AS400 / IBM i は基幹業務を長く支える一方で、退職者ID、共用ID、FTP連携、保守会社ID、強い特殊権限が昔のまま残っていることがあります。障害が起きてから見るのではなく、定期点検としてセキュリティの棚卸しを行うことが大切です。
点検する観点
| 観点 | 確認すること | リスク |
|---|---|---|
| ユーザー | 退職者ID、休眠ID、共用ID | 誰が操作したか追えない |
| 権限 | 特殊権限、オブジェクト権限 | 本番データを過剰に触れる |
| FTP | 接続ユーザー、転送先、ログ | 外部連携の管理漏れ |
| 保守会社 | 作業ID、接続経路、利用記録 | 契約外作業や残存ID |
| 監査 | 変更記録、更新記録、承認 | 事故後に説明できない |
退職者IDと共用IDから始める
セキュリティ点検の入口として、退職者IDと共用IDは分かりやすい対象です。止められないIDがあるなら、用途、責任者、利用記録、代替策を決めます。昔からあるから残す、という状態が一番危険です。
FTPと外部連携も点検対象
AS400のセキュリティはサインオンだけではありません。FTP、CSV、EDI、IFS(統合ファイルシステム)経由の外部連携も、誰がどのファイルをどこへ送るかを確認します。取引先連携は業務上必要でも、ログや責任者が曖昧だと監査で説明しにくくなります。
権限点検は AS400権限・監査チェックリスト、FTP連携は AS400 IFS・FTP・CSV連携トラブル、保守契約は AS400保守契約を見直す時のチェックリスト を参照してください。
Codexには秘密値を入れない
Codexで点検表を作る場合は、ユーザー名、接続先、IP、取引先名、認証情報を入れず、匿名化した観点だけを渡します。AIは棚卸しの型作りに使い、権限変更の判断は人が行います。
退職者IDを停止する時の確認例
ユーザープロファイルをすぐ削除すると、所有オブジェクトやスケジュールジョブ、外部連携が影響を受けることがあります。停止と整理を分けます。
| 確認点 | 確認内容 | 判断 |
|---|---|---|
| アクセス | サインオン可否、特殊権限、グループ、認可リスト、FTP利用を確認する | 不要な入口を先に停止する |
| 依存 | 所有オブジェクト、ジョブスケジュール、バッチ、サービス利用を確認する | 代替所有者と実行ユーザーを決める |
| 証跡 | 申請者、承認者、停止時刻、残作業、削除予定日を記録する | 監査ログを保管期間前に消さない |
権限レビューでは、個別権限だけでなくグループ経由や認可リスト経由も確認します。広い権限を一括削除する前に、業務で必要な最小権限を定義します。
関連するAS400確認ルート
セキュリティ点検は、退職者IDやFTPだけでなく、障害時の確認権限、監査ログ、運用ルールまで含めて確認します。
AS400セキュリティ・権限で検索した時の優先順位
「AS400 セキュリティ」「AS400 権限」で調べている場合は、退職者ID、特殊権限、FTP利用、監査ログ、リモート接続、パスワードポリシーを同時に見ます。最初から全ユーザーを完璧に棚卸ししようとするより、*ALLOBJ、共有ID、本番データ出力、外部接続に絞って危険度の高い順に確認すると進めやすくなります。
- 過剰権限は 特殊権限・*ALLOBJ棚卸チェックリスト
- 申請運用は AS400権限申請・承認フローの作り方
- パスワードは AS400パスワードポリシー確認手順
セキュリティ点検を保守体制と教育に接続する
AS400のセキュリティ点検は、権限やパスワード設定を確認して終わりではありません。誰が変更理由を説明できるか、ACS(IBM i Access Client Solutions)接続やリモート接続の棚卸しを定期的に行えるか、障害時に監査ログやジョブログを見て判断できるかまで含めて、保守体制と教育計画に落とし込むことが重要です。
- リモート接続やACS周りは、AS400リモートアクセス・ACSセキュリティ確認で個別に確認できます。
- 保守会社へ相談する前には、AS400保守会社に相談する前のチェックリストで責任範囲を整理しておくと比較しやすくなります。
- 点検結果を社内で説明できる人を増やすなら、AS400 / IBM i 現場向けCodex実戦研修で、確認手順と説明文の作成を現場向けに練習できます。
- 権限・接続・運用担当の棚卸しを一緒に進めたい場合は、お問い合わせから現在の運用状況を共有してください。