Android 4.4端末はiPhone/iPadよりも安全に?
“危険なAndroid”をセキュアにするKitKatの「SE Android」とは
強制アクセス制御機構の有効化でセキュリティを強化した「Android 4.4(KitKat)」。“危険”だという理由でAndroidを避けていた人にとって、この動きは朗報となるのだろうか?
昨今、企業向けの機能を搭載したコンシューマー向けデバイスが数多くリリースされている。米Googleの「Android」を搭載したデバイスもその例外ではない。
Androidの最新リリースであるAndroid 4.4(コードネーム「KitKat」)は、デバイスのセキュア化とアプリの開発を簡単にするためのツールを用意している。また、Android 4.2以降には、IT部門によるアプリケーションとOSとのインタラクションをよりきめ細かくコントロール可能にする「SE Android(Security Enhanced Android)」が用意されている。
こうしたOS側の機能強化は、企業のIT管理者にとって確かに喜ばしいものではあるが、注意すべき点も幾つかある。例えば、SE Androidがデバイス機能を無効にするかどうかをコントロールするのは難しい。本稿では、Androidの新機能の詳細とともに、SE Androidの変更について取り上げる。
Android 4.4 KitKatの新機能
Android 4.4には、ユーザーのための機能やアプリ開発者のための機能があり、それらはITプロフェッショナルのための機能でもある。新しいデザインやより速いパフォーマンス、更新されたアプリ、より効率の良いメモリ管理といった要素は、ユーザーにとって好ましいものだろう。
開発者には、アプリが使用するメモリのプロファイルを取得するツールに加え、応答速度がより速く、より効率の良いアプリをビルドするためのAPIが用意されている。SE Androidの付加機能のようなセキュリティの強化により、システム管理者はユーザーのAndroidデバイスをフックし、アプリとデータとのインタラクションをOSレベルでよりきめ細かくコントロールできるようになっている。
セキュリティ強化版Androidとは?
OSレベルでのセキュリティを実現すべく、米国家安全保障局が中心となって開発した強制アクセス制御(MAC: Mandatory Access Control)機構である「SELinux」。SE Androidは、Androidで稼働するSELinuxのことを指す。
SE Androidは、ユーザーのデバイスで動作させておくべき良い機構だ。なぜなら、Androidの既定のセキュリティが「任意アクセス制御(DAC: Discretionary Access Control)」をベースとしているからである。
任意アクセス制御では、アプリはユーザーにアクセス権限を求め、ユーザーは許可するかどうかを選ぶことになる。権限の取得は、マルウェアがデバイスへ浸透する1つの方法だ。ユーザーはしばしば、深く考えずに不必要な権限をアプリに与えてしまう。
一方、SE Androidは強制アクセス制御を採用し、隔離された環境でのアプリの動作が保証されている。従って、ユーザーがマルウェアの潜むアプリをダウンロードしても、マルウェアはOSにアクセスできず、デバイスにダメージを与えることができない。さらに、SE Androidはポリシーによる制御が可能で、アプリでの実行が許可されたアクションをポリシーとして定義すれば、それ以外のあらゆるアクションの実行を拒否できる。
SE Androidは変更できる?
SE Androidは変更可能だ。システム管理者は、変更する必要があると考えるようになるだろう。なぜならSE Androidは、アプリやデバイスの機能を停止し、ユーザーである従業員が必要とする機能を使えなくしてしまうことがあるからだ。この場合は、SE Androidの変更を検討しても良いといえる。ただし、その難易度は少々高く、若干のリスクを伴うデバイスのroot化が必要になる。
もしデバイスへアクセスできるシェル環境があり、root化に抵抗が無ければ、SE Androidについて以下の2つを押さえておいてほしい。
1つ目として、SE Androidが保護機能を無効化した「Permissive」モードで動作しているか、それとも保護機能を有効にした「Enforcing」モードで動作しているかを確認したい。加えて、両モードを相互に切り替えることができるかどうかもチェックしておくべきだ。より強固な保護機能が提供されるEnforcingモードは、Android 4.4では既定の設定となっている。一方、Android 4.2と4.3での既定の設定はPermissiveモードだ。
2つ目として、SE Androidがアプリやデバイスの機能を不必要に制限していないかどうかを調べておきたい。ブロックされているシステムコールを知ることができれば、ユーザーが必要なAndroidの機能やアプリに対するブロックを解除し、ルールを変更してアクセスを許可することが可能だ。
Androidデバイスのroot化は、全てのユーザーのために用意されている仕組みとはいえない。デバイスをroot化するとメーカーの保証が受けられなくなり、1つ間違えればデバイスが起動しなくなる「文鎮化」を招く。
デバイスのroot化には、誰もが納得できる理由が必要だ。具体的には、セキュリティ強化の弊害を回避するためにroot化するケース、root化されたデバイスを使ってアプリをビルドしてテストするケースなどが挙げられる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー