盗難・紛失やマルウェアなどの脅威を払拭
BYODを危険にしない「3つの戦略」「4種のツール」
私物端末の業務利用(BYOD)の大きな課題となるのが、セキュリティ対策だ。BYODセキュリティに必要な3つの戦略と、その戦略を具現化するのに役立つ4種のツールを紹介する。
IT環境のセキュリティ対策は、管理者がネットワークにあるハードウェアについて完全な権限を持っている場合でさえ、十分に難しい。だが私物端末の業務利用(BYOD)では、セキュリティ対策は一層困難になりかねない。私物端末を使って重要情報やアプリケーションにアクセスすることを従業員に認める場合、組織はBYODのセキュリティ戦略を確立し、適切なツールを利用する必要がある。
BYODを認めるポリシーは、企業をさまざまなセキュリティ問題にさらす恐れがある。私物端末を経由して、LANにある端末がマルウェアに感染するかもしれない。社外秘情報が私物スマートフォンにダウンロードされ、その端末を紛失したり盗まれたりする可能性もある。コーヒーショップなどにある安全とはいえないインターネット接続を通じて、戦略計画や顧客情報が、サーバから自社幹部のタブレットへ転送されることもあり得る。
柔軟性やコスト削減といったBYODのメリットを享受するためには、従業員が所有するタブレットやスマートフォンなどのスマートデバイスに保存されたデータのセキュリティを確保する必要がある。通信時のデータ保護も必要だ。だが、まずは職務に使う私物端末に最低限必要なBYODセキュリティ対策をはっきりと見極め、徹底させる必要がある。
BYODを採用している職場で情報セキュリティを管理し、規制順守を維持するための戦略とツールを以下に紹介する。
BYODのセキュリティ戦略:機密性、完全性、可用性を守る
情報セキュリティ対策は、機密性、完全性、可用性の3分野の保護に大別できる。会社のデータを私物端末にコピーする際は、このいずれも犠牲にしてはならない。
機密性の保護は、情報流出を防止することに尽きる。BYODポリシーには、私物端末にコピーしてはならないデータと、場合によってはコピーを認めるデータを区別するデータ分類スキームを盛り込む必要がある。例えば、新製品のデザインや新興の知的財産などは極めて価値が高い。こうしたデータは、会社が管理しているハードウェア以外の端末に保存するリスクを冒すことはできないと判断すべきだろう。
少数の顧客や患者の情報を従業員の私物端末に保存することは許されるかもしれない。ただし、大量の顧客情報を私物端末にコピーするには、それを正当化できるだけの業務上の理由がなければならない。
BYODのセキュリティツール:DLP
何百Gバイトものストレージ容量がある私物のノートPCやデスクトップPCには、大量のデータを簡単にダウンロードできる。こうした私物端末には、大量の社外秘情報が転送されないように、「Data Loss Prevention(DLP)」の導入を検討すべきだろう(DLPについては「読めば分かる! 情報漏えい対策製品『DLP』の選び方」を参照)。ストレージ容量が小さいスマートデバイスの場合、セキュリティリスクは低減するが、リスクを排除することはできない。
データに対する制限は、役割や責任に基づくものでなければならない。営業担当者には自分が受け持つ顧客の情報を必要とする合理的理由がある。マーケティングアナリストには膨大な数の顧客情報が必要かもしれないが、それぞれの顧客に関する詳しい情報は不要だ。
BYODのセキュリティツール:MDM
BYODのセキュリティ対策では、物理的なセキュリティにも対処しなければならない。会社のデータを保存している私物端末には、未使用時の盗難や紛失を防ぐための対策が必要だ。会社の情報を記録したUSBメモリなどのデータ保存デバイスは、仕事以外の用途に使ったり、他人と共有したりしてはならない。
端末の盗難や紛失に対処するには、パスワードロックといった認証手段の導入を義務付ける必要がある。盗難や紛失に遭った端末のリモート消去に対応した「モバイル端末管理(MDM)システムも利用したい。
データの完全性を守る方法は、改ざんされる可能性を低減することだ。画面ロックはそのための第1段階にすぎない。スマートデバイスやノートPCはパスワードで保護する必要がある。私物端末のWebブラウザにビジネスアプリケーションのパスワードを保存することは、特にその端末を他者と共有する可能性がある場合、認めるべきではない。
BYODのセキュリティツール:アクセスコントロール
ノートPCやデスクトップPCを複数のユーザーで共有する場合、各自のアカウントを個別に用意する必要がある。アクセスコントロールは、ファイルシステムで共有されるビジネスデータのコピーや改ざん、従業員以外のユーザーによる削除を防ぐ上で役立つ。
改ざんは常に悪意を持って実行されるとは限らない。親が子どもにタブレットを渡し、読書やゲームをさせて静かにしていてもらおうとする場合を想像してほしい。そのタブレットが、親の会社のメールシステムにログインしたままだったとしたら? 意図しない改ざんを防ぐため、一定時間使わなかった場合のタイムアウトといったコントロールをポリシーに盛り込んでおきたい。
BYODのセキュリティツール:端末スキャン
IT部門は、私物端末にある悪質なソフトウェアがビジネスアプリケーションやデータ、ネットワークに干渉する事態も防がなければならない。クライアントPCとスマートデバイスが、悪質なコンテンツによって同じ影響を受けることはないかもしれないが、攻撃者が私物端末を介して、ネットワークに悪質なコンテンツを侵入させる可能性はある。
私物端末をVPNに接続する場合、端末をスキャンして、OSがサポートされたバージョンであるかどうか、必要なアップデートが適用されているかどうかを確認する必要がある。マルウェア対策製品とパーソナルファイアウォールがインストールされているかどうかも確認する。
脆弱性スキャンも実行したい。脆弱性のあるアプリケーションが入ったモバイル端末は、ネットワークから締め出さなければならない。アプリケーションブラックリストを利用して、私物端末のポリシーを徹底することだ。
私物端末からアップロードするコンテンツも、マルウェアに感染していないかどうかをスキャンする必要がある。ウイルス定義ファイルベースの検出をかわすマルウェアの手口は巧妙になっている。IT部門は、プログラムの動作を分析するふるまいベースの検出手段も採用すべきだろう。
本稿筆者のダン・サリバン氏は、コンピュータサイエンスの修士号を有し、IT業界においてシステムアーキテクトやコンサルタントとして20年以上の経験を持つ。先端分析技術、システム構築、データベース設計、エンタープライズセキュリティ、BI(ビジネスインテリジェンス)などの分野、金融サービス、製造、小売、教育などの業界に関わっている。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー