ポリシーの「策定」だけでは不十分
私物スマートフォンの安全性確保には「ポリシーの強制」が不可欠
私物端末の業務利用を進めるに当たってセキュリティポリシーの策定が重要であるのは確かだ。だがポリシーの策定だけでは脅威を払拭できない。
一般消費者向けのIT技術を企業に浸透させる際、解決が困難な課題が発生するケースは少なくない。その傾向が特に顕著なのはモバイル端末だ。新しい端末が登場するや否や、その脆弱性を悪用するセキュリティ問題が浮上することが多いからである。
「従業員はセキュリティポリシーを順守する」は間違い
私物端末を業務利用する「BYOD(Bring Your Own Device)」の時代において、企業が直面する最大の課題は何か。米ITコンサルティング企業J. Gold Associatesの首席アナリストであるジャック・E・ゴールド氏は「モバイル端末にある重要な企業情報を守ることだ」と指摘する。
従業員が休憩時に近くの家電量販店に出掛けてタブレット端末を購入し、その端末から会社の情報にアクセスすることは珍しいことではない。多くの場合、従業員は私物端末の業務利用についてIT部門に通知することも、許可を得ることもない。
企業の管理層の多くは、「従業員が私物端末に会社の情報を保存したりすることはない」と考えがちだ。その理由を問うと、「自社のセキュリティポリシーで認めていない行為であるから」だと答える。
「企業は監査を実施するたびに、私物端末を業務利用している従業員の多さに驚く」。米調査会社Gartnerの調査担当副社長であるフィリップ・レドマン氏はこう指摘し、セキュリティポリシーの策定だけでは対策として不十分だと警告する。
BYODの無秩序な普及がスマートフォンのセキュリティ問題を深刻に
Gartnerの予想によると2014年までに、モバイル端末を使いこなす能力を持つ従業員の80%が、少なくとも2台の私物端末を使って会社のシステムやデータにアクセスするようになるという。こうした従業員は、会社から支給された端末よりも私物のスマートフォンやタブレット端末を好む傾向があるからだ。
私物端末の無秩序な業務利用が進むと、重大なセキュリティの課題が生じることになる。従業員がスマートフォンやタブレット端末を会社に持ち込んで業務アプリケーションにアクセスし、社内の機密ファイルを端末に無断で保存。社内データベースの情報を勝手にコピー&ペーストする──こうした行為が状態化しかねないからだ。
状況を放置すれば問題はさらに大きくなる。一般消費者向けに開発されたモバイル端末の多くはセキュリティソフトを標準搭載していない。従業員が意図せずに悪意のあるWebサイトにアクセスしてマルウェアをダウンロードしたとしたら、LAN内のシステムにマルウェアの感染が広がるのは時間の問題となる。
モバイル端末の脆弱性は次々と浮上している。攻撃者が脆弱性を悪用して従業員の端末に不正に侵入すれば、端末やLAN内にある会社の決済情報や社会保障番号、顧客のクレジットカード番号、価格情報といった重要情報や社外秘情報を容易に取得できてしまう。
可搬性が高いモバイル端末は従業員が社外に持ち歩くケースが多く、盗難や紛失が発生しやすいのも課題だ。従業員が自社のセキュリティポリシーを無視し、モバイル端末に暗号化ソフトウェアやバックアップ機能を導入していなければどうなるだろうか。攻撃者は入手した端末の電源を入れるだけで、機密情報を思うがままに抜き出せてしまう。
セキュリティ製品の導入は“一時しのぎ”、ポリシーの強制が不可欠
こうした状況に対処するため、ユーザー企業はモバイル端末の監視や情報漏えい対策としてモバイル端末管理(MDM)やユーザー認証、セキュアゲートウェイといった各分野の製品に目を向けてきた。3LMやBoxTone、Enterproid、Good Technologies、Numara Software、Research in Motion(RIM)、Sybase、Tangoe、VMware、Zenpriseといったベンダー各社は、モバイル端末の管理を支援する企業向け製品を提供している。
モバイル端末にある個人データと業務データを区別するため、ベンダー各社は幾つかのアプローチを採る。個人用と業務用に別々のユーザーインタフェースを用意し、データの「ロックボックス」を作成することで個人データと業務データを切り離す製品はその一例だ。個人用と業務用のユーザーインタフェースを共通化しつつ、業務データを隔離できる製品もある。
これらのセキュリティ製品は、企業がモバイル端末に関するセキュリティポリシーを強制する一助となる。例えば、従業員が社内データベースの情報をGmailなどの個人メールにコピーして転送するのを阻止するといった制御ができる。
セキュリティ製品が備えるこうした機能は確かに有用だ。だが長期的な対策というより、企業がモバイル端末に関するセキュリティポリシーを強制適用する能力を得るまでの“一時しのぎ”にすぎないとの見方がある。
ゴールド氏は「効果を最大限に発揮するためには、セキュリティ機能をモバイル端末のOSレベルに組み込む必要がある」と強調する。現時点でOSにセキュリティ機能を組み込んでいるのはRIMのBlackBerryのみだが、GoogleもAndroidにセキュリティ機能を組み込もうとしている。AppleとMicrosoftは別の機能強化を優先させている。
モバイル端末のセキュリティポリシーを策定しただけでは脅威は防げない。「ユーザー企業はポリシーを強制適用するためのセキュリティチェックの必要性を認識すべきだ」と専門家は口をそろえる。さもなければ、従業員が終業時に堂々と重要情報を持ち出すという状況は今後も続くだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー