モバイルデバイスのコンプライアンスに苦心するIT管理者【後編】
「iPhone」「Android」ユーザーの“わがまま”を放置すると法令違反を招く?(1/2 ページ)
モバイルデバイスを活用する企業にとって、コンプライアンスを難しくしている原因とは何か。コンプライアンス維持に役立つツールとは。
前編「『iPhone、AndroidはPCと同じ』と思い込んでいると法に違反してしまう?」では、モバイルデバイスの企業利用が進んだことで、政府や業界固有の法令を順守することが困難になっている現状を説明した。後編では、モバイルデバイスのコンプライアンスを難しくしている背景をさらに深掘りし、コンプライアンスに役立つツールを紹介する。
認識していないものは保護できない
モバイルデバイスの影響が最も大きいコンプライアンス要件の1つは、個人情報の保護だ。個人情報とは、個人の名前や住所、社会保障番号、免許証番号、身体的特性などのデータを指す。スマートフォンやタブレットのアプリケーションでは、このようなデータが多く利用され、処理されている。個人情報を扱う全ての企業は、国や自治体のプライバシー関連法に従い個人情報を保護する義務がある。
例えば、Travelportの従業員は旅行者の個人情報を扱っている。同社は国際情報伝送法と、カード情報を扱う企業向けのセキュリティ国際基準「PCI DSS」の要件にも従う必要がある。PCI DSSの要件は、クレジットカード情報を安全に処理および保存するために企業に課されるものだ。
Travelportは従業員にモバイルデバイスを支給している。「IT部門は、モバイルデバイス管理(MDM)ソフトウェアでユーザーの操作に関するレポートを収集し、従業員が機密顧客情報を適切に処理しているかどうかを確認している」と、米アトランタのトラベルコマースプラットフォームプロバイダーTravelportで、サイバーセキュリティ部門のディレクターを務めるジェフ・ジェンキンスは説明する。
「MDMソフトウェアで、動向や操作を把握できる。例えば、従業員がデバイスで不適切な処理をして、セキュリティホールを生み出していないかどうかを確認することが可能だ。こうした対応は、コンプライアンスの観点で非常に有効である」(ジェンキンス氏)
だが企業が、クレジットカード情報がモバイルデバイスで保存・処理されていることを把握していない場合はどうなるだろうか。モバイルデバイスのコンプライアンスを考えるとき、これが最大の問題になる。セキュリティサービスを提供するPrinciple Logicの独立系セキュリティコンサルタント、ケビン・ビーバー氏によると、多くの企業がこの問題に直面している。
一部のIT部門は、ネットワークに接続されているデバイスを把握しておらず、デバイスが個人所有なのか会社所有なのかも認識していない。そのため、従業員が使用しているアプリケーションや、従業員がアクセスする可能性のある企業データも把握できない。こうした問題は、「会社支給のデバイスに関する規定を定めていなかったり、厳格な私物端末の業務利用(BYOD)の方針を定めていない場合に発生する」とビーバー氏は指摘する。「認識していないものは保護できない」(同氏)
このように認識が不足していると、IT管理者はデバイスやデータに適切なセキュリティ対策を講じて監視することができない。その結果、コンプライアンス違反につながる可能性がある。
専門家がモバイルデバイスに関する最大のコンプライアンス違反だと考えるのは、モバイルデバイスで扱うデータの暗号化、ユーザーパスワードの強制、安全なストレージ/ネットワークの用意などを企業がしていない場合だ。例えば、PCI SSC(PCI Security Standards Council)は、ネットワークをセグメント化してクレジットカードの所有者情報とその他の保存データを個別に管理するように強く推奨する。だが多くの企業は、この勧告を認識していない、もしくはモバイルデータのセグメント化を実装していないのが実情だとビーバー氏は言う。
モバイルデバイスのコンプライアンスはある意味、クライアントPCのコンプライアンスと似ている。例えば、どちらの場合も管理者はユーザーにパスワードを要求して、最新のパッチを適用する必要がある。
また、モバイルデバイスにマルウェア対策が不要だと考えるべきではないとビーバー氏は警告する。これには、マルウェアの被害を受けることが比較的少ないAppleの「iPhone」「iPad」も含まれる。
閲覧が禁止されているWebサイトや有料サービスなどの不正なリンクから、ウイルスに感染する可能性がある。ただし、モバイルデバイスはタッチ画面なので、クリックするリンクの完全なURLを確認できない。そのため、不正なリンクを判別するのが難しいとビーバー氏は話す。「これだけでも、マルウェア対策をモバイルデバイスに導入する十分な理由になる」(同氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
AIで人を減らした企業がもう心変わり 「AIブーメラン現象」の実態
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー