保守を他社に移すかどうかを考えている間は、今の保守会社には伏せておきたい。そういうご相談は珍しくありません。関係を壊したくない、まだ決めていない、社内の合意がこれから——事情はさまざまです。ところが、見積や診断のために中を見せる準備をすると、その操作がきっかけで、今の会社に通知が届くことがあります。誰かが漏らすのではなく、仕組みの上で自動的に届きます。この記事では、どこで伝わりうるのか、防げることと防げないことをお話しします。先にお伝えしておくと、完全には隠しきれないこともあります。そのうえで、御社の事情に合った進め方を一緒に考えるための材料です。
決まるまでは、伏せておきたい
保守を他社に移すこと(保守移管)を考え始めたとき、最初に今の会社へ相談する方は多くありません。まだ比べている段階で話を出すと、関係がぎくしゃくするかもしれない。社内で決まっていないことを、外に先に知られたくない。移すかどうか分からないのに、今の会社を不安にさせたくない。
どれも、もっともな理由です。他社と比べて検討すること自体は、発注する側の当然の権利で、後ろめたいことではありません。私たちのところにも、最近「決まるまでは今の会社に知られないように進めたい」というご相談がありました。
ただ、ここで一つ知っておいていただきたいことがあります。見積や診断に進むと、多くの場合、ソースコードやサーバーを見せていただくための権限を作ることになります(その範囲は「保守を他社に頼むとき、ソースコードとサーバーはどこまで見せるのか」に書いています)。伝わってしまうことがあるのは、この権限を作る場面です。
誰かが漏らすのではなく、通知が自動で届く
権限を作るとき、システムの側ではさまざまな通知が動きます。パスワードを再設定すれば確認のメールが届きますし、利用者を足せば一覧に名前が並びます。問題は、その通知を受け取るのが誰かです。
システムを長く今の会社に任せていると、通知の受け取り先が今の会社になっていることがよくあります。構築したときに今の会社のメールアドレスで登録した。御社のアドレスでも、中身は今の会社へ転送されている。こうした設定は、任せている側からはまず見えません。
つまり、御社の担当者が善意で権限を作っただけで、今の会社に知らせが届くことがあります。誰かの落ち度ではなく、仕組みがそうなっているだけです。だからこそ、どこで届きうるのかを先に知っておけば、防げるものは防げます。
検討段階で、今の会社に伝わりうる場面
よくあるのは次の場面です。以下は、いちばん多いケースとしてAWSなどのクラウドやレンタルサーバーを想定しています。
| 場面 | なぜ伝わるか |
|---|---|
| 管理者のパスワードを再設定する | 確認のメールは、登録されたアドレスに届きます。そのアドレスを今の会社が受け取っていることがあります |
| まとめてログインする仕組みに利用者を足す | 利用者の一覧に、外部のメールアドレスが並びます。そこが今の会社の日常の入口なら、すぐ目に入ります |
| ソースコードの置き場所に招待する | 置き場所の持ち主が今の会社なら、招待の操作は持ち主に見えます |
| 利用者の追加や鍵の作成を知らせる監視 | 今の会社が、アカウントの変更を知らせる仕組みを入れていることがあります。きちんとした会社ほど入れています |
| 管理画面へのログイン | 見慣れない場所からログインすると、登録されたアドレスに通知が届くサービスがあります |
| 共有しているログイン情報のパスワードを変える | 変えた瞬間に、今の会社が入れなくなります。気づかれないことはありません |
どの場面も、今の会社が何か特別なことをしているわけではありません。管理者のメールを受け取るのも、変更を監視するのも、本来は御社のシステムを守るための仕事です。きちんと保守している会社ほど、普段と違う動きに気づけるようになっています。
防ぐための考え方
具体的な操作は環境によって変わるので、ここでは考え方を3つだけお伝えします。
1つ目は、今の会社が日常的に使っている入口に、足さないことです。今の会社が毎日ログインしている仕組みに新しい利用者を加えれば、いずれ目に入ります。見積や診断のための入口は、別の経路で用意する方が安全です。
2つ目は、通知の受け取り先が御社自身だと確かめられる経路を選ぶことです。登録されているアドレスが誰に届くのか分からないなら、その経路は「分からないもの」として扱い、使わないようにします。確かめられない経路を「たぶん大丈夫」で使うのが、いちばん危ない選び方です。
3つ目は、迷ったら、まだ渡さないことです。ご相談の段階では、権限をいただく必要はありません。困っていることを伺い、実際に動いている画面を見せていただくだけで、引き継げそうかどうかの見当はつきます。権限が必要になるのは、見積や診断に進むと決めてからで十分です。
完全には隠しきれないこともある
ここは正直にお伝えしておきます。上の考え方で、伝わる可能性は下げられます。状況によっては、最後まで伏せたまま検討できることもあります。ただ、必ずゼロにできるとは限りません。
日頃から御社のシステムを見ている開発会社が、それなりの技術力を持っていて本気で調べれば、分かる方法はいくつもあります。たとえば管理者の権限を持っていれば、アカウントに誰がいつ何をしたかは操作の履歴に残り、あとから確認できます。先ほど書いたとおり、それは本来、御社のシステムを守るための力です。
ほかにも、御社の側ではどうにもならないことがあります。
- サーバーやドメインの名義が今の会社になっている場合は、御社の側で権限を作ること自体ができません(サーバーにアクセスする情報がない場合)
- 今の会社との契約に、第三者に見せる前の取り決めがある場合は、そちらが先です。契約書を一度確認してください
- ログイン情報を今の会社と共有している場合、パスワードを変えればその瞬間に伝わります
もう一つ大事なことがあります。「知られずに検討する」と「黙って切り替える」は別のものです。移すと決めたあとの引き継ぎには、今の会社の協力がどうしても必要になります。ドキュメントの受け渡し、名義の変更、作業の切り替えの日程。どれも今の会社と一緒に進めるものです(全体の流れは「システム引き継ぎの進め方──必要な情報チェックリストとベンダー乗り換えの注意点」にまとめています)。伏せておくのは検討の間だけ、と考えておくと、あとで困りません。
私たちが提案する進め方
ご相談の最初に「決まるまで今の会社には伏せておきたい」とお伝えいただければ、それを前提に進め方を考えます。何を、いつ、どの順番で見せていただくか。権限をどの経路で作るか。御社の事情に合わせて、いちばん伝わりにくい形からご提案します。
そのときにお約束していることが1つあります。通知が誰に届くか分からない経路は、使いません。確かめられないものは、確かめられないものとして扱います。手間は少し増えることがありますが、ここで近道はしません。
そして、完全には隠しきれない場合があることも、最初にお伝えします。伝わる可能性をどこまで下げられるか、もし伝わったら、今の会社とどう話をするか。そこまで含めて、御社にとって無理のない進め方を一緒に決めていきます。
まとめ
- 保守移管を伏せたまま検討したいのは普通のこと。比べて選ぶのは発注する側の当然の権利
- 伝わるのは、見積や診断のために権限を作る場面。通知の受け取り先が今の会社になっていることがある
- 防ぐ考え方は3つ。今の会社の入口に足さない/受け取り先を確かめられる経路を選ぶ/迷ったらまだ渡さない
- 完全には隠しきれないこともある。技術のある会社が本気で調べれば、分かる方法はいくつもある
- 名義・契約・共有ログインは、御社の側ではどうにもならないことがある
- 伏せるのは検討の間だけ。移したあとの引き継ぎには、今の会社の協力が要る
保守移管そのものの流れは「保守移管の流れについて」に、社員の退職などで急ぐ場合は「担当者が退職して急ぎで引き継ぎたい場合」にまとめています。
「今の会社には、まだ知られたくない」——その一言から、ご相談いただいて構いません。御社の事情を伺ったうえで、無理のない進め方をご提案します。