未承認のアプリがシステムに与える影響
仮想デスクトップへのアプリケーションインストールを阻止する方法
仮想デスクトップにユーザーがインストールしたアプリケーションは、IT担当者にとって悩みの種になりかねない。ユーザーによるアプリケーションのインストールを避けるべき理由と、阻止する方法について解説する。
米Citrix SystemsやイスラエルのCeedoなどのVDIベンダーが、仮想デスクトップでのユーザーによるアプリケーションのインストールをサポートするようになった。
エンドユーザーは、自分で仮想デスクトップに直接アプリケーションをインストールできることを歓迎するが、ユーザーがインストールしたアプリケーションは、企業のIT担当者にとって大きな頭痛の種になり得る。
ユーザーによるアプリケーションのインストールを許可しない方がよい理由と、潜在的な問題を防ぐ方法について考えてみよう。
ユーザーによるアプリケーションのインストールを避けるべき理由
仮想デスクトップにユーザーがアプリケーションをインストールできることが問題になる理由は幾つかある。まず、会社には会社のシステムで運用されるソフトウェアのライセンスを取得する法的義務があることだ。承認されていないアプリケーションをユーザーがインストールした場合、会社がそのアプリケーションのライセンスを取得しなければならない。
ユーザーがソフトウェアをインストールできると、マルウェアに感染するリスクが高まるのも問題だ。感染したアプリケーションをユーザーが意図的にインストールしないとしても、メールに添付された不正なファイルや、ドライブバイダウンロードによって仮想デスクトップがマルウェアに感染するリスクは上昇する。
3つ目の理由は、VDI環境では、リソース消費が大きな問題であることだ。VDI環境では、全ての仮想デスクトップが、限られた物理ハードウェアリソースを共有している。承認済みのアプリケーションは、過剰にCPUサイクルやディスクI/O、ネットワーク帯域を使用しないことがテストにより確認されている。未承認のアプリケーションがインストールされると、既存のハードウェアプロビジョニングの微妙なバランスが崩れかねない。
また、未承認のアプリケーションは、サポートコストも押し上げる。ヘルプデスクが仮想デスクトップの問題をトラブルシューティングする場合、仮想デスクトップの既知の構成状態を基に特定の仮説を立てて対応する。未承認のアプリケーションをインストールすると、DLLファイルの置き換えやレジストリの変更が行われて、他のアプリケーションの問題につながる可能性がある。このような問題が発生すると、ヘルプデスク技術者は当初、未承認のアプリケーションの存在に気が付いていないため、直ちに特定できないことが考えられる。
デスクトップ仮想化のセキュリティに関する記事
ユーザーによるアプリケーションのインストールを阻止
仮想デスクトップのNTFSアクセス許可レベルを上げることで、ユーザーによる未承認のアプリケーションのインストールは簡単に阻止できる。ただし、この方法はマルウェアの感染防止にはほとんど役立たない。結局、OSが適切に機能するためには、ユーザーに書き込み権限があるOSフォルダ(Internet Explorerのキャッシュなど)が必要になるためだ。マルウェアの作者が、そのようなOSの脆弱性を突いてくることは多い。
NTFSアクセス許可のレベルを上げても、インストールが不要なアプリケーションは、ユーザーによる実行を防げない。例えば筆者は現在、デスクトップ上でインストール不要のスクリーンキャプチャーアプリケーションを開いているが、これは、フラッシュドライブなどリムーバブルメディアで実行できる。エンドユーザーがこのようなアプリケーションを使って、機密情報を持ち出すなどたやすい。
仮想デスクトップでWindows 7を実行している場合は、米MicrosoftのAppLockerを使用して、未承認のアプリケーションのインストールや実行を防止できる。AppLockerは、ユーザーに実行を許可するファイルを制御できる、Windows 7の付属機能だ。
管理者は、AppLockerのポリシーを使ってユーザーが実行できるアプリケーションと実行できないアプリケーションを指定できる。例えば、実行可能ファイルのハッシュを基に特定のファイルをブロックすることや、発行元が信頼できるデジタル署名付きのアプリケーションを許可することが可能だ。
AppLockerを使えば未承認のアプリケーションのインストールや実行を防ぐことはできるが、VDI環境でAppLockerを管理するのは難しいかもしれない。仮想デスクトップは、アプリケーションの新版や修正プログラムの適用に伴い、時間と共に変化していく。つまり、IT担当者はそれらに応じたルールを用意して、特定の修正プログラムや更新プログラムがインストールされないようにする必要がある。現在のバージョンのAppLockerは融通がきかないため、変動の多い環境で効率的に運用できないと多くの管理者が見なしている。
AppLockerの他にも、実行を許可するアプリケーションを指定できるサードパーティー製品が幾つかある。そのうちの1つが米Bit9のParityだ。筆者は数年間Parityを使っていて、個人的にこの製品は実によくできていると断言できる。
他には、米CoreTraceのBouncerがある。筆者自身は実際に使用したことはないが、評判が良い。ParityもBouncerも、AppLockerと比べて実行を許可するアプリケーションプロセスをより細かく制御できる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
2
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
5
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
6
アラート47%削減 オープンハウスが捨てた「全部メール通知」の監視体制
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
ベッドでの使用が「PC騒音」を悪化させる? Dellが推奨する冷却ファンの鎮め方
-
9
NVIDIAが約2兆円でHugging Face買収 オープン基盤の囲い込み懸念に迫る
-
10
継続利用は4割どまり M365 Copilotが「効く業務」と期待外れの境界
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
3
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー