今そこにある危機
情報ダダ漏れのスマホ、タブレットを何とかせよ
モバイル化、BYODの普及で今や社内のセキュリティは決壊寸前。IT担当者の目の届かないところで進むシャドーITの問題も深刻だ。今そこにある危機にどう立ち向かえばいいのか?
従業員が業務に私物のモバイル端末を使用している企業にとって、モバイル端末上のデータ保護はセキュリティのイロハといえる。だが、いくら暗号化やパスワードによる保護を行っていても、デバイスが紛失したり、従業員が知らないうちに悪意のあるファイルなどをダウンロードすることもある。IT部門はそうした現実と向き合わなければならない。このような場合はどうすればいいだろうか。ここでは、外部の脅威からデバイスを保護する方法を紹介する。
スマホの紛失または盗難に備えよ
業務に関連する情報が保存されたスマートフォンが紛失または盗難に遭えば、情報漏えいという深刻な事態をもたらす。データは当然暗号化してパスワードで保護されているべきだが、それよりも管理者は脅威を食い止めるため、スマートフォンから企業のデータを丸ごと削除してしまいたいと考える。そうするには幾つかの方法がある。
まず、米Microsoftの「Exchange ActiveSync」や米IBM「Notes Traveler」などのツールに搭載されている「リモートワイプ(遠隔削除)」機能を利用するという手がある。これは「ハンマーで破壊するような」アプローチだ。ワイプコマンドが送信されると、端末に保存されているあらゆるコンテンツが削除される。業務に関係のない個人的な写真、音楽、アプリ、着信音などのアイテムも削除対象になる。
端末が見ず知らずの人の手に渡っているならば、所有者はコンテンツを削除してしまってもいいと思うかもしれない。運がよければ、コンテンツはIT部門が定期的にバックアップしてくれている場合もあるだろう。
端末の紛失とは別の対処をしなければならないシナリオも想定しておかなくてはいけない。従業員が退職した場合だ。この場合はモバイルデバイス管理(MDM)システムが効果的だ。MDMシステムを使用すると、ユーザーの個人情報は残したまま、業務に関連するコンテンツだけを端末から削除できる。もちろん、ユーザーから要請があれば、全てのデータを削除することも可能だ。
ただ、リモートワイプは100%有効とは限らないという点は留意しておきたい。スマートフォンの電源が入っていなかったり、機内モードに設定されていたり、あるいはもっと単純に、端末がネットワークに接続できない場所にある場合は、ワイプコマンドを受信できないのだ。
MDMクライアントがアンインストールされていたり、ExchangeあるいはNotes Travelerアカウントが無効になっている場合も、同様に端末はワイプコマンドに応答しない。もっとも、多くの場合はMDMクライアントをアンインストールまたはアカウントを無効にした時点で、その端末に関連付けられた全てのデータは消去されることにはなるが。
データ流出を食い止めよ
モバイルデバイスの紛失は業務に関連するデータを制御できなくなる原因の1つだ。だが、モバイル情報管理では他にも考慮すべきことがある。ユーザーは業務メールを個人アカウントに転送したり、業務に関連するファイルを「Dropbox」などの一般消費者向けクラウドストレージサービスにアップロードすることがある。そのいずれも利用できない場合でも、従業員は単純にコピー&ペースト機能を使って業務メールや添付ファイルの情報を好きな場所に移動することはできる。
幸い、MDMサービスプロバイダーはこの脅威を認識しており、防止する手段を既に開発している。基本のツールは「セキュアコンテナ」あるいは「サンドボックス」と呼ばれるものである。これは、端末をソフトウェア的に分割して設けられた領域に、業務に関連する情報を保存しておくものだ。ファイルはユーザーの個人的なファイルから分けて格納され、パスワードで保護されている。デバイスが紛失や盗難にあった場合、あるいは従業員が退職する場合には、セキュアコンテナは遠隔で削除できる。
セキュアコンテナには、もう1つ重要な機能がある。それは受信した全ての業務データにタグを付けて、コンテナ外に転送できなくするというものだ。メールや添付ファイルは転送できず、その内容をコピー&ペーストすることもできない。
セキュアコンテナには他のアプリケーションを格納することも可能で、そのコンテンツの転送も防止できる。Dropboxなどの一般消費者向けサービスを不要にするために、セキュアなクラウドストレージ機能を備えているMDM製品もある。
MDMサービスプロバイダーは、このアプローチの名称に「デュアルペルソナ」という印象的な造語を採用した。デュアルペルソナを最初に実現したのは、カナダBlackBerryが開発したセキュリティ機能「BlackBerry Balance」だ。現在は他のベンダーも実質的に全てのモバイルOSで、この機能を提供している。
最近では、韓国Samsung Electronicsが米Googleの「Android」プラットフォームに対応した独自のセキュアコンテナ技術を「KNOX」の一部として発表した。KNOXは多くのMDMソリューションと連動し、セキュアブート機能も搭載している。
アプリケーションのセキュリティ
ただ、デバイスがマルウェアに感染してしまった場合、これまで述べてきたセキュリティ対策は全て無駄になる可能性がある。モバイルアプリは、さまざまな場所から入手できる。そのため、ベンダーはアプリを配布する前に、多種多様なアプローチでマルウェアに感染していないか、テストしている。が、全てのアプリがテストされているという保証はない。
デバイスが、通信キャリアやハードウェアメーカーの課した制限を不正に回避する措置(iOSでは「Jailbreak」、Androidでは「root化」と呼ばれている)を施されている場合、情報漏えいの問題はさらに深刻だ。これをやられると、デバイスに組み込まれている基本的なセキュリティのメカニズムが無効になり、あらゆるアプリのインストールが可能になってしまう。Jailbreakやroot化を行うためのソフトウェアはインターネットでいくらでも手に入る。
ほとんど全てのMDM製品にはJailbreak/root化の検知機能が搭載されている。この機能を使えば、デバイスがコンプライアンス基準を満たす状態に戻るまで、業務メールやその他のシステムへのアクセスをブロックできる。ちなみに、BlackBerryや米Microsoftの「Windows Phone」デバイスがJailbreakまたはroot化されたという報告例はない。これは設計の特性による。つまり、Jailbreakとroot化はiOSとAndroidに限られた問題ということになる。
iOSに関していえば、ユーザーがアプリケーションをAppleの「iTunes Store」からダウンロードしている限り、アプリ自体は問題なく保護されている。Appleは、アプリの詳細なテストを行うことで、配布する前にマルウェアを検知している。ただし、デバイスがJailbreakされている場合、ユーザーはどこからでもiOSアプリをダウンロードできるようになる。そのため、全ての対策が無駄になる。
現時点では、モバイルマルウェアの大半はAndroidを標的としている。米セキュリティ会社McAfeeの2013年6月版「モバイルセキュリティ動向リポート」によると、Androidマルウェアの件数は四半期の間に約33%増加し、68万件のサンプルが検知されたという。
単純な窃盗を目的とした事例が多く、主にデバイスを乗っ取って勝手にプレミアムSMS(SMSを通じて有料のコンテンツを提供し、対価を通信料に上乗せする仕組み)のテキストを送信させていた。その他、ハッカーが通信を監視したり、実質的にスマートフォンにある全てのデータファイルを入手したりできるようにするマルウェアも存在する。
このような攻撃を防止するには、まずJailbreak/root化を検知する必要がある。MDMシステムを導入していない場合、企業のモバイル利用ポリシーとしてJailbreak/root化を明示的に禁止することをお勧めする。
MDMシステムを使用すると、管理者はアプリケーションをブラックリストに登録できる。チェコ共和国のAVAST Software、ルーマニアのBitdefender、ロシアのKaspersky Labなどの企業では、Android向けのウイルス対策製品を提供している。ドイツの独立系ITセキュリティ会社AV-TESTによると、多くの優れたウイルス対策製品では95%もの効果があるという。
モバイルアプリケーションの制御を強化するため、自社専用のアプリストアを実装するという手段を取っている企業も存在する。この機能は米Apperianや米App47といった専門業者だけでなく、大半のMDMサービスプロバイダーが提供している。このような自社専用のアプリストアでは、アプリの配布とアップデートに加え、コーポレートライセンスのソフトウェアを管理することも可能だ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー