画面へのアクセス制御などが挙げられます。次章では、企業がSMSを利用する際に把握しておきたい主なセキュリティリスクを具体的に解説します。
企業が知っておきたいSMSのセキュリティリスク
SMSは企業と顧客との連絡手段として利用されていますが、利用方法によってはセキュリティ上のリスクが発生する可能性があります。とくに法人利用では、顧客の携帯電話番号や個人情報を扱うため、どのようなリスクがあるのかを事前に把握しておく必要があります。
企業がSMSを利用する際に知っておきたい主なセキュリティリスクを解説します。
①フィッシング・なりすまし
近年では、「スミッシング」と呼ばれるSMSを利用したフィッシングも確認されています。実在する企業や金融機関、行政機関などを装ったSMSを送信し、偽サイトへ誘導してIDやパスワード、クレジットカード情報などを盗み取る手口です。
IPA(独立行政法人情報処理推進機構)でも、不審なSMSに記載されたURLへアクセスしないよう注意喚起しており、宅配事業者や金融機関、国税庁などをかたる事例が紹介されています。企業側でも、自社名を悪用した詐欺が発生する可能性を踏まえ、必要に応じて利用者へ注意喚起することが重要です。
参考:URLリンクへのアクセスに注意 | 情報セキュリティ | IPA 独立行政法人 情報処理推進機構
参考:国税庁をかたる偽ショートメッセージサービス(SMS)や偽メールに注意 | 情報セキュリティ | IPA 独立行政法人 情報処理推進機構
②誤送信による情報漏洩
SMSは携帯電話番号だけで送信できるため、登録番号の入力ミスや送信先の選択ミスによる誤送信が発生する可能性があります。
誤送信が発生すると、本来とは異なる相手へ情報が送信され、個人情報などの漏洩につながるおそれがあります。
こうした事故は、システム障害や人為的なミスによって発生する可能性があります。
携帯電話番号データを適切に管理するとともに、SMSの本文には必要以上の個人情報や機密情報を記載しない運用が求められます。
③管理画面への不正アクセス
法人向けSMS配信サービスでは、多くの顧客情報や携帯電話番号データを管理するケースがあります。
管理画面のIDやパスワードが漏洩すると、第三者による不正アクセスが発生する可能性があります。
不正アクセスによって顧客情報が閲覧・取得されるだけでなく、大量のSMSが不正送信されたり、企業になりすましたメッセージが配信されたりする可能性があります。
とくに複数の担当者で運用する環境では、アカウント管理やアクセス制御も重要な確認項目です。
企業がSMSを安全に利用するためのセキュリティ対策
SMSのリスクを完全になくすことは難しいものの、適切な運用ルールや管理体制を整備することで被害を防止・軽減することは可能です。
重要なのは、システム任せにするのではなく、企業側でも運用面の対策を講じることです。ここでは、主なセキュリティ対策を紹介します。
送信する情報を必要最小限にする
SMSの本文には、必要以上の個人情報や機密情報を記載しないことが重要です。たとえば、住所や契約内容などの詳細情報を直接記載するのではなく、認証済みの会員ページへ誘導する方法もあります。
送信する情報を必要最小限にすることで、第三者に情報が閲覧された場合の影響範囲を限定できます。
誤送信を防止する
誤送信による情報漏洩を防ぐためには、運用面での対策が欠かせません。
人的ミスによる誤送信は、送信前の確認手順や運用フローを整備することで軽減できます。担当者ごとの送信権限の設定や配信履歴の記録・管理もあわせて実施しましょう。
【チェックポイント】
- 携帯電話番号や送信先リストを適切に管理する
- 送信先のダブルチェックを実施する
- 送信前にテスト送信を行い、内容を確認する
フィッシングと区別できる工夫をする
利用者への情報提供や注意喚起も有効です。たとえば、送信元表記や文章表現を統一したり、自社サイトでSMSの利用目的や送信内容を案内したりする方法があります。
また、「SMSでパスワードやクレジットカード情報の入力を求めることはない」といった注意喚起も有効です。
IPAでは、不審なSMSに記載されたURLへ安易にアクセスしないことや、リンク先で認証情報などを入力しないことを呼びかけています。
参考:URLリンクへのアクセスに注意 | 情報セキュリティ | IPA 独立行政法人 情報処理推進機構
社内の運用ルールを整備・徹底する
SMS配信サービスの機能だけに頼るのではなく、社内ルールを整備することも重要です。
ルールを明確化することで、運用手順の統一やルールを明確化することで、運用手順を統一し、担当者間の認識のずれを防ぐことにつながります。以下の内容をチェックしておきましょう。
【チェックポイント】
- SMSを送信できる担当者の指定
- SMSの利用目的
- 送信可能な情報の範囲
- 個人情報の管理方法
- インシデント発生時の対応手順
- 定期的な運用ルールの見直しサイクル
セキュリティ面からSMS配信サービスを選ぶポイント
SMSの安全性は、企業の運用だけでなく利用するSMS配信サービスにも左右されます。サービスごとにセキュリティ機能や管理体制は異なるため、機能面だけでなく安全性の観点から比較することが大切です。
ここでは、SMS配信サービスを選ぶ際に確認したいポイントを紹介します。
国内直収接続・送信元表記を確認する
SMS配信サービスを比較する際は、接続方式や送信元表記の仕組みを確認しましょう。
SMS配信サービスには、国内の通信事業者網を利用して配信するものや、海外の通信網を経由して配信するものがあります。検討しているサービスが、どのような接続方式を採用しているかも比較項目です。
また、サービスによって利用できる送信元表記は異なります。送信元としてどのような番号や名称が表示されるのかも、事前に確認しておきましょう。
通信・データの安全性
SMS配信サービスでは、顧客の携帯電話番号や配信履歴などの重要なデータを管理します。
通信経路が適切に保護されているか、データの保管方法やバックアップ体制が整備されているかを確認する必要があります。
顧客データの保護体制や管理方法も把握しておきましょう。
管理画面のセキュリティ
SMS配信サービスでは、管理画面から配信設定や顧客情報の管理を行います。そのため、管理画面への不正アクセスを防ぐための対策が実装されているかも確認しておきましょう。
【チェックポイント】
- IPアドレス制限
- 多要素認証
- 権限管理機能
- 操作ログ管理
- パスワードポリシーの設定
第三者認証の取得状況やセキュリティ体制
サービス提供会社のセキュリティ体制も確認しましょう。
ISMS(ISO/IEC 27001)は、情報セキュリティマネジメントシステムに関する国際規格です。組織が情報資産を適切に管理し、継続的に改善するための仕組みを構築・運用しているかを評価する基準として広く利用されています。
また、プライバシーマークは、事業者の個人情報保護体制や運用状況を評価する制度です。認証の取得状況だけでなく、適用範囲や運用体制も確認しておくことが大切です。
参考:情報マネジメントシステム認定センター(ISMS-AC)
参考:プライバシーマーク制度|一般財団法人日本情報経済社会推進協会(JIPDEC)
サポート・運用体制
SMS配信サービスは継続的に利用するサービスのため、運用開始後のサポート体制も、確認しておきたいポイントです。問い合わせ方法や受付時間、障害発生時の対応体制なども確認しておきましょう。
また、導入時に設定支援や運用サポートを提供しているかどうかも確認しておきたいポイントです。
サービス選定時のチェックリスト
本章で紹介したポイントをまとめると、SMS配信サービスを選ぶ際の確認項目はつぎのとおりです。
| 確認項目 | チェックポイント | |
| □ | 接続方式 | 国内の通信事業者網を利用しているか |
| □ | 送信元表記 | どのような番号や名称が表示されるか |
| □ | 通信・データの安全性 | 通信経路や顧客データの保護体制が整備されているか |
| □ | 管理画面のセキュリティ | IPアドレス制限や多要素認証などに対応しているか |
| □ | 第三者認証やセキュリティ体制 | ISMSやプライバシーマークなどを取得しているか |
| □ | サポート・運用体制 | 導入支援やトラブル発生時の対応体制が整備されているか |
まとめ|SMSのセキュリティは「運用」と「サービス選び」が重要
SMSを利用する際は、社内の運用ルールを整備するとともに、セキュリティ対策が実装されているSMS配信サービスを選ぶことが重要です。
とくに法人利用では、個人情報の管理体制や管理画面のセキュリティ、第三者認証の取得状況なども確認し、自社に適したサービスを選びましょう。
SMS HaNaのサービス内容や機能については、以下からご確認ください。
SMS送信サービス「SMS HaNa」|日本テレネット









