モバイル活用に欠かせない「EMM」の光と影
iPhone/Androidスマホの「位置情報追跡」が法に触れる場合も?
モバイルデバイスの企業利用を安全に進めるのに役立つEMM製品。IT管理者にもたらすメリットが多いEMM製品だが、導入に当たっては注意すべき点もある。
Appleの「iPhone」やGoogleの「Android」搭載デバイスをはじめとするモバイルデバイスの企業利用が普及するにつれて、セキュリティのリスクも高まっている。IT管理者には、この状況に対処する責任がある。
IBMが2016年2月下旬に米国ラスベガスで開催したカンファレンス「IBM InterConnect」のあるセッションでは、IT担当者がモバイルセキュリティに関する主な懸念事項の幾つかを明らかにした。挙がった懸念事項は、紛失/盗難に遭ったデバイスの保護やデータ漏えいの防止、デバイスの脆弱(ぜいじゃく)性の補強などだ。
併せて読みたいお勧め記事
“怖いスマートフォン”の真相
意外と危険、BYODの法的リスク
デバイスを保護する
従業員はさまざまなモバイルデバイスを職場に持ち込む。そのため企業にとって、コンテナ化やリモートワイプなどの機能を使用して、複数のOSを保護できる「エンタープライズモビリティ管理(EMM)」のようなセキュリティ製品の重要性が高まっている。
「EMMは、スマートフォンが紛失や盗難に遭ったときや従業員の退職時のセキュリティ確保に欠かせない」。そう語るのは、デンマークのコペンハーゲンに拠点を置くファシリティマネジメントサービス業のISS Facility Servicesで、ITシニアプログラムマネジャーを務めるブリジット・ファガーホルト氏だ。
ISS Facility Servicesは、IBMのEMM「IBM MaaS360(現IBM MobileFirst Protect)」を使用して、従業員の仕事用のデータやアプリケーションの領域をコンテナ化した。これにより、会社のメールや連絡先、アプリケーションへの安全なアクセスを可能にしている。
「当社のBYOD(私物端末の業務利用)ポリシーでは、従業員の退職時にデバイスからMaaS360を削除すれば問題ない。デバイスからMaaS360を削除すれば、業務に関するコンテンツはデバイスに一切残らない」とファガーホルト氏は説明する。
プライバシーの懸念に対処する
EMMのセキュリティ機能の中には、従業員からプライバシーを懸念する声が上がっているものもある。例えば、リモートワイプやGPS(全地球測位システム)の追跡機能だ。企業は、所属している業界や地域に固有のプライバシーに関する法規制に従う義務がある。
例を1つ紹介しよう。デンマークに本拠を置くISS Facility Servicesは、同国の法律に従わなければならない。そのためには、GPSによる位置情報追跡技術を実装する6週間前に、IT部門は従業員にそのことを通知する必要がある。その上で同社は、ユーザーのプライバシーを保護するためのポリシーも施行した。
ISS Facility Servicesは、他の従業員のGPSの位置情報にアクセスするためには、IT部門の責任者と人事部門の責任者がそのリクエストを評価して承認しなければならないようにした。「簡単に承認を得られないようにする必要がある。従業員が、『GPSの位置情報へのアクセスが簡単に付与されない』という事実を把握できることが重要だ」(ファガーホルト氏)
アプリケーションとデータを保護する
IT部門はデバイスだけでなく、ファイルやアプリケーションのレベルでもセキュリティを実装しなければならない。「その1つの方法論は、既知の脆弱なアプリケーションをブラックリストに入れることだろう」。そう語るのは、米国サンフランシスコに拠点を置くDignity Healthでエンタープライズモビリティのマネジャーを務めるジェレミー・マローン氏だ。同社はMobileIronのEMM製品を利用している。
多くのEMM製品は、脆弱なアプリケーションを特定でき、LAN内での使用を防ぐのに役立つ。「従業員による脆弱なアプリケーションのインストールは防止可能だ。そのような事象が発生した場合は、警告を表示してデバイスを隔離することもできる」(マローン氏)
ユーザーアクセスを管理する
モバイルデバイスからビジネスアプリケーションへ簡単にアクセスできないようにしている企業では、従業員はIT部門のセキュリティ標準を満たさないアプリケーションを使おうと考え、“抜け道”を見つけようとするだろう。「従業員がEMM製品による制御を回避する事態は避けなければならない」とマローン氏は語る。
EMM製品への実装が進みつつあり、エンドユーザーの操作性を向上するのに役立つ機能に「シングルサインオン(SSO)」がある。従業員がSSOの仕組みを使用すると、アプリケーションやコンテンツへアクセスする度に、幾つものログイン名とパスワードを入力しなくて済むようになる。
本人以外によるログインが疑われる場合に追加の認証を課す「リスクベース認証」の機能は、IT部門がアクセスポリシーを強制するのに役立つ。リスクベース認証は、エンドユーザーのデバイス利用に関する習慣やパターンを検出して、脅威の兆候となる異常な活動を警告する。例えば、デバイスがいつもと異なる場所やIPアドレスから会社のデータにアクセスした場合に警告を発し、そのアクセスが安全かどうかをIT部門が確認できるようにする。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
製品資料
[株式会社ウェーブスプリッタ・ジャパン] 100Gbps対応の光トランシーバーはどう選ぶ? 10分で分かる選定のポイント -
製品資料
[株式会社フィックスターズ] 組み込み開発の生産性と機密性を両立、自社環境で構築する「セキュアAI」活用術 -
製品レビュー
[ServiceNow Japan合同会社] 問い合わせの約9割を自動で解決、AI主導の自律型CRMがもたらす業務変革の全貌 -
市場調査・トレンド
[ServiceNow Japan合同会社] AI活用が業務自動化で止まる理由は何か? 調査で判明した課題と変革への道筋
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
2
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
3
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
4
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
5
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
-
6
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
7
マンガで解説:採択率は3割台? デジタル化・AI導入補助金申請の落とし穴
-
8
AWS障害でも補償ゼロの衝撃 サイバー保険で情シスが見落とす「細則の壁」
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
ホワイトペーパーランキング PR
-
1
生成AIのハルシネーションを防止 回答精度を高めるセマンティックレイヤーとは
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
-
9
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
10
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー