進化したセキュリティ機能
「Android 6.0」は本当にセキュア? アプリの「アクセス許可」が変わった
アプリケーションのインストールや起動時にデータのアクセス権限を確認する「アクセス許可」。米GoogleのモバイルOSの「Android 6.0 Marshmallow」で、どのように変わったのだろうか。
米GoogleのモバイルOS「Android 6.0 Marshmallow」(以下、Android 6.0)は、以前のバージョン「Android 5.0」からセキュリティ面で多くの改善がなされた。Android Mのセキュリティ機能とは何か、またこれらの機能は企業セキュリティにどのように影響を及ぼすのだろうか。
併せて読みたいお薦め記事
Android M(6.0 Marshmallow)について
- 徹底レビュー: iPadユーザーも二度見する「Android 6.0」、“microSD内蔵ストレージ化”がすごい
- 5分で分かる新OS「Android M」、主要機能をサクッと確認
- Androidに感じる「選択肢の多いことが良いとは限らない」
「iOS」 vs. 「Android」セキュリティ編
Android 6.0は、新しいアプリケーションをインストールする際にユーザーが感じる多大なフラストレーションの解消に取り組んでいる。例えば、ランタイムでのアクセス許可に関するアプローチだ。アプリケーションの「アクセス許可」に関して最小限の権限のみ付与することは、基本的なセキュリティの原則だ。しかしAndroid 6.0以前では、Androidアプリケーションのインストールに関して、ユーザーはアプリケーションが要求する全てのアクセス許可に同意するか、インストールを中止するかしか選ぶことができなかった。アプリケーションがデータにアクセスする理由をユーザーが理解していない場合、広範囲のアクセス許可に同意することはセキュリティのリスクがある。Android 6.0以前のバージョンでユーザーが実際にアクセス不可にできるのは、位置情報のみだったが、この機能を全てのアプリケーションに適用する必要がある。
Android 6.0のセキュリティ機能では、ユーザーはさまざまなアクセス許可を最初に同意することなくアプリケーションをインストールできる。アプリケーションがこれらのアクセス許可を必要とする場合は、その都度、許可要求がポップアップでデバイスに表示される。
必要な時にアクセス許可要求が示されることで、ユーザーは、アプリケーションがなぜその許可を必要とするかを理解できるだろう。例えば、写真アプリケーションが最初に起動するとき、カメラとカメラロールへのアクセスを要求するかもしれない。ユーザーが写真を知人と共有したい場合は、連絡先データへのアクセスを要求するだろう。ユーザーはアプリケーションのアクセス許可要求を一時的に承諾するか、恒久的に承諾するかを選択できる。また、既に承諾している許可を取り消すことも可能だ。アラートやバイブレーションの通知など、リスクが低い機能へのアクセス許可は、ランタイムではなく、インストール時に許可を確認する。
従来のアクセス許可モデルを使用しているアプリケーションは、依然として全てに対するアクセス許可要求をインストール時に承諾する必要がある。しかしユーザーは後からアプリケーションの設定でこれらを変更することが可能だ。全てのアプリケーションのアクセス許可をリスト表示することができる。
もう1つの便利な機能は、アクセス許可項目ごとにアプリケーションを並べ替えて表示できる機能だ。恐らく最も悪用される許可は、
- 連絡先へのアクセス
- 履歴の表示
- Wi-Fiの接続情報
- 位置情報
の4つである。これらのデータはターゲットを絞った広告に頻繁に使用される。アプリケーションの新しいアクセス許可モデルは、どのアプリケーションが何に対するアクセスを保持しているかをユーザーが認識するための手助けになることは間違いないだろう。セキュリティ対策が容易になることで、データはよりセキュアになる。
Android 6.0での変更点は、過度にアクセス許可を要求するアプリケーション数を減らし、安全でなかったり、未熟なプログラミングで作成されたアプリケーション数の削減につながるだろう。企業は、自社が開発したアプリケーションに対して、ユーザーがアクセス許可を承諾しなかったり、あるいは無効にしても、アプリケーションが不具合なく動作できるようにする必要がある。ランタイムのアクセス許可を考慮して設計されていない、以前のアプリケーションは、適切な許可を得られない場合、空のデータを提供される。
開発者はこの新しいアプリケーションのアクセス許可ポリシーに対して不平をいうかもしれない。しかし、誠実な開発者は、アプリケーションに全面的なアクセス許可を与えることに心地悪さを感じていたユーザーと連携できることで支持を受けるだろう。これにより、過剰な許可を要求し、ユーザーデータを吸い上げようとする悪意のあるアプリケーションの利用を確実に防ぐことができる。
また、Android 6.0に含まれるセキュリティ機能として、指紋でユーザーの暗証番号を補完し、ユーザー自身を認証して支払いを許可する指紋および資格情報を確認するAPIがある。Androidデバイスには、指紋スキャナが付いている製品もあるが、これらはデバイスベンダーによってOSに付加された機能だ。システムレベルでの生体認証のサポートは、データへのアクセスをより容易にし、データをよりセキュアにする。
多くのAndroidユーザーは最新のバージョンに更新しなかったり、パッチを適用していなかったりする。そのため、企業がAndroidデバイスを使う場合は、モバイルデバイスの機密データへのアクセスをブロックするモバイルデバイス管理(MDM)ソフトウェアを使用するのが適切だ。Androidが稼働するデバイスのうち、バグが修正され、最新の脆弱(ぜいじゃく)性パッチが適用され、セキュリティがアップデートされた最新バージョンに更新しているデバイスは12%のみといわれる。そもそも、ユーザーがAndroidのアップグレードを適用できるようになるタイミングは、キャリアによって決定される。そのため、アプリケーションのダウンロードは信頼できるストアからにして、アプリケーションによる機密データへのアクセス許可は本当に必要な場合にのみ承認するということを、全てのユーザーは認識すべきである。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは -
技術文書・技術解説
[フォーティネットジャパン合同会社] AIランサムウェアに勝つ 自律型エンドポイント管理導入で確認すべき条件4つ -
技術文書・技術解説
[フォーティネットジャパン合同会社] LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント -
製品レビュー
[ネットアップ合同会社] 研究分野でAI活用が進まない? 真の成果につなげるデータ管理の在り方とは -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
2
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
3
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
4
二極化する生成AI活用 「一部の社員しか使いこなせない」をどう解消すべきか
-
5
Claude Opus 5.5、GPT-6 Sol/Luna登場 情シスが迫られるモデル使い分け
-
6
デンソークリエイト、Excelからの移行も簡単に行えるプロジェクト管理ツールを発表
-
7
「クラウドDR」4大基礎用語 クラウドバックアップやDRaaSとの違いは?
-
8
「Apple Watch」、読者の95%は「仕事で使える」、5%は何に不満?
-
9
大手エネルギー会社がAWS、Azure管理の一元化に「Sonrai Dig」を選んだ理由
-
10
攻撃で“大慌て”になる企業に欠けていた「サイバーレジリエンス」の視点
ホワイトペーパーランキング PR
-
1
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
2
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
3
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
4
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
7
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
8
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
9
AI活用を停滞させる「2:6:2の壁」を乗り越えるためのポイントとは?
-
10
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー