怪しいサードパーティーアプリを遮断
Google「G Suite」にホワイトリスト機能、「Office 365」との差は縮まるか
クラウドサービスにアクセスできるサードパーティーアプリを制限する手段として使われるホワイトリスト。Googleの「G Suite」もこの機能を追加し、信頼できないサードパーティーアプリから重要なデータを保護した。
Googleの「G Suite」などのクラウドサービスでは、アプリのホワイトリスト機能を提供している。これを使うと、信頼できないサードパーティーアプリからは重要なデータにアクセスできなくすることができる。
ホワイトリスト機能は、IT管理者が企業データとクラウドサービスにアクセスできるサードパーティーアプリを制限する手段として登場した。
企業にとって情報漏えいは重大な問題であり、規制の厳しい業界ではなおさらだ。「Box」や「Salesforce」、Microsoftの「Office 365」のようなクラウド型ビジネスアプリのセキュリティ基準は高い。だが、サードパーティーアプリはそうとは限らない。そうしたアプリが企業データにアクセスするとセキュリティの弱点になる可能性がある。今回、G Suiteも他のサービスに倣い、アプリのホワイトリスト機能を追加した。これによって、IT管理者は信頼できるサードパーティーアプリだけを許可できるようになる。
「データフローの制限は必要だ。制限しなければ、たちまち廃業に追い込まれることになる」とUnited Bankでメッセージングとコラボレーションを担当するウィレム・バッカス氏は「アプリが企業データに何をするかは予測ができない。だから、どんなアプリも無条件に実行を許すのは危険だ」と語る。
併せて読みたいお薦め記事
Office 365 vs. G Suite
- やはり強い「Office 365」――対抗する「G Suite」の巻き返し策は?
- なじみ深い「Office 365」――後れを取る「G Suite」に待ち受ける2つの課題
- Office 365 vs. G Suiteの戦いが熱い、クラウドオフィスの最終勝者は?
危険なアプリからデータを守る
G Suiteのホワイトリストの仕組み
G Suiteの新しいホワイトリスト機能を使うと、IT管理者は特定のアプリにのみG Suiteのデータへのアクセスを許可できる。これには多くのクラウドサービスが使う「OAuth」を使っている。OAuthはトークンを用いた認証規格であり、サードパーティーアプリにクラウドサービスのデータへのアクセスを許可するために、パスワードなどのユーザー資格情報を渡す必要がない。
従業員がサードパーティーアプリをG Suiteと併用することは妨げず、OAuthデータ共有だけをブロックすることができる。Office 365など他のビジネスアプリスイートも同じ仕組みを採用する。
「これは正しい方向性だ。相互接続性の時代にはデータを保護することが重要だ」とITコンサルタント会社Five Nines IT Solutionsのプレジデント兼CEOのダグ・グロスフィールド氏は評価する。
アプリのホワイトリストの重要性
企業ではこれまでも、IT管理者が認可したアプリ以外のアプリの使用を封じるためにホワイトリストを利用してきた。
United Bankは、従業員が業務に関係のないゲームなどのアプリを会社のデバイスにダウンロードすることや、サードパーティーアプリがOffice 365にアクセスすることを防ぐために、Office 365のホワイトリスト機能を利用している。インタフェースは使いやすく、許可するアプリを簡単に選ぶことができる、とバッカス氏は語る。
Office 365には膨大な数の連携アプリがあるため、使用を許可しないアプリを全てブラックリストに登録しようと思ったら大変な時間がかかる。許可するアプリをホワイトリストに登録する方が従業員に認める操作を制限でき、理にかなっている、とバッカス氏はいう。
ホワイトリストの作成はIT管理者の重要な仕事だ、と同氏は話す。「システムに何を追加できるかは制限しなければならない。それをしないと困った問題が発生することになる」
セキュリティもバランスが重要
アプリのホワイトリストは一般的なセキュリティ対策ではあるものの、完璧ではない、とグロスフィールド氏は指摘する。「これは単なるオンオフスイッチだ。アプリをホワイトリストで許可しても、そのデータフローで何が起こるかまでは把握できない」
社内ネットワークへのデータの出入りを完全に把握して、不適切なデータの流れを排除する手段が必要だ、とグロスフィールド氏は付け加えた。「今できるのはサードパーティーアプリからのアクセスを遮断することくらいだが、実際に何が起こるかまではコントロールできず、予測もできない」
どんなセキュリティソフトウェアを使うにしても、IT管理者は制限の必要性と利便性の維持の間で板挟みになる。従業員の仕事の効率が上がるようなアプリでも、規制やセキュリティガイドラインに従うためにはブロックしなければいけない場合もある。便利なアプリを使えなくなると従業員から不満が出るかもしれないが、セキュリティ上の理由があることを理解してもらわなければならない、とバッカス氏は話す。
調査会社J. Gold Associatesの創業者でプリンシパルアナリストのジャック・ゴールド氏も同じ意見だ。「規制の厳しい業界ではホワイトリストは非常に重要だが、従業員は嫌がるだろう。PCやモバイル端末に好きなアプリを入れたいのに、ホワイトリストのせいでできなくなるからだ」
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
比較資料
[セコムトラストシステムズ株式会社] 「自社に合うEDR」はどれか分かる? 比較・検討時の見極めポイントを解説 -
製品資料
[アルプス システム インテグレーション株式会社] まだ社内で眠らせたまま? AI活用の糧となる「データ資産」を有効利用するには -
市場調査・トレンド
[AvePoint Japan株式会社] “SCS評価制度”対応の第一歩、自社環境と要求事項とのギャップを把握する方法 -
製品資料
[株式会社BREXA Technology] 情報整理の自動化でインシデントの初動対応を効率化、AIエージェント活用のコツ -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
2
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
3
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
4
Claude Codeでは「エージェントを作るな、スキルを作れ」 Anthropicが示すAI構築術
-
5
パッチなしで「今すぐサーバを落とせ」 Kiteworks異例警告の波紋
-
6
「IBM i(AS/400)はクローズドなシステム」という誤解 DXに寄与する一歩
-
7
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
8
「企業におけるAIの運用」に関するアンケート
-
9
「ERP(統合基幹業務システム)の導入・活用」に関するアンケート
-
10
【基本情報技術者試験】データを複数ディスクに分散する「RAID」の仕組みと特徴
ホワイトペーパーランキング PR
-
1
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
2
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
3
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
4
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
7
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
8
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
9
AI活用を停滞させる「2:6:2の壁」を乗り越えるためのポイントとは?
-
10
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー