「続けたくなるテレワーク環境」の作り方【第3回】
いまさら聞けない、テレワーク用デバイスに「最低限やるべき」5つのセキュリティ対策
やむを得ない事情でテレワークを実施している企業でも、IT資産を守るために「これだけは実施すべき」という、5つのセキュリティ対策とは。不正アクセスの入り口となるデバイスの管理方法に焦点を当て、解説する。
第2回「“テレワーク前提”なら無視してはいけない『セキュリティ』の課題と解決策」では、テレワーク導入に当たって重視すべきネットワークセキュリティとデバイス(エンドポイント)セキュリティのポイントを整理した。第3回となる本稿は、攻撃者による不正アクセスの入り口となるデバイスの守り方に焦点を当て、最低限カバーすべきセキュリティ対策とは何か、そしてどのような機能が必要かを考察する。
テレワーク運用中に「最低限」実施すべきセキュリティ対策
エンドユーザーの利用するデバイスが、第三者によって悪用される典型的なシチュエーションには、次のようなものがある。
- デバイスにマルウェアが侵入し、データが破壊されたり、第三者に遠隔操作されたりする
- デバイスの盗難または紛失の結果、データを悪用される
- デバイスのユーザー本人になりすました第三者によって、社内ネットワークに侵入される
これらを防ぐための対策は、下記の5点が挙げられる。
併せて読みたいお薦め記事
ゼロトラストセキュリティが必要な理由
1.マルウェア対策
マルウェア対策製品を導入するだけでなく、「エンドユーザーがマルウェア対策製品をアンインストールしてしまった」という万が一の事態を想定する必要がある。その備えとして、マルウェア対策製品がインストールされていないデバイスを検知し、管理者に通知する仕組みを用意するのが望ましい。
2.遠隔データ消去、遠隔ロック
デバイスが第三者の手に渡った場合を想定して、まずやるべきことは情報漏えい対策だ。この場合は遠隔地からデータを削除したり、デバイスをロックして使えなくしたりする仕組みが有効な対策になる。
盗難か、紛失かが分からない時点でデータを消去してしまうと、結果的にデバイスが見つかった後で業務に大きな支障が生じる可能性がある。状況が分からない場合は、まずロックをかけてしばらく様子を見ておき、デバイスが手元に戻ってこないという確証を得てからデータ消去を考えることをお勧めする。
情報漏えい対策が最優先ではあるものの、できればデバイスを取り戻す手段も考えた方がよい。デバイス管理製品の中には、デバイスの位置情報を管理して現在地を探し、回収を支援するサービスもある。
3.ストレージの暗号化
デバイスへの不正アクセスを狙う第三者が、簡単にデータにアクセスできないようにする仕組みとしては、まずストレージの暗号化を検討すべきだ。この技術は広く普及しており、さまざまな企業で利用実績がある。
ただし「HDD暗号化」などの「フルディスク暗号化」は次の点に注意を払う必要がある。フルディスク暗号化はOSを含めてストレージ内のデータを暗号化するので、電源を落とした状態からデバイスを立ち上げる際に認証を求める。つまりOSが起動した状態(スリープモードも含む)でデバイスが第三者の手に渡ってしまうと意味がない。たとえIT部門が「デバイスを持ち歩く際には、必ずシャットダウンをするように」と注意喚起をしたとしても、現実にはその手間を嫌ってスリープモードで持ち歩くエンドユーザーはいる。ストレージ暗号化製品は、遠隔データ消去やロックの仕組みと併用することをお勧めする。
遠隔データ消去やロックの仕組みだけでは不十分だ。悪意ある第三者が、紛失デバイスからストレージを抜き出して別のデバイスで操作する場合を想定すると、ストレージ暗号化製品を併用した方がよい。
4.BIOSパスワード、OSパスワード
デバイスへのアクセスに制限をかける基本的な方法には、BIOSパスワードやOSパスワードの設定がある。ただしBIOSパスワードもフルディスク暗号化と同様に、OSのスリープモードで第三者の手に渡った場合は意味がなくなるので、設定したからといって安心はできない。
ユーザビリティの問題も考慮が必要だ。BIOSパスワードを設定し、ストレージ暗号化まで施したデバイスは、デバイスの電源を入れてOSを立ち上げるまでに「BIOSパスワード」「暗号化パスワード」「OSパスワード」の最大3つを入力する必要が生じる。これはエンドユーザーにとっては煩わしい運用になる。一般的にセキュリティと利用者の利便性は相反するため、導入時はバランスを見極める必要がある。BIOSパスワードを設定するならば、保護すべき情報の重要性やエンドユーザーの利便性、前述した注意点を考慮して検討するのが望ましい。
IT管理者はセキュリティを強固にしたいがために、暗号化やパスワードのルールを複雑に設定する場合がある。エンドユーザーにとっては、ルールが複雑であればあるほど覚えにくく、不便になる。その結果、ルールやパスワードを手帳に記入してデバイスと一緒に持ち歩いたり、パスワードを付せんに記入してデバイスに貼ったりするケースが発生する恐れがある。こうした不適切な運用を完全に防ぐことはできない。暗号化を含むパスワード設定をしたとしても、それだけで十分だとは考えない方がよい。
5.外部記憶媒体の利用制限
「メールの添付ファイルを開いた」「不適切なWebサイトを閲覧した」に次ぐ、代表的なマルウェア侵入のきっかけは「外部記憶媒体の利用」だ。USBポートのロックやSDメモリーカードの制御などを実施し、外部記憶媒体からのマルウェア感染に対策する。デバイス管理製品の中には、USBポートやSDメモリーカードのポートを利用不可にする機能を持つものがある。
利用デバイスやOSの種類を網羅する製品の組み合わせが鍵
企業で利用するデバイスのOSは、「Windows」「macOS」「iOS」「Android」「Chrome OS」などさまざまなものが混在している。デバイス管理製品を導入する場合は、前述のセキュリティ要件に加えて、対応OSも考えなければならない。この記事で触れた1~5の機能を全てのOSで利用できる製品は、今のところ存在しない。自社が使用するデバイスの運用形態(どのデバイスをテレワークで利用するか、など)を考慮して、理想に近い製品を選択する必要がある。
複数の製品を組み合わせて、最も強固だと考えられる対策を施したとしても、人間が利用する限り「100%安全な仕組み」は構築できない。セキュリティ製品だけでなく、従業員のモラル維持と向上のための対策も併せて考えることが必要だ。
この連載について
新型コロナウイルス感染症(COVID-19)の対策としてテレワーク体制に移行することになったものの、VPN(仮想プライベートネットワーク)やVDI(仮想デスクトップインフラ)のリソースを十分に用意できなかったために「通信がつながりにくい」「動作が重い」などの不満に直面した企業は少なくない。本シリーズは「テレワーク(特に在宅勤務)を前提にしたデバイス管理のベストプラクティス」をテーマに、テレワークを長期的に継続する上での技術的課題や不満の解消に役立つ情報を紹介。現状の課題整理、課題の解決と必要なシステム、支援ツールの情報などを整理する。
田北幸治(たきた・こうじ)
アイ・ビー・シー 代表取締役社長
大学院修了後、外資系コンピュータベンダーで金融機関向けシステムエンジニア(SE)、営業を経験。その後IT企業を立ち上げ、ソフトウェア事業を展開。外資系ソフトウェア企業の日本代表を経て、2015年にエンドポイントセキュリティやエンタープライズモビリティー管理(EMM)に特化した製品を扱うアイ・ビー・シーを立ち上げる。
Copyright © ITmedia, Inc. All Rights Reserved.
「続けたくなるテレワーク環境」の作り方
新型コロナウイルス感染症(COVID-19)の対策としてテレワーク体制に移行することになったものの、VPN(仮想プライベートネットワーク)やVDI(仮想デスクトップインフラ)のリソースを十分に用意できなかったために「通信がつながりにくい」「動作が重い」などの不満に直面した企業は少なくない。本シリーズは「テレワーク(特に在宅勤務)を前提にしたデバイス管理のベストプラクティス」をテーマに、テレワークを長期的に継続する上での技術的課題や不満の解消に役立つ情報を紹介。現状の課題整理、課題の解決と必要なシステム、支援ツールの情報などを整理する。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー