社内ネットワークに潜むリスク【前編】
あってはならない「未承認のPC」が社内ネットワークに紛れ込む“恐ろしい理由”
現代の多様化したエンドポイント環境では、IT部門の管理下にない「アンマネージドデバイス」がネットワークに紛れ込んでしまう可能性がある。なぜこれらのリスクは見過ごされてしまうのか。
IT部門が管理していないデバイス「アンマネージドデバイス」が、社内ネットワークに知らぬ間に接続されている可能性がある。これらのデバイスは、セキュリティリスクやコンプライアンス違反の温床となる。本来は許可されないそうしたデバイスが社内ネットワークに接続してしまうのはなぜなのか。デバイス管理の課題を解説する。
なぜ「知らないPC」が紛れ込む? デバイス管理の“恐ろしい抜け穴”
かつては、社内ネットワーク上の全てのデバイスが管理下に置かれていることが企業のIT部門にとっての基本だった。MicrosoftのOS「Windows」搭載PCはほぼ全てがドメイン(一括管理のためのグループ)に参加しており、ドメインコントローラーによってグループポリシーがPCに適用されていた。この仕組みにより、PCが企業のセキュリティ要件に従うよう保証されていたのだ。
しかし時がたつにつれて、企業のネットワークにはWindows以外のOSを搭載するデバイスが接続するようになった。これらのデバイスはドメインに参加できないため、企業では「モバイルデバイス管理」(MDM)システムや「統合エンドポイント管理」(UEM)システムが導入されるようになる。これらのシステムにデバイスを接続すると、登録(エンロール)プロセスを通じて、基本的な正常性チェックと各種セキュリティポリシー設定のチェックが実施される。
一方、アンマネージドデバイスとは、MDMやUEM、MicrosoftのID・アクセス管理システム「Active Directory」などに登録されていないデバイスのことを指す。これらのデバイスは、内部に備わっているセキュリティ設定のみに依存することになるため、それが十分であるとは限らない。
アンマネージドデバイスを企業のネットワークに接続する方法は幾つかあるが、最も簡単なのは、企業の無線LAN(Wi-Fi)経由で接続する方法だ。
2020年の新型コロナウイルス感染症(COVID-19)のパンデミック(世界的大流行)をきっかけにテレワークが普及した時期、多くの企業はVPN(仮想プライベートネットワーク)と連携したネットワークアクセス制御(NAC)ツールを導入した。NACツールはBYOD(私物端末の業務利用)環境でよく使われ、デバイスへの各種ポリシー適用や、正常性チェックを目的としたものだ。
例えば、Windows PCユーザーがVPNに接続した場合、NACはそのデバイスで「Windowsファイアウォール」が有効になっているか、Microsoftが提供する重要なセキュリティパッチ(修正プログラム)が適用されているかを確認する。
NACツールは非常に有益だが、全てのBYODデバイスをチェックできていなければ意味がない。一部の企業では、VPN経由で接続するデバイスに対しては積極的にNACツールでスキャンをする一方、社内の無線LAN経由で接続するデバイスについてはNACツールによるスキャンの対象外となっているケースもある。そのため、従業員が個人所有のデバイスを社内の無線LANに接続し、UEMに登録されないまま利用できてしまうことがある。
このように、NACにひも付けられていない無線LANが存在すると、アンマネージドデバイスが企業のネットワークに混入する可能性が高くなる。ただし、それ以外の経路でも同様のリスクは存在する。例えば、企業が取引先やパートナー企業などの外部関係者に対して、社内ネットワークとは別の「ゲスト用無線LAN」の使用を求めていたとする。しかし、ゲスト用無線LANが社内ネットワークから適切に隔離されていないと、本来分離されるべき管理されていないデバイスが、結果的に社内ネットワークのリソースにアクセスできてしまうこともある。
これまで紹介したようなケースのほとんどは従業員側の過失ではない。ネットワークインフラの設計や設定の不備によって、アンマネージドデバイスで意図せず企業のリソースにアクセスできてしまうからだ。とはいえ、その逆もあり得る。つまり、意図的にセキュリティを損なう行動を取った結果、アンマネージドデバイスがネットワークに接続されるケースもある。
例えば、従業員がアンマネージドデバイスを社内のLANケーブルに接続するとしよう。有線ネットワークに接続されるデバイスは、無線接続のデバイスほど厳しく監視されることはないのが実情だ。そのため、従業員が私物の無線LANルーターを勝手に接続したり、自分でVPNを構築したりして、本来のセキュリティ制御を回避しようとすることもあり得る。
通常の手順では管理システムに登録できないデバイスを利用する方法もある。例えば、従業員やIT部門がIoT(モノのインターネット)デバイスをネットワークに接続した場合、そのIoTデバイスは企業のUEMに登録されないまま動作する可能性がある。というのも、IoTデバイスはそもそもUEMへの登録機能を持たないことが多いからだ。このようなデバイスは、企業のセキュリティにとって重大なリスクとなり得る存在であり、攻撃者がネットワークに侵入する際の標的として狙われやすい。
次回は、アンマネージドデバイスを検出するための方法を解説する。
TechTarget発 世界のインサイト&ベストプラクティス
米国Informa TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー