対策済みの個人は3人に1人
予算内でスマートフォンのセキュリティを高める3つの対策
SMBもスマートフォンのセキュリティ問題を無視することはもはやできない。最小限のコストで最大限の効果を挙げるにはどうしたらいいのか。
手持ちのスマートフォンにセキュリティ対策を講じているユーザーは3人に1人にとどまることが、F-Secureが最近実施した調査で分かった。にもかかわらず、ほとんどのユーザーはスマートフォンを持ち歩き、仕事のため──特に電子メールや連絡先、タスクの同期──に使っている。この“危険な組み合わせ”により、端末に保存された無防備な企業情報が紛失や盗難の危険にさらされることになる。
予算の縮小とモバイルワークフォースの拡大で、多くの中堅・中小企業(SMB)は身動きが取れなくなっている。もはやこのリスクを無視することはできない。しかし携帯端末管理システムは、予算も問題も規模の大きいエンタープライズ向けだ。これより規模の小さい企業が最小限のコストで最大限の効果を挙げるにはどうしたらいいのか。
第1段階:パスワードを義務付ける
アクセス制限は、どんな携帯端末にでも適用できる最も単純な安全措置だ。現代の携帯電話OSはすべて、電源を入れたときの暗証番号またはパスワード入力に対応している。ただ、わざわざそれを有効にしていないユーザーが多いだけだ。1日に何度も、メールをチェックする前にいちいち暗証番号を入力するのはそれだけ手間が掛かる。しかしそうすることにより、なくしたり盗まれたりしたスマートフォンを不正利用されるのを防止でき、生産性を大きく損なわれずに済む。
従業員のスマートフォンをコントロールできない企業であっても、仕事に使うスマートフォンで電源投入時の暗証番号/パスワード入力を義務化するポリシーの導入は可能である。できる限り順守されるよう、一般的なスマートフォンの暗証番号/パスワード設定方法について、分かりやすい説明書を、従業員の関心を引くような理由を付けて配布するといい。例えば、毎年タクシーの中に置き忘れられる携帯電話の数と、それが個人的、職業的にどんな結果をもたらしたかを記載する。
ユーザーの設定頼みにするのは常にリスクが大きい。管理者がスマートフォンに暗証番号/パスワードを掛けられるベーシックなプロセスを検討したいと思う人もいるだろう。例えば設定済みのスマートフォンを従業員に支給する、ユーザーに手持ちのスマートフォンを提出させて電子メールといった会社のサービスのアクセス設定をする、などだ。こうしたやり方は従業員が多い場合は現実的ではないが、比較的規模の小さい企業では効果的かもしれない。可能であれば、例えば端末のIDに基づいてMicrosoft Exchange ActiveSyncへのアクセスを制限するなどの方法で、会社側が設定していない端末からのアクセスを遮断して順守を強制する。
第2段階:紛失したスマートフォンのデータ消去
電源入力時の暗証番号とパスワードは、紛失したスマートフォンを拾った人による不正利用を防ぐための第一線の防御措置だ。しかし、このようなベーシックなアクセスコントロールでは、本気で盗もうとする相手は防げないかもしれない。例えば、iPhoneの暗証番号は簡単に破られてしまうことで有名だし、「0000」といった入力しやすく推測しやすい暗証番号も同様だ。
スマートフォンの種類と会社のネットワークとの通信方法によっては、2番目に導入が容易な措置として「キルピル」が使えることもある。これは、紛失したり盗まれた携帯端末のハードウェアリセットまたはデータ消去を実行し、ただの機械の塊にしてしまえる機能だ。
端末によっては、認証に失敗した場合のポリシー(3回失敗するとアウトなど)を定めることにより、非同期的なデータ消去を実行させることができる。従業員のBlackBerryを設定するのであれば、そのスマートフォンが紛失して一定期間使われなかった場合にユーザーデータをすべて自動消去する「Secure Wipe if Low Battery」「Secure Wipe Delay After Lock」の設定を検討するのもいいだろう。
場合によっては、サーバ同期化を使って紛失後にリモートからの消去を実行できることもある。例えば「BlackBerry Remote Wipe Reset to Factory Default」「Microsoft Exchange 2003/2007 Remote Wipe」といった機能がそれだ。
あるいは、紛失したり盗まれたりした携帯端末を追跡してデータを消去してくれるスタンドアロンサービスに投資するのもいい。例えばAbsolute Softwareが提供している「Computrace Mobile」は、盗まれたノートPCの追跡、消去、回収を行う同社の人気サービス「LoJack」のスマートフォン版だ。端末1台当たり年間13.95ドルで、Absolute SoftwareがユーザーのBlackBerry(4.2.1およびそれ以降のバージョン)とWindows Mobile 5/6搭載のスマートフォンを追跡してくれ、ユーザーは同社が提供するWebポータルから、AWOL端末(行方不明になった端末)のデータ消去コマンドを実行できる。
第3段階:スマートフォンのデータ暗号化
もちろん、データ消去の目的は、潜在的に重要な企業情報が望ましくない相手の手に渡るのを防ぐことだ。しかし、データ消去は最後に取るべき破壊的手段だ。事を急いでユーザーデータを消去したいとは思わないだろうし、リモートからの消去実行のため同期化を待つのはいい気分ではないだろう。
こうした点で助けになるのが保存されたデータの暗号化だ。Windows VistaのBitLockerなどのOS組み込み型ツール、TrueCryptなどのオープンソースツールにより、ノートPCのデータ暗号化はSMBにも利用しやすくなった。ただし、ノートPC暗号化ツールはスマートフォンでは利用できない。スマートフォンの場合、OSの種類やバージョンによって、データ暗号化が比較的容易なこともあれば、まったくできないこともある。
BlackBerryのコンテンツ保護機能では、カレンダーに入力した予定、アドレス帳の連絡先、メモ、タスク、電子メールなどのユーザーデータを暗号化できる。Windows Mobile 6.1搭載端末では、Active Directoryのグループポリシーを使ってファイルとフォルダの暗号化を有効にできる。従業員がこのどちらかを使っていれば、比較的容易にこれらスマートフォンに保存された仕事関連のデータを選んで暗号化できるかもしれない。必要なサーバインフラがない場合、プロバイダーの有料サービス利用を検討するといい。小規模企業向けのBlackBerryホスティングサービスは多数ある。
最後に、OSに暗号化が組み込まれていないスマートフォンをユーザーが使っている場合でも、必ずしも暗号化が利用できないとは限らない。例えば、スタンドアロンのPDA暗号化製品(AirScanner Mobile Encrypter、Softwinter Sentry 2020 for WMなど)を従業員に買わせ、インストールさせる手もある。会社がスマートフォンを買って従業員に持たせるのであれば、携帯電話会社がモバイルセキュリティサービスを提供しているかどうか尋ねてみよう。エンタープライズクラスのMDM(Master Data Management:マスターデータ管理)は、重荷になる部分を他者が負担してくれるのであれば、それほど非現実的ではないという結論になるかもしれない。
以上の3段階の措置だけで、不安要因となる携帯電話のセキュリティリスクすべてに対応できるわけではない。しかし、この3つを根本として押さえておけば、多額のコストを費やすことなくスマートフォンのリスクを大幅に抑えられる優れた手段となる。
本稿筆者のリサ・ファイファー氏はCore Competenceの副社長。25年以上にわたってネットワーク、セキュリティ、管理製品の設計、導入、評価に携わり、大小の企業を対象に、セキュリティの必要性、製品評価、新興技術の利用、ベストプラクティスについて助言してきた。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
比較資料
[セコムトラストシステムズ株式会社] 「自社に合うEDR」はどれか分かる? 比較・検討時の見極めポイントを解説 -
製品資料
[アルプス システム インテグレーション株式会社] まだ社内で眠らせたまま? AI活用の糧となる「データ資産」を有効利用するには -
市場調査・トレンド
[AvePoint Japan株式会社] “SCS評価制度”対応の第一歩、自社環境と要求事項とのギャップを把握する方法 -
製品資料
[株式会社BREXA Technology] 情報整理の自動化でインシデントの初動対応を効率化、AIエージェント活用のコツ -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
2
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
3
Claude Codeでは「エージェントを作るな、スキルを作れ」 Anthropicが示すAI構築術
-
4
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
5
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
6
「データストレージの活用方法」に関するアンケート
-
7
「ERP(統合基幹業務システム)の導入・活用」に関するアンケート
-
8
パッチなしで「今すぐサーバを落とせ」 Kiteworks異例警告の波紋
-
9
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
10
「IBM i(AS/400)はクローズドなシステム」という誤解 DXに寄与する一歩
ホワイトペーパーランキング PR
-
1
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
2
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
3
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
4
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
7
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
8
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
9
AI活用を停滞させる「2:6:2の壁」を乗り越えるためのポイントとは?
-
10
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー