ホーム> IT >SaaSスプロールとは?発生する原因やリスク、対策を解説

IT Insight

SaaSスプロールとは?発生する原因やリスク、対策を解説

レンテックインサイト編集部

SaaSスプロールとは?発生する原因やリスク、対策を解説

SaaS(Software as a Service)とは、インターネット経由でソフトウエアを利用できる仕組みです。近年、多くの企業がSaaSを導入していますが、利用するSaaSが多くなることで管理が煩雑になるケースも少なくありません。

特に問題となるのが「SaaSスプロール」と呼ばれる状態です。SaaSスプロールが発生すると、社内で利用されているSaaSの契約状況や利用状況を正確に把握できなくなり、コストの増加やセキュリティリスクの拡大につながります。

本記事では、SaaSスプロールが発生する原因やリスク、具体的な対策について分かりやすく解説します。

SaaSスプロールとは

SaaSスプロールとは、企業内で利用するSaaSが管理・統制のないまま増え続け、導入・利用が無秩序に拡大する現象を指します。もともと「スプロール」という言葉は、都市計画の分野で使われる用語であり、市街地が無秩序に拡大していく現象を意味します。

SaaSスプロールは、この概念をSaaS管理の文脈に当てはめたものです。管理が追いつかないまま導入・利用が広がると、契約状況や利用状況を把握しにくくなります。

シャドーITとの違い

シャドーITとは、情報システム部門が把握・承認していないまま業務で利用されるIT機器やソフトウエア、クラウドサービスを指します。未承認の個人所有デバイスを業務に使ったり、未承認のUSBメモリを利用したりするケースもシャドーITに該当します。

一方、SaaSスプロールはSaaSの導入・利用が統制されずに拡大する問題です。情報システム部門が正式に承認したSaaSであっても、利用状況や契約内容を適切に管理できないまま導入・利用が拡大していればSaaSスプロールとみなされます。

SaaSスプロールが発生する主な原因

SaaSスプロールが発生する背景となる管理上の問題は、以下の三つです。

  • 現場のSaaS導入を管理側が把握できていない
  • SaaSを導入する際の申請・承認フローが整備されていない
  • 退職・異動後も不要なSaaSやアカウントを残している

現場のSaaS導入を管理側が把握できていない

各部署が独自にSaaSを契約し、管理部門が把握できない環境は、SaaSスプロールの発生につながりやすいため注意が必要です。

近年のSaaSは、クレジットカードさえあれば短時間で契約・利用を開始できるものが多く、導入のハードルが低くなっています。そのため、現場担当者が「このツールを使えば業務を効率化できる」と判断し、情報システム部門への申請や承認を経ずに契約するケースも少なくありません。このような導入を把握しないまま契約が重なると、管理されないSaaSの利用が広がります。

SaaSを導入する際の申請・承認フローが整備されていない

前節が実際の導入を把握する問題であるのに対し、導入ルールや申請・承認フローそのものが整備されていない場合も、SaaSスプロールが発生する原因となります。導入前の審査や利用目的の確認を行う仕組みがないと、各部署や担当者が個別にSaaSを契約する状況が生まれやすくなるので注意しなければなりません。

また、契約情報や利用者情報を一元管理できていない場合、どの部署がどのSaaSを利用しているのか把握することが難しくなります。

退職・異動後も不要なSaaSやアカウントを残している

退職者や異動者のアカウントを適切に管理できていないことも、SaaSスプロールの要因の一つです。人事異動や退職が発生した際にアカウントの削除や権限変更を行わないと、利用されていないアカウントや契約が残り、新たな導入と重なることで管理対象が整理されないまま増えていきます。

不要なアカウントが増加すると、利用実態の把握が難しくなるだけでなく、ライセンス費用の無駄につながります。また、退職者のアカウントが有効なまま残っている場合、不正アクセスや情報漏えいのリスクが高まるので注意しましょう。

SaaSスプロールのリスク

SaaSスプロールが発生すると、以下のようなリスクが生じます。

  • 無駄なコストの増加
  • 不正アクセスのリスク拡大
  • 監査対応の複雑化

無駄なコストの増加

SaaSスプロールが発生すると、誰も使っていないツールの利用料が発生し続けたり、同じ機能を持つツールが複数契約されたりすることで、無駄なコストが積み重なります。利用状況を定期的に見直す仕組みがなければ、こうした無駄な支出は気付かないうちに拡大し、経営資源を圧迫する要因となるでしょう。

不正アクセスのリスク拡大

SaaSの無秩序な拡大に管理が追いつかず、退職・異動後に放置されたアカウントや、情報システム部門が把握していないSaaSは、不正アクセスの入り口となるおそれがあります。管理されていないアカウントが第三者に悪用されると、社内データの流出や業務システムへの不正操作といった深刻なセキュリティ被害につながるため注意が必要です。

監査対応の複雑化

社内で利用されているSaaSの全体像を把握できていないと、セキュリティ監査やコンプライアンス対応で必要な情報をすぐに揃えられません。どのSaaSを利用しているのか、誰がアクセス権限を持っているのかを明確に説明できなければ、監査対応に多くの工数がかかるだけでなく、コンプライアンス違反のリスクも高まります。

SaaSスプロールへの対策

図:SaaSを把握し、管理を続ける

棚卸しから管理台帳の整備、アカウント管理へ。導入後も情報を更新し続けることが重要。

ここでは、SaaSスプロールを防止する対策を三つご紹介します。

利用中のSaaSを棚卸して現状を把握する

SaaSスプロールを防ぐためには、まず社内で利用されているSaaSを棚卸しし、現状を把握することが重要です。利用中のSaaSや契約状況、利用者数、利用目的などを整理することで、重複しているサービスや利用されていないサービスを特定できます。

また、どの部署がどのSaaSを利用しているのかを可視化することで、管理対象を明確にできます。

管理台帳を整備し、更新方法を決める

SaaSの利用状況を継続的に把握するためには、管理台帳を整備し、運用方法を決めることも重要です。契約者や利用部署、ライセンス数、契約更新日などの情報を一元管理することで、利用状況を把握しやすくなります。

また、新規導入や契約変更、解約が発生した際に管理台帳へ反映するルールも整備しましょう。常に最新の情報を維持することで、管理漏れや重複契約の防止につながります。

アカウント管理の仕組みを整備する

入社・異動・退職のタイミングに合わせてアカウントの作成や削除、権限変更を実施できる運用体制も整備しましょう。シングルサインオン(SSO)やID管理ツールを活用することで、複数のSaaSアカウントを効率的に管理しやすくなります。停止連携や既存セッションの失効方法はサービスごとに確認が必要です。

SaaSスプロールでよくある質問

ここでは、SaaSスプロールに関してよくある質問とその回答をご紹介します。SaaSスプロールへの理解を深めるために、ぜひ参考にしてください。

SaaSスプロールとシャドーITは何が違いますか?

シャドーITは、情報システム部門が把握・承認していないIT機器やサービスの業務利用を指します。一方、SaaSスプロールは、承認済みのSaaSも含め、管理・統制がないまま導入・利用が拡大する現象です。未承認SaaSの利用は、両方の問題に関わる場合があります。

SaaSスプロールによってどのようなリスクが発生しますか?

SaaSスプロールが発生すると、使われていないSaaSの利用料金を払い続けるなど、無駄なコストが発生するリスクがあります。また、管理されていないアカウントが残ることで、不正アクセスや情報漏えいのリスクも高まるでしょう。さらに、監査やセキュリティチェックの際に必要な情報をすぐに確認できず、対応に時間や手間がかかるケースもあります。

SaaSスプロールを防ぐには?

まず、利用中のSaaSを定期的に棚卸しし、契約状況や利用状況を把握することが重要です。あわせて、SaaS管理台帳の整備・導入ルールの策定・アカウント管理体制の構築など、全社的な管理体制を整えることで、SaaSスプロールの発生リスクを抑えられます。

SaaSスプロールは中小企業でも発生しますか?

SaaSスプロールは大企業だけでなく、中小企業でも発生します。導入ルールや管理体制が整っていない場合、少人数の組織でも利用状況を把握できなくなり、コスト増加やセキュリティリスクにつながる恐れがあります。

SaaSスプロールを防止してセキュリティリスクを低減しよう

今回は、SaaSスプロールが発生する原因やリスク、対策について解説しました。SaaSは業務効率化に役立つ一方で、利用状況や契約状況を適切に管理できなければ、無駄なコストの発生や情報漏えいなどのセキュリティリスクにつながる可能性があります。

SaaSスプロールを防ぐためには、利用中のSaaSを定期的に棚卸しし、契約情報やアカウント情報を適切に管理することが重要です。本記事でご紹介した対策を参考にして、自社のSaaS管理体制を見直してみてください。

IT Insightの他記事もご覧ください

Prev

Next