高機能化で高まるリスクにどう対応するか
携帯端末・スマートフォンのセキュリティを守るベストプラクティス
スマートフォンは企業に多大なセキュリティリスクをもたらす可能性がある。リスクを最低限に抑えるための携帯端末管理ポリシーとは。
企業は従業員の生産性向上のためスマートフォンへの依存度を増している。しかし残念ながら、基本的なセキュリティと携帯端末管理の欠如により、スマートフォンユーザーはセキュリティ上の大きなリスクにさらされている。しかも、多くの企業は端末の所有や情報流出といった問題について適切なガバナンスを提供していない。本稿では、企業における携帯端末/スマートフォンのセキュリティポリシー策定と強制について、ベストプラクティスを紹介する。
スマートフォンがもたらすセキュリティ問題
スマートフォンは潜在的に、多大なセキュリティリスクを企業にもたらす可能性がある。私物のスマートフォンを使って会社のアプリケーションにアクセスする従業員は増えている。残念ながら、そうした携帯端末の多くはコンシューマー向けの設計になっている。結果として、ITチームが従業員所有端末のサポートを拒むことも多い。そこでユーザーはITを通さずに、米AppleのMobileMeといった外部のサービスを使って自分の携帯端末を管理するようになる。ストレージの大容量化と携帯通信速度の高速化によっても、重要な情報をスマートフォンや携帯端末に保存することが容易になり、情報流出関連のリスクが高まっている。
携帯端末とスマートフォンのセキュリティ対策
企業は過度に利便性を損なうことなくリスクを低減するため、携帯端末のセキュリティポリシーを確立する必要がある。われわれは以下のような携帯端末管理ポリシーを推奨している。
ユーザーごとのニーズの定義
それぞれ異なるモバイル情報ニーズを持った携帯ユーザーのグループ(例えばフィールドエンジニアや営業担当者など)を特定する。グループごとにユーザーの使用事例を定義する(例えばフィールドエンジニアは技術仕様に、営業担当者はCRMソフトにアクセスする必要がある)。
強制可能な携帯端末のセキュリティポリシー作成
利用事例ごとに、所有者、私用/社用、セキュリティといった問題に対応した携帯端末管理ポリシーを定義する。このポリシーは、個々の利用事例に応じて異なる場合もある(例えば制限をかける程度など)。
セキュリティのベストプラクティス順守
以下に挙げるようなセキュリティのベストプラクティスを順守する。
- 携帯端末へのアクセスとネットワークへのアクセス用に、強いパスワードを強制する。誤ったパスワードが定められた回数を超えて入力されたら(通常は5回以上)、携帯端末へのアクセスが自動的にロックされるようにする
- 携帯端末の紛失や盗難があった場合や売却する場合、外部に修理に出す場合には、リモート消去(例えば端末をリセットして工場出荷時の状態に戻すなど)を実行する
- セキュリティ設定とポリシー順守について定期的な監査を実施する。携帯端末の設定がうっかりあるいは意図的に変更されていないことを確認する
- 内部と外部メモリ(例えばSDカードなど)を含め、ローカルストレージを暗号化する
- 携帯端末と会社のサーバとの通信は、仮想プライベートネットワーク(VPN)の利用を強制する
- ノートPCとスマートフォンに同じ無線セキュリティポリシーを強制する
- 携帯端末に保存されている社外秘情報の定期的なバックアップと復旧を行う
- 端末はユーザーがPCに接続してローカルで同期するのに任せるのではなく、無線を介して集中設定とソフトウェアのアップグレードを行う
ベンダーのベストプラクティスを順守
ベンダーが提供しているベストプラクティスを参照し順守する。例えば「Microsoft Security Guide(英文)」「BlackBerry Enterprise Solution Security Technical Overview(英文)」などを参照のこと。
アプリケーションの残留データ消去
モバイルアプリケーションの削除では、会社の情報がすべて端末から消去されることを確認する。モバイルアプリケーションによって残留した情報は、セキュリティ上のリスクになりかねない。
サードパーティー製品の検討
Trust DigitalやGood Technologyといった会社のサードパーティー製品も増えており、企業の携帯端末管理の助けになるかもしれない。こうした製品が、多様なベンダーのスマートフォンをサポートしなければならない企業のセキュリティプロビジョニング簡素化にどう役立つのか検討したい。
ユーザーの啓発
携帯端末のリスクや会社の携帯端末管理・セキュリティポリシーについて従業員を教育する継続的なプログラムを導入する。
電子メールの利用、予定表の同期、会社のアプリケーション利用のために、私用の端末で会社のネットワークに接続したいと思う従業員は増えている。端末が会社のものではないとしても、端末に保存された情報資産は会社のものだ。
企業はスマートフォンのセキュリティリスクを最低限に抑えるために、本稿で解説した推奨事項を検討してほしい。
本稿筆者のポール・デビーシ氏はBurton Groupの上級アナリストを経て、現職はGartnerのネットワーク・通信戦略(NTS)研究チームの研究ディレクター。通信・無線業界で25年余りの経験を持ち、業界で指導的な役割を果たす。ボストン大学でシステムエンジニアリングの理学士を、コーネル大学で電気工学の工学修士の学位を取得している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー