社内ネットワークに潜むリスク【前編】
あってはならない「未承認のPC」が社内ネットワークに紛れ込む“恐ろしい理由”
現代の多様化したエンドポイント環境では、IT部門の管理下にない「アンマネージドデバイス」がネットワークに紛れ込んでしまう可能性がある。なぜこれらのリスクは見過ごされてしまうのか。
IT部門が管理していないデバイス「アンマネージドデバイス」が、社内ネットワークに知らぬ間に接続されている可能性がある。これらのデバイスは、セキュリティリスクやコンプライアンス違反の温床となる。本来は許可されないそうしたデバイスが社内ネットワークに接続してしまうのはなぜなのか。デバイス管理の課題を解説する。
なぜ「知らないPC」が紛れ込む? デバイス管理の“恐ろしい抜け穴”
かつては、社内ネットワーク上の全てのデバイスが管理下に置かれていることが企業のIT部門にとっての基本だった。MicrosoftのOS「Windows」搭載PCはほぼ全てがドメイン(一括管理のためのグループ)に参加しており、ドメインコントローラーによってグループポリシーがPCに適用されていた。この仕組みにより、PCが企業のセキュリティ要件に従うよう保証されていたのだ。
しかし時がたつにつれて、企業のネットワークにはWindows以外のOSを搭載するデバイスが接続するようになった。これらのデバイスはドメインに参加できないため、企業では「モバイルデバイス管理」(MDM)システムや「統合エンドポイント管理」(UEM)システムが導入されるようになる。これらのシステムにデバイスを接続すると、登録(エンロール)プロセスを通じて、基本的な正常性チェックと各種セキュリティポリシー設定のチェックが実施される。
一方、アンマネージドデバイスとは、MDMやUEM、MicrosoftのID・アクセス管理システム「Active Directory」などに登録されていないデバイスのことを指す。これらのデバイスは、内部に備わっているセキュリティ設定のみに依存することになるため、それが十分であるとは限らない。
アンマネージドデバイスを企業のネットワークに接続する方法は幾つかあるが、最も簡単なのは、企業の無線LAN(Wi-Fi)経由で接続する方法だ。
2020年の新型コロナウイルス感染症(COVID-19)のパンデミック(世界的大流行)をきっかけにテレワークが普及した時期、多くの企業はVPN(仮想プライベートネットワーク)と連携したネットワークアクセス制御(NAC)ツールを導入した。NACツールはBYOD(私物端末の業務利用)環境でよく使われ、デバイスへの各種ポリシー適用や、正常性チェックを目的としたものだ。
例えば、Windows PCユーザーがVPNに接続した場合、NACはそのデバイスで「Windowsファイアウォール」が有効になっているか、Microsoftが提供する重要なセキュリティパッチ(修正プログラム)が適用されているかを確認する。
NACツールは非常に有益だが、全てのBYODデバイスをチェックできていなければ意味がない。一部の企業では、VPN経由で接続するデバイスに対しては積極的にNACツールでスキャンをする一方、社内の無線LAN経由で接続するデバイスについてはNACツールによるスキャンの対象外となっているケースもある。そのため、従業員が個人所有のデバイスを社内の無線LANに接続し、UEMに登録されないまま利用できてしまうことがある。
このように、NACにひも付けられていない無線LANが存在すると、アンマネージドデバイスが企業のネットワークに混入する可能性が高くなる。ただし、それ以外の経路でも同様のリスクは存在する。例えば、企業が取引先やパートナー企業などの外部関係者に対して、社内ネットワークとは別の「ゲスト用無線LAN」の使用を求めていたとする。しかし、ゲスト用無線LANが社内ネットワークから適切に隔離されていないと、本来分離されるべき管理されていないデバイスが、結果的に社内ネットワークのリソースにアクセスできてしまうこともある。
これまで紹介したようなケースのほとんどは従業員側の過失ではない。ネットワークインフラの設計や設定の不備によって、アンマネージドデバイスで意図せず企業のリソースにアクセスできてしまうからだ。とはいえ、その逆もあり得る。つまり、意図的にセキュリティを損なう行動を取った結果、アンマネージドデバイスがネットワークに接続されるケースもある。
例えば、従業員がアンマネージドデバイスを社内のLANケーブルに接続するとしよう。有線ネットワークに接続されるデバイスは、無線接続のデバイスほど厳しく監視されることはないのが実情だ。そのため、従業員が私物の無線LANルーターを勝手に接続したり、自分でVPNを構築したりして、本来のセキュリティ制御を回避しようとすることもあり得る。
通常の手順では管理システムに登録できないデバイスを利用する方法もある。例えば、従業員やIT部門がIoT(モノのインターネット)デバイスをネットワークに接続した場合、そのIoTデバイスは企業のUEMに登録されないまま動作する可能性がある。というのも、IoTデバイスはそもそもUEMへの登録機能を持たないことが多いからだ。このようなデバイスは、企業のセキュリティにとって重大なリスクとなり得る存在であり、攻撃者がネットワークに侵入する際の標的として狙われやすい。
次回は、アンマネージドデバイスを検出するための方法を解説する。
TechTarget発 世界のインサイト&ベストプラクティス
米国Informa TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
2
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
3
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
4
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
5
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
-
6
マンガで解説:KSK2稼働で何が変わる? 税務調査の高度化に備えるデータ管理
-
7
「0.3秒のスピード顔認証」の入退室管理が社員に好評 事例に学ぶオフィス改革
-
8
レガシーコードを捨てJavaで勘定系を再定義 ソニー銀行、フルクラウド化の全容
-
9
「データストレージの活用方法」に関するアンケート
-
10
脱VMwareに待った? AI基盤を掲げるBroadcomの思惑と情シスが直面する新コスト
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー