対策済みの個人は3人に1人
予算内でスマートフォンのセキュリティを高める3つの対策
SMBもスマートフォンのセキュリティ問題を無視することはもはやできない。最小限のコストで最大限の効果を挙げるにはどうしたらいいのか。
手持ちのスマートフォンにセキュリティ対策を講じているユーザーは3人に1人にとどまることが、F-Secureが最近実施した調査で分かった。にもかかわらず、ほとんどのユーザーはスマートフォンを持ち歩き、仕事のため──特に電子メールや連絡先、タスクの同期──に使っている。この“危険な組み合わせ”により、端末に保存された無防備な企業情報が紛失や盗難の危険にさらされることになる。
予算の縮小とモバイルワークフォースの拡大で、多くの中堅・中小企業(SMB)は身動きが取れなくなっている。もはやこのリスクを無視することはできない。しかし携帯端末管理システムは、予算も問題も規模の大きいエンタープライズ向けだ。これより規模の小さい企業が最小限のコストで最大限の効果を挙げるにはどうしたらいいのか。
第1段階:パスワードを義務付ける
アクセス制限は、どんな携帯端末にでも適用できる最も単純な安全措置だ。現代の携帯電話OSはすべて、電源を入れたときの暗証番号またはパスワード入力に対応している。ただ、わざわざそれを有効にしていないユーザーが多いだけだ。1日に何度も、メールをチェックする前にいちいち暗証番号を入力するのはそれだけ手間が掛かる。しかしそうすることにより、なくしたり盗まれたりしたスマートフォンを不正利用されるのを防止でき、生産性を大きく損なわれずに済む。
従業員のスマートフォンをコントロールできない企業であっても、仕事に使うスマートフォンで電源投入時の暗証番号/パスワード入力を義務化するポリシーの導入は可能である。できる限り順守されるよう、一般的なスマートフォンの暗証番号/パスワード設定方法について、分かりやすい説明書を、従業員の関心を引くような理由を付けて配布するといい。例えば、毎年タクシーの中に置き忘れられる携帯電話の数と、それが個人的、職業的にどんな結果をもたらしたかを記載する。
ユーザーの設定頼みにするのは常にリスクが大きい。管理者がスマートフォンに暗証番号/パスワードを掛けられるベーシックなプロセスを検討したいと思う人もいるだろう。例えば設定済みのスマートフォンを従業員に支給する、ユーザーに手持ちのスマートフォンを提出させて電子メールといった会社のサービスのアクセス設定をする、などだ。こうしたやり方は従業員が多い場合は現実的ではないが、比較的規模の小さい企業では効果的かもしれない。可能であれば、例えば端末のIDに基づいてMicrosoft Exchange ActiveSyncへのアクセスを制限するなどの方法で、会社側が設定していない端末からのアクセスを遮断して順守を強制する。
第2段階:紛失したスマートフォンのデータ消去
電源入力時の暗証番号とパスワードは、紛失したスマートフォンを拾った人による不正利用を防ぐための第一線の防御措置だ。しかし、このようなベーシックなアクセスコントロールでは、本気で盗もうとする相手は防げないかもしれない。例えば、iPhoneの暗証番号は簡単に破られてしまうことで有名だし、「0000」といった入力しやすく推測しやすい暗証番号も同様だ。
スマートフォンの種類と会社のネットワークとの通信方法によっては、2番目に導入が容易な措置として「キルピル」が使えることもある。これは、紛失したり盗まれた携帯端末のハードウェアリセットまたはデータ消去を実行し、ただの機械の塊にしてしまえる機能だ。
端末によっては、認証に失敗した場合のポリシー(3回失敗するとアウトなど)を定めることにより、非同期的なデータ消去を実行させることができる。従業員のBlackBerryを設定するのであれば、そのスマートフォンが紛失して一定期間使われなかった場合にユーザーデータをすべて自動消去する「Secure Wipe if Low Battery」「Secure Wipe Delay After Lock」の設定を検討するのもいいだろう。
場合によっては、サーバ同期化を使って紛失後にリモートからの消去を実行できることもある。例えば「BlackBerry Remote Wipe Reset to Factory Default」「Microsoft Exchange 2003/2007 Remote Wipe」といった機能がそれだ。
あるいは、紛失したり盗まれたりした携帯端末を追跡してデータを消去してくれるスタンドアロンサービスに投資するのもいい。例えばAbsolute Softwareが提供している「Computrace Mobile」は、盗まれたノートPCの追跡、消去、回収を行う同社の人気サービス「LoJack」のスマートフォン版だ。端末1台当たり年間13.95ドルで、Absolute SoftwareがユーザーのBlackBerry(4.2.1およびそれ以降のバージョン)とWindows Mobile 5/6搭載のスマートフォンを追跡してくれ、ユーザーは同社が提供するWebポータルから、AWOL端末(行方不明になった端末)のデータ消去コマンドを実行できる。
第3段階:スマートフォンのデータ暗号化
もちろん、データ消去の目的は、潜在的に重要な企業情報が望ましくない相手の手に渡るのを防ぐことだ。しかし、データ消去は最後に取るべき破壊的手段だ。事を急いでユーザーデータを消去したいとは思わないだろうし、リモートからの消去実行のため同期化を待つのはいい気分ではないだろう。
こうした点で助けになるのが保存されたデータの暗号化だ。Windows VistaのBitLockerなどのOS組み込み型ツール、TrueCryptなどのオープンソースツールにより、ノートPCのデータ暗号化はSMBにも利用しやすくなった。ただし、ノートPC暗号化ツールはスマートフォンでは利用できない。スマートフォンの場合、OSの種類やバージョンによって、データ暗号化が比較的容易なこともあれば、まったくできないこともある。
BlackBerryのコンテンツ保護機能では、カレンダーに入力した予定、アドレス帳の連絡先、メモ、タスク、電子メールなどのユーザーデータを暗号化できる。Windows Mobile 6.1搭載端末では、Active Directoryのグループポリシーを使ってファイルとフォルダの暗号化を有効にできる。従業員がこのどちらかを使っていれば、比較的容易にこれらスマートフォンに保存された仕事関連のデータを選んで暗号化できるかもしれない。必要なサーバインフラがない場合、プロバイダーの有料サービス利用を検討するといい。小規模企業向けのBlackBerryホスティングサービスは多数ある。
最後に、OSに暗号化が組み込まれていないスマートフォンをユーザーが使っている場合でも、必ずしも暗号化が利用できないとは限らない。例えば、スタンドアロンのPDA暗号化製品(AirScanner Mobile Encrypter、Softwinter Sentry 2020 for WMなど)を従業員に買わせ、インストールさせる手もある。会社がスマートフォンを買って従業員に持たせるのであれば、携帯電話会社がモバイルセキュリティサービスを提供しているかどうか尋ねてみよう。エンタープライズクラスのMDM(Master Data Management:マスターデータ管理)は、重荷になる部分を他者が負担してくれるのであれば、それほど非現実的ではないという結論になるかもしれない。
以上の3段階の措置だけで、不安要因となる携帯電話のセキュリティリスクすべてに対応できるわけではない。しかし、この3つを根本として押さえておけば、多額のコストを費やすことなくスマートフォンのリスクを大幅に抑えられる優れた手段となる。
本稿筆者のリサ・ファイファー氏はCore Competenceの副社長。25年以上にわたってネットワーク、セキュリティ、管理製品の設計、導入、評価に携わり、大小の企業を対象に、セキュリティの必要性、製品評価、新興技術の利用、ベストプラクティスについて助言してきた。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
3
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
4
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
5
肥大化した「SFA」の沼 4カ月でBigQuery×AppSheetの新システムを構築した方法
-
6
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
7
「何から始めればいい?」 情報漏えい対策で悲鳴を上げる中小企業のリアル
-
8
ネットワールド、ICカード認証対応のシンクライアント構築アプライアンスを販売
-
9
ノベルティプレゼント「Windows 8 TシャツとOffice クリーニングクロスセット」
-
10
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー