モバイルデバイスのコンプライアンスに苦心するIT管理者【後編】
「iPhone」「Android」ユーザーの“わがまま”を放置すると法令違反を招く?(1/2 ページ)
モバイルデバイスを活用する企業にとって、コンプライアンスを難しくしている原因とは何か。コンプライアンス維持に役立つツールとは。
前編「『iPhone、AndroidはPCと同じ』と思い込んでいると法に違反してしまう?」では、モバイルデバイスの企業利用が進んだことで、政府や業界固有の法令を順守することが困難になっている現状を説明した。後編では、モバイルデバイスのコンプライアンスを難しくしている背景をさらに深掘りし、コンプライアンスに役立つツールを紹介する。
認識していないものは保護できない
モバイルデバイスの影響が最も大きいコンプライアンス要件の1つは、個人情報の保護だ。個人情報とは、個人の名前や住所、社会保障番号、免許証番号、身体的特性などのデータを指す。スマートフォンやタブレットのアプリケーションでは、このようなデータが多く利用され、処理されている。個人情報を扱う全ての企業は、国や自治体のプライバシー関連法に従い個人情報を保護する義務がある。
例えば、Travelportの従業員は旅行者の個人情報を扱っている。同社は国際情報伝送法と、カード情報を扱う企業向けのセキュリティ国際基準「PCI DSS」の要件にも従う必要がある。PCI DSSの要件は、クレジットカード情報を安全に処理および保存するために企業に課されるものだ。
Travelportは従業員にモバイルデバイスを支給している。「IT部門は、モバイルデバイス管理(MDM)ソフトウェアでユーザーの操作に関するレポートを収集し、従業員が機密顧客情報を適切に処理しているかどうかを確認している」と、米アトランタのトラベルコマースプラットフォームプロバイダーTravelportで、サイバーセキュリティ部門のディレクターを務めるジェフ・ジェンキンスは説明する。
「MDMソフトウェアで、動向や操作を把握できる。例えば、従業員がデバイスで不適切な処理をして、セキュリティホールを生み出していないかどうかを確認することが可能だ。こうした対応は、コンプライアンスの観点で非常に有効である」(ジェンキンス氏)
だが企業が、クレジットカード情報がモバイルデバイスで保存・処理されていることを把握していない場合はどうなるだろうか。モバイルデバイスのコンプライアンスを考えるとき、これが最大の問題になる。セキュリティサービスを提供するPrinciple Logicの独立系セキュリティコンサルタント、ケビン・ビーバー氏によると、多くの企業がこの問題に直面している。
一部のIT部門は、ネットワークに接続されているデバイスを把握しておらず、デバイスが個人所有なのか会社所有なのかも認識していない。そのため、従業員が使用しているアプリケーションや、従業員がアクセスする可能性のある企業データも把握できない。こうした問題は、「会社支給のデバイスに関する規定を定めていなかったり、厳格な私物端末の業務利用(BYOD)の方針を定めていない場合に発生する」とビーバー氏は指摘する。「認識していないものは保護できない」(同氏)
このように認識が不足していると、IT管理者はデバイスやデータに適切なセキュリティ対策を講じて監視することができない。その結果、コンプライアンス違反につながる可能性がある。
専門家がモバイルデバイスに関する最大のコンプライアンス違反だと考えるのは、モバイルデバイスで扱うデータの暗号化、ユーザーパスワードの強制、安全なストレージ/ネットワークの用意などを企業がしていない場合だ。例えば、PCI SSC(PCI Security Standards Council)は、ネットワークをセグメント化してクレジットカードの所有者情報とその他の保存データを個別に管理するように強く推奨する。だが多くの企業は、この勧告を認識していない、もしくはモバイルデータのセグメント化を実装していないのが実情だとビーバー氏は言う。
モバイルデバイスのコンプライアンスはある意味、クライアントPCのコンプライアンスと似ている。例えば、どちらの場合も管理者はユーザーにパスワードを要求して、最新のパッチを適用する必要がある。
また、モバイルデバイスにマルウェア対策が不要だと考えるべきではないとビーバー氏は警告する。これには、マルウェアの被害を受けることが比較的少ないAppleの「iPhone」「iPad」も含まれる。
閲覧が禁止されているWebサイトや有料サービスなどの不正なリンクから、ウイルスに感染する可能性がある。ただし、モバイルデバイスはタッチ画面なので、クリックするリンクの完全なURLを確認できない。そのため、不正なリンクを判別するのが難しいとビーバー氏は話す。「これだけでも、マルウェア対策をモバイルデバイスに導入する十分な理由になる」(同氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[LRM株式会社] 「標的型攻撃メール」事例・サンプル集 -
製品資料
[LRM株式会社] セキュリティ教育はなぜ「年間計画」を立てる必要があるのか? -
製品資料
[LRM株式会社] セキュリティの重要性が伝わらない…… 効果がない社員教育から脱却する方法 -
製品資料
[LRM株式会社] 「標的型攻撃メール訓練」導入ガイド 社員の意識を確実に高める仕組みの作り方 -
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
2
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
3
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
4
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
5
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
6
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
7
なぜOpenAIやAnthropicのAIは「脱走」したのか 情シスが迫られるエージェント統制
-
8
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
9
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
10
「Windows派」「Linux派」を分ける決定的な違い
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー