端末紛失や情報漏えいへの対策は?
専門家に聞く、スマートフォンの主なセキュリティリスクと対策
企業でのスマートフォン活用が進む中で、懸念すべきセキュリティリスクとその対策を紹介する。
モバイル端末の利用が拡大する中、スマートフォンのセキュリティに対する懸念が高まっている。米調査会社Gartnerによると、2010年の世界市場におけるスマートフォンの販売台数は前年比で72%増加したという。第4四半期にはスマートフォンの販売台数の52.3%を西欧および北米の市場が占めたが、そうした地域ではスマートフォンが人々の生活を大きく変えつつある。
例えば、連絡の取り方や、いつどのように働くかといったことから、銀行の手続きや買い物の方法といったことまでだ。そういう次第で、スマートフォンはまた一方ではセキュリティリスクももたらしている。こうした状況を受け、欧州ネットワーク情報セキュリティ庁(ENISA)は2010年12月、スマートフォンのセキュリティリスクとその対策に関する報告書「Smartphones: Information security risks, opportunities and recommendations for users」を発表した。
TechTargetはこの報告書の執筆者の1人、マーニックス・デッカー氏にメール取材を行い、スマートフォンが企業にもたらすリスクについてさらに詳しく話を聞いた。
――報告書では、エンドユーザーが注意すべきスマートフォンのセキュリティリスクのうち上位10件が挙げられていますが、それらのうち企業にとって最も危険なセキュリティリスクはどれでしょうか?
デッカー氏 この報告書の作成に参加した専門家の意見では、企業にとって最大のリスクはスマートフォンの盗難あるいは紛失です。スマートフォンにロックが掛けられていない場合やメモリのセキュリティ対策が不十分な場合、盗難や紛失はデータの漏えいにつながりかねません。
――そうしたリスクに対処するためには、企業はどうすればいいのでしょうか?
デッカー氏 われわれはこの報告書において、企業のIT責任者が通常のセキュリティポリシーに追加できるような対処法をリスクごとに具体的に提案しています。
スマートフォンの盗難や紛失に伴うデータ漏えいのリスクについては、何よりもまず、スマートフォンの暗号化(保存データの暗号化)やアクセス制御(PINロック)などに関するモバイルポリシーを策定することが重要です。ちなみに、そうしたポリシーはノートPCやUSBメモリなど従来のモバイル端末にも等しく適用されます。
次に重要なのは、スマートフォンには機密データを保存すべきではないという点です。一般的に言って、スマートフォンに入れておく機密情報の量はできるだけ制限するのが得策です。そのためには、アプリケーションをWebベースで稼働するよう設計するのも1つの方法です。
第三に、もし重要なデータをスマートフォンに保存しているのなら、企業のIT責任者はそうしたデータのバックアップを確実に取ることを義務付けるルールを定めるべきです。このリスクに対処すれば、「スマートフォンを不適切な方法で廃棄する」というもう1つの大きなリスクも軽減できるという点に注目してください。
――この報告書ではそれぞれの脅威について、一般家庭や企業など、スマートフォンが利用される環境ごとに、その「起こりやすさ」と「影響の大きさ」の他、それらを総合した上での「リスクの度合い」がランク付けされています。それによると、一般ユーザーにとってリスクの度合いが低い脅威は概して企業ユーザーにとってはリスクの度合いが高く、その逆もまたしかりのようです。そういうことなら当然、個人所有のスマートフォンを企業環境に持ち込むことこそがあらゆる脅威の中で最も重大なものということになると思いますが、いかがでしょうか?
デッカー氏 それは興味深い論点ですね。個人所有のスマートフォンを業務に使うことを認める企業は増えつつあります。スマートフォンは非常に個人的な端末であり、従業員に2台のスマートフォンを使い分けさせるというのは現実的ではありません。われわれはこうした傾向を脅威というよりも、むしろ進展と捉えています。
今回の報告書では、まだこうした状況については取り上げていません。今後検討する予定です。今回の報告書はIT責任者がセキュリティポリシーの順守を実施できることを前提としており、個人所有のスマートフォンについてIT責任者がどのようにポリシーを実施するかの詳細には触れていません。
――個人所有のスマートフォンを業務に使用することについて、IT責任者はどう対処すべきでしょうか?
デッカー氏 企業には、そうした使用を認めざるを得ない業務上の明確な理由があるようです。ただし、それに伴うリスクには特別な配慮が必要です。先ほども述べましたが、こうした側面については今後数カ月の間に別途検討する予定です。
――報告書では、一般ユーザーと企業ユーザーの両方に向けてアドバイスがなされています。従業員の個人所有のスマートフォンのセキュリティについて、企業は教育や実際のセキュリティ確保の点でどの程度の責任を負うべきでしょうか?
デッカー氏 とてもいい質問ですね。IT責任者はスマートフォンのセキュリティ対策について従業員にアドバイスや支援を行いやすい立場にいますし、個人所有のスマートフォンのセキュリティに関して、アドバイスを行ったり、可能であればツールを提供したりすることはIT責任者の責務と言えます。
――報告書では、セキュリティ強化につながるスマートフォンの各種機能や性能についても幾つか説明されています。社内ネットワークでどのスマートフォンの利用を認めるかを判断する際、企業はそのうちのどの項目を基準にすればいいのでしょうか?
デッカー氏 われわれは本格的な市場調査や製品比較は行っていませんが、ベンダー各社がそれぞれ異なる方法でスマートフォンのリスクに対処していることは分かりました。例えば、盗難や紛失のリスクを軽減するためにメモリを暗号化するスマートフォンもあれば、同じ目的に位置特定機能やリモートワイプ機能を搭載しているスマートフォンもあります。どのような設計のスマートフォンを選ぶかは、大きな違いをもたらします。従って、スタートとしては「主要なリスクからどう保護されているか(あるいはどう保護できるか)」を基準にするのがいいかもしれません。もちろん、セキュリティ以外の各種の基準も重要な要素となります。実際、大半の企業はデスクトップPCを選ぶ際、セキュリティではなく、コストや相互互換性といった基準を基に判断しています。
スマートフォンのセキュリティに関するベンダー各社のアプローチがそれぞれ全く異なるという事実は、消費者にとっては混乱の元であり、IT責任者にとっては仕事を複雑にする要因となっています。われわれはセキュリティ対策の面でスマートフォンベンダー各社間の標準化が進むことを期待しています。また、スマートフォンとスマートフォンアプリケーションのセキュリティに関する業界標準の開発をできる限りサポートしていく方針です。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「データストレージの活用方法」に関するアンケート
-
4
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
5
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
6
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
7
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
8
「プログラマー不要論」にThe Linux Foundationが示した答え
-
9
ANAが専用回線から移行した「NaaS」の全貌 ネットワーク準備が数カ月から数週間に
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー