「エンタープライズモビリティー管理」(EMM)製品で利用可能
“危険なAndroid”を生まないための「Android Enterprise」設定ガイド
Androidデバイスの管理者がデータ漏えいや認証回避などの危険を防ぐのに役立つ「Android Enterprise」。そのセキュリティ関連の設定を紹介する。
企業のIT部門の担当者は、「Android Enterprise」のセキュリティ管理設定を最大限に活用しているかどうか、もう一度見直してみよう。Android Enterpriseは、GoogleがモバイルOS「Android」のユーザー企業向けに提供している、デバイス管理の仕組みだ。
Android Enterpriseを利用すると、API(アプリケーションプログラミングインタフェース)を通じて、各種の「エンタープライズモビリティー管理」(EMM)製品にデバイスの管理機能を組み込むことができる。IT担当者は自社の運用方針に合わせて、仕事用プロファイルなどの各種機能を選択し、EMM製品に組み込むことが可能だ。
Android Enterpriseでできるデータ漏えい防止設定
従業員が会社の管理対象デバイスに無断でアプリケーションやメール、別のアカウントなどを追加すると、データ漏えいの危険性が高まる。PCなど他のデバイスに接続した場合も、会社のデータが外部に流出して漏えいにつながる可能性がある。
これを防ぐために、Android Enterpriseはデータ漏えいを防止する次の制限を適用できる。
- アカウントの作成と変更を許可しない
- ユーザー資格情報の構成を許可しない
- 外付けの物理ストレージデバイスのマウントを許可しない
- USB経由のファイル転送を許可しない
- USBストレージを許可しない
- USBデバッグを許可しない
これらのセキュリティ制限設定は、業務利用する私物デバイス(以下、BYODデバイス)や私物利用可能な会社支給デバイス(以下、COPEデバイス)の仕事用プロファイルの展開に役立つ。会社支給の業務専用デバイス(以下、COBOデバイス)のような「完全管理対象デバイス」(業務目的でのみ使用する会社支給デバイス)の配備にも活用できる。
アカウントやユーザー資格情報の作成、変更、構成を禁じるポリシーを適用すれば、会社のIT部門以外は、会社が管理するデバイス領域に制限や設定を加えることができなくなる。会社が管理するデバイス領域とは、COBOデバイスの場合はデバイス全体、BYODデバイスの場合は仕事用プロファイルのみであり、COPEデバイスの場合はそのどちらかになる。
管理対象外の個人用プロファイルと会社のデータがデバイス内に共存しなければ、従業員が業務用以外のネイティブアプリケーションやクラウドサービスを使って、デバイスの外部に会社のデータを流出させる危険はない。ただし個人用プロファイルの操作を制限することが、常に適切だとは言い切れない。
モバイルデバイスから外部メディアへの会社データの移動を制限するには、未承認の外付けストレージやUSB経由のデータ転送、USBデバイスのマウントを禁止する。特に完全管理対象デバイスには、この設定が重要だ。仕事用プロファイルを使用する場合は、データの抽出防止策がデフォルトで含まれている。
認証の強化
パスコードの設定は有効なセキュリティ対策だ。Android Enterpriseはそれ以外の対策も用意している。認証を強化するには、次のような制限を適用する。
- 特定の条件でロック解除を不要にする「Smart Lock」を無効にする
- 画面ロックと仕事用プロファイルのパスコード共通化を無効にする
- 顔認証と虹彩認証によるロック解除を無効にする
- 画面スリープと自動デバイスロックまでの最長時間を制限する
Smart LockはBluetooth接続に加え、信頼できるデバイスや信頼できる場所、信頼できる音声を設定してパスコードポリシーの例外とし、こうした条件に一致すればデバイスをロックしないようにする機能だ。業務用デバイスでは通常、Smart Lockを全面的に無効にした方がよい。
画面ロックと仕事用プロファイルのパスコード共通化は、「Android 9 Pie」以降のBYOD/COPEデバイスの仕事用プロファイルに使用できる機能だ。共通化したパスコードでデバイスのロックを解除すると、仕事用プロファイルのロックも解除される。通常は可能な限りパスコード共通化を無効にする。仕事用プロファイルにはデバイスのパスコードとは別のパスコードを使用する方が、セキュリティ強度が高まる。
顔認証と虹彩認証も、あまりセキュリティ強度の高くないロック解除方法だ。攻撃者がAndroidデバイスの顔認証を突破した例は無数にある。画面スリープと自動デバイスロックまでの時間が長い場合も、セキュリティリスクが高まる。通常、1分程度でデバイスを即時ロックするのが望ましい。目の届かないところにデバイスを長時間置いた場合、自動ロックまでの時間が長いほど不正アクセスの危険が高まる。
仕事用プロファイルを使用する場合には、デバイスの自動的な画面ロックまでの時間を長くしても、仕事用プロファイルの自動ロックまでの時間を短くすれば、会社のデータを保護できる。顔認証や虹彩認証、Smart Lockについても、Android Enterpriseを利用すれば同じような使い分けが可能だ。
指紋を使ったロック解除を可能にすることで、利便性を高めているデバイスもある。こうした仕組みを使えば、自動ロックまでの時間を短くしても、エンドユーザーは楽にロックを解除できるだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー