端末紛失や情報漏えいへの対策は?
専門家に聞く、スマートフォンの主なセキュリティリスクと対策
企業でのスマートフォン活用が進む中で、懸念すべきセキュリティリスクとその対策を紹介する。
モバイル端末の利用が拡大する中、スマートフォンのセキュリティに対する懸念が高まっている。米調査会社Gartnerによると、2010年の世界市場におけるスマートフォンの販売台数は前年比で72%増加したという。第4四半期にはスマートフォンの販売台数の52.3%を西欧および北米の市場が占めたが、そうした地域ではスマートフォンが人々の生活を大きく変えつつある。
例えば、連絡の取り方や、いつどのように働くかといったことから、銀行の手続きや買い物の方法といったことまでだ。そういう次第で、スマートフォンはまた一方ではセキュリティリスクももたらしている。こうした状況を受け、欧州ネットワーク情報セキュリティ庁(ENISA)は2010年12月、スマートフォンのセキュリティリスクとその対策に関する報告書「Smartphones: Information security risks, opportunities and recommendations for users」を発表した。
TechTargetはこの報告書の執筆者の1人、マーニックス・デッカー氏にメール取材を行い、スマートフォンが企業にもたらすリスクについてさらに詳しく話を聞いた。
――報告書では、エンドユーザーが注意すべきスマートフォンのセキュリティリスクのうち上位10件が挙げられていますが、それらのうち企業にとって最も危険なセキュリティリスクはどれでしょうか?
デッカー氏 この報告書の作成に参加した専門家の意見では、企業にとって最大のリスクはスマートフォンの盗難あるいは紛失です。スマートフォンにロックが掛けられていない場合やメモリのセキュリティ対策が不十分な場合、盗難や紛失はデータの漏えいにつながりかねません。
――そうしたリスクに対処するためには、企業はどうすればいいのでしょうか?
デッカー氏 われわれはこの報告書において、企業のIT責任者が通常のセキュリティポリシーに追加できるような対処法をリスクごとに具体的に提案しています。
スマートフォンの盗難や紛失に伴うデータ漏えいのリスクについては、何よりもまず、スマートフォンの暗号化(保存データの暗号化)やアクセス制御(PINロック)などに関するモバイルポリシーを策定することが重要です。ちなみに、そうしたポリシーはノートPCやUSBメモリなど従来のモバイル端末にも等しく適用されます。
次に重要なのは、スマートフォンには機密データを保存すべきではないという点です。一般的に言って、スマートフォンに入れておく機密情報の量はできるだけ制限するのが得策です。そのためには、アプリケーションをWebベースで稼働するよう設計するのも1つの方法です。
第三に、もし重要なデータをスマートフォンに保存しているのなら、企業のIT責任者はそうしたデータのバックアップを確実に取ることを義務付けるルールを定めるべきです。このリスクに対処すれば、「スマートフォンを不適切な方法で廃棄する」というもう1つの大きなリスクも軽減できるという点に注目してください。
――この報告書ではそれぞれの脅威について、一般家庭や企業など、スマートフォンが利用される環境ごとに、その「起こりやすさ」と「影響の大きさ」の他、それらを総合した上での「リスクの度合い」がランク付けされています。それによると、一般ユーザーにとってリスクの度合いが低い脅威は概して企業ユーザーにとってはリスクの度合いが高く、その逆もまたしかりのようです。そういうことなら当然、個人所有のスマートフォンを企業環境に持ち込むことこそがあらゆる脅威の中で最も重大なものということになると思いますが、いかがでしょうか?
デッカー氏 それは興味深い論点ですね。個人所有のスマートフォンを業務に使うことを認める企業は増えつつあります。スマートフォンは非常に個人的な端末であり、従業員に2台のスマートフォンを使い分けさせるというのは現実的ではありません。われわれはこうした傾向を脅威というよりも、むしろ進展と捉えています。
今回の報告書では、まだこうした状況については取り上げていません。今後検討する予定です。今回の報告書はIT責任者がセキュリティポリシーの順守を実施できることを前提としており、個人所有のスマートフォンについてIT責任者がどのようにポリシーを実施するかの詳細には触れていません。
――個人所有のスマートフォンを業務に使用することについて、IT責任者はどう対処すべきでしょうか?
デッカー氏 企業には、そうした使用を認めざるを得ない業務上の明確な理由があるようです。ただし、それに伴うリスクには特別な配慮が必要です。先ほども述べましたが、こうした側面については今後数カ月の間に別途検討する予定です。
――報告書では、一般ユーザーと企業ユーザーの両方に向けてアドバイスがなされています。従業員の個人所有のスマートフォンのセキュリティについて、企業は教育や実際のセキュリティ確保の点でどの程度の責任を負うべきでしょうか?
デッカー氏 とてもいい質問ですね。IT責任者はスマートフォンのセキュリティ対策について従業員にアドバイスや支援を行いやすい立場にいますし、個人所有のスマートフォンのセキュリティに関して、アドバイスを行ったり、可能であればツールを提供したりすることはIT責任者の責務と言えます。
――報告書では、セキュリティ強化につながるスマートフォンの各種機能や性能についても幾つか説明されています。社内ネットワークでどのスマートフォンの利用を認めるかを判断する際、企業はそのうちのどの項目を基準にすればいいのでしょうか?
デッカー氏 われわれは本格的な市場調査や製品比較は行っていませんが、ベンダー各社がそれぞれ異なる方法でスマートフォンのリスクに対処していることは分かりました。例えば、盗難や紛失のリスクを軽減するためにメモリを暗号化するスマートフォンもあれば、同じ目的に位置特定機能やリモートワイプ機能を搭載しているスマートフォンもあります。どのような設計のスマートフォンを選ぶかは、大きな違いをもたらします。従って、スタートとしては「主要なリスクからどう保護されているか(あるいはどう保護できるか)」を基準にするのがいいかもしれません。もちろん、セキュリティ以外の各種の基準も重要な要素となります。実際、大半の企業はデスクトップPCを選ぶ際、セキュリティではなく、コストや相互互換性といった基準を基に判断しています。
スマートフォンのセキュリティに関するベンダー各社のアプローチがそれぞれ全く異なるという事実は、消費者にとっては混乱の元であり、IT責任者にとっては仕事を複雑にする要因となっています。われわれはセキュリティ対策の面でスマートフォンベンダー各社間の標準化が進むことを期待しています。また、スマートフォンとスマートフォンアプリケーションのセキュリティに関する業界標準の開発をできる限りサポートしていく方針です。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー