専門家に聞く、タブレット端末のリスク対処法(後編)
端末のリモートワイプ(データ遠隔削除)がバイパスされたら?
IT管理部門がタブレット端末の保護策として考えるべき事項をセキュリティの専門家に聞いた。
前回「『最大のリスク』はアプリケーションストアのマルウェア」に引き続き、英Dimension Dataで主席セキュリティコンサルタントを務めるニック・アルバニティス氏へのインタビューを通じて、企業がタブレット端末のセキュリティを最大限確保するために講るべき対策を紹介する。
――IT部門では、ユーザーが端末にインストールするモバイルアプリケーションをどのようにして管理できるでしょうか。
アルバニティス氏 それは、モバイル端末ポリシーの視点から考える必要があります。モビリティについて考えるとき、IT部門が答えを見つける必要がある検討事項があります。重要なのは、最初にテクノロジーの視点から攻めないことです。セキュリティの視点でモバイル分野にアプローチするには、まず、ガバナンス、リスク、コンプライアンスの観点で考える必要があります。業界ごとに、何が機密データに当たり、法規制対象データはあるかどうか、そしてモバイル端末がそれらのデータに与える影響は何かを把握する必要があります。それを基に、モバイルポリシーの視点から、「ユーザーが私有する端末のネットワークへの接続を認めるか、IT部門で調達して構成して支給した端末のみを認めるか」や、さらには「全てのプラットフォームを許可するか、特定のプラットフォームのみに限定するか」といった問題を検討する必要があります。
ポリシーの視点で、企業が端末の構成状態を把握できる場合は、インストールを許可するモバイルアプリケーションと禁止するアプリケーションを決定できます。そのような企業では、IT部門でアプリケーションをインストールする前にアプリケーションを評価するなど、他の対策を追加することも可能です。セキュリティの観点で、アプリケーションのソースコードを検証したり、実行環境でアプリケーションを検証することもできます。これについては、多くの企業が高い関心を示していて、この機能を実現するテクノロジーも存在しています。しかし、結局は「基本的に、無法地帯(管理なしの環境)となることを許すのか、より厳しく管理統制された環境を目指すのか」という問題に全て戻ってきます。
――会社のリソースを集中管理し、アクセスを制限するのはどうでしょうか。
アルバニティス氏 それは、業界で「ゼロトラスト」と呼ばれるまた別のトレンドですね。ゼロトラストでは、企業が、さまざまな対策を講じて提供する社内サービスを保護し、その上で全ての端末を許可します。スマートフォンであってもワークステーションであっても、現時点では端末のセキュリティ確保は非常に困難です。
マルウェアの攻撃対象になるのはクライアントですから、会社は「会社のリソースを保護するため、全てのデータや機能をWebブラウザを介して提供します。どのような端末をお持ちでも、その端末に何が起きても、それは会社の問題ではありません。会社が端末を管理しているわけではないですから」という姿勢を取るのです。これは非常に良いモデルだと思います。特に規制対象データを扱っている組織の場合は、データが端末に存在することは避けたいため、これは採用可能な限られたモデルの1つになる可能性があります。
――ユーザーのモバイル端末のセキュリティを確保するために、他にIT部門が採用できる方法はありますか。
アルバニティス氏 ソフトウェアがあります。モバイルセキュリティは現在注目を集めている分野なので、パスワードなど必須の構成設定から、端末についての非常に技術的な事項に至るまで、モバイル端末を管理する新しいソフトウェアが次々と登場しています。弊社が取引をしているベンダーやパートナーの多くが、従来のネットワークアクセスソリューションから、この分野への進出を図っています。ネットワークへのアクセスを試みる端末の特徴を[ソフトウェアによって]認識し、それに応じて端末を処理することで、より厳格なポリシーが適用されます。
――タブレットのセキュリティに関して、他にIT部門が気を付けなければならないことは何でしょうか。
アルバニティス氏 Androidについては、さまざまなセキュリティの研究が進んでいます。2011年はモバイルプラットフォームについてさまざまなことが明らかになるでしょう。セキュリティ研究者は現在、Androidの過去の事例を詳細に調べていますが、Androidはオープンなプラットフォームであり、コードに自由にアクセスできるので、この動きは当然です。一方、AppleのiOSはクローズドOSです。一部の研究は、ほとんど研究資金の出資者によって進められています。その結果、端末は十分なセキュリティを備えており、企業で採用できる状態だとベンダーからは聞かされることになります。しかし一方で、それらの端末はまったくお粗末で、ウイルス対策ソフトウェアをインストールしなければならないという話も耳にします。この両者の中間が実際のところだと思います。
しかし、答えを出さなければならない問題は山積みです。重要な盗難または紛失対策の1つは、リモートロックとリモートワイプ機能です。理論的にはできそうですが、これまで実際にリモートワイプのバイパスが試みられたという事例を私は知りません。それが可能なら、私にとっては非常にゆゆしき問題です。
また、端末にパスワードを設定するなどの方法もあります。ただし、これは既にバイパスされています。このような対策はどれほど頼りになるでしょうか。問題を回避できるでしょうか。実際にはどのような影響があるのでしょうか。最悪のケースとして、ユーザーがネットワークにiPadを接続していて、攻撃者がそのiPadでコードを実行できた場合は、そのiPadを使用してネットワークの他の領域にも攻撃をしかけることができるでしょう。これらの問題の答えを見つけるには、各問題に特化したセキュリティの研究が必要です。
――あなたが顧客に伝える最も重要なアドバイスは何ですか。
アルバニティス氏 どのようなリスクがあり、それを緩和するには何ができるかを理解することが重要です。モバイル端末によってもたらされるリスクはありますが、どのようなコンピューティング端末を選んでも、リスクは必ずあります。セキュリティに関して言えば万能な対策などなく、完璧なセキュリティなどというものは存在しません。しかし、リスクが何か、それらがビジネスに与える影響は何かを理解すれば、納得できるレベルのセキュリティを実現できる適切な管理とメカニズムを考案できます。性急に何かをするのではなく、影響を理解することが重要です。モビリティについては現在、白紙の状態で取り組める状態です。十分に検討を重ねることで、最初から適切なセキュリティ対策を講じられます。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
AIで人を減らした企業がもう心変わり 「AIブーメラン現象」の実態
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー