Android 4.4端末はiPhone/iPadよりも安全に?
“危険なAndroid”をセキュアにするKitKatの「SE Android」とは
強制アクセス制御機構の有効化でセキュリティを強化した「Android 4.4(KitKat)」。“危険”だという理由でAndroidを避けていた人にとって、この動きは朗報となるのだろうか?
昨今、企業向けの機能を搭載したコンシューマー向けデバイスが数多くリリースされている。米Googleの「Android」を搭載したデバイスもその例外ではない。
Androidの最新リリースであるAndroid 4.4(コードネーム「KitKat」)は、デバイスのセキュア化とアプリの開発を簡単にするためのツールを用意している。また、Android 4.2以降には、IT部門によるアプリケーションとOSとのインタラクションをよりきめ細かくコントロール可能にする「SE Android(Security Enhanced Android)」が用意されている。
こうしたOS側の機能強化は、企業のIT管理者にとって確かに喜ばしいものではあるが、注意すべき点も幾つかある。例えば、SE Androidがデバイス機能を無効にするかどうかをコントロールするのは難しい。本稿では、Androidの新機能の詳細とともに、SE Androidの変更について取り上げる。
Android 4.4 KitKatの新機能
Android 4.4には、ユーザーのための機能やアプリ開発者のための機能があり、それらはITプロフェッショナルのための機能でもある。新しいデザインやより速いパフォーマンス、更新されたアプリ、より効率の良いメモリ管理といった要素は、ユーザーにとって好ましいものだろう。
開発者には、アプリが使用するメモリのプロファイルを取得するツールに加え、応答速度がより速く、より効率の良いアプリをビルドするためのAPIが用意されている。SE Androidの付加機能のようなセキュリティの強化により、システム管理者はユーザーのAndroidデバイスをフックし、アプリとデータとのインタラクションをOSレベルでよりきめ細かくコントロールできるようになっている。
セキュリティ強化版Androidとは?
OSレベルでのセキュリティを実現すべく、米国家安全保障局が中心となって開発した強制アクセス制御(MAC: Mandatory Access Control)機構である「SELinux」。SE Androidは、Androidで稼働するSELinuxのことを指す。
SE Androidは、ユーザーのデバイスで動作させておくべき良い機構だ。なぜなら、Androidの既定のセキュリティが「任意アクセス制御(DAC: Discretionary Access Control)」をベースとしているからである。
任意アクセス制御では、アプリはユーザーにアクセス権限を求め、ユーザーは許可するかどうかを選ぶことになる。権限の取得は、マルウェアがデバイスへ浸透する1つの方法だ。ユーザーはしばしば、深く考えずに不必要な権限をアプリに与えてしまう。
一方、SE Androidは強制アクセス制御を採用し、隔離された環境でのアプリの動作が保証されている。従って、ユーザーがマルウェアの潜むアプリをダウンロードしても、マルウェアはOSにアクセスできず、デバイスにダメージを与えることができない。さらに、SE Androidはポリシーによる制御が可能で、アプリでの実行が許可されたアクションをポリシーとして定義すれば、それ以外のあらゆるアクションの実行を拒否できる。
SE Androidは変更できる?
SE Androidは変更可能だ。システム管理者は、変更する必要があると考えるようになるだろう。なぜならSE Androidは、アプリやデバイスの機能を停止し、ユーザーである従業員が必要とする機能を使えなくしてしまうことがあるからだ。この場合は、SE Androidの変更を検討しても良いといえる。ただし、その難易度は少々高く、若干のリスクを伴うデバイスのroot化が必要になる。
もしデバイスへアクセスできるシェル環境があり、root化に抵抗が無ければ、SE Androidについて以下の2つを押さえておいてほしい。
1つ目として、SE Androidが保護機能を無効化した「Permissive」モードで動作しているか、それとも保護機能を有効にした「Enforcing」モードで動作しているかを確認したい。加えて、両モードを相互に切り替えることができるかどうかもチェックしておくべきだ。より強固な保護機能が提供されるEnforcingモードは、Android 4.4では既定の設定となっている。一方、Android 4.2と4.3での既定の設定はPermissiveモードだ。
2つ目として、SE Androidがアプリやデバイスの機能を不必要に制限していないかどうかを調べておきたい。ブロックされているシステムコールを知ることができれば、ユーザーが必要なAndroidの機能やアプリに対するブロックを解除し、ルールを変更してアクセスを許可することが可能だ。
Androidデバイスのroot化は、全てのユーザーのために用意されている仕組みとはいえない。デバイスをroot化するとメーカーの保証が受けられなくなり、1つ間違えればデバイスが起動しなくなる「文鎮化」を招く。
デバイスのroot化には、誰もが納得できる理由が必要だ。具体的には、セキュリティ強化の弊害を回避するためにroot化するケース、root化されたデバイスを使ってアプリをビルドしてテストするケースなどが挙げられる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
2
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
3
膨らむAIコストに歯止め GitHubのマルチモデルルーターは何が違うのか
-
4
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
5
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
-
6
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
9
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
10
Anthropicが明かす AIは入力データを「どこまで覚えているのか」
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー