「エンタープライズモビリティー管理」(EMM)製品で利用可能
“危険なAndroid”を生まないための「Android Enterprise」設定ガイド
Androidデバイスの管理者がデータ漏えいや認証回避などの危険を防ぐのに役立つ「Android Enterprise」。そのセキュリティ関連の設定を紹介する。
企業のIT部門の担当者は、「Android Enterprise」のセキュリティ管理設定を最大限に活用しているかどうか、もう一度見直してみよう。Android Enterpriseは、GoogleがモバイルOS「Android」のユーザー企業向けに提供している、デバイス管理の仕組みだ。
Android Enterpriseを利用すると、API(アプリケーションプログラミングインタフェース)を通じて、各種の「エンタープライズモビリティー管理」(EMM)製品にデバイスの管理機能を組み込むことができる。IT担当者は自社の運用方針に合わせて、仕事用プロファイルなどの各種機能を選択し、EMM製品に組み込むことが可能だ。
Android Enterpriseでできるデータ漏えい防止設定
従業員が会社の管理対象デバイスに無断でアプリケーションやメール、別のアカウントなどを追加すると、データ漏えいの危険性が高まる。PCなど他のデバイスに接続した場合も、会社のデータが外部に流出して漏えいにつながる可能性がある。
これを防ぐために、Android Enterpriseはデータ漏えいを防止する次の制限を適用できる。
- アカウントの作成と変更を許可しない
- ユーザー資格情報の構成を許可しない
- 外付けの物理ストレージデバイスのマウントを許可しない
- USB経由のファイル転送を許可しない
- USBストレージを許可しない
- USBデバッグを許可しない
これらのセキュリティ制限設定は、業務利用する私物デバイス(以下、BYODデバイス)や私物利用可能な会社支給デバイス(以下、COPEデバイス)の仕事用プロファイルの展開に役立つ。会社支給の業務専用デバイス(以下、COBOデバイス)のような「完全管理対象デバイス」(業務目的でのみ使用する会社支給デバイス)の配備にも活用できる。
アカウントやユーザー資格情報の作成、変更、構成を禁じるポリシーを適用すれば、会社のIT部門以外は、会社が管理するデバイス領域に制限や設定を加えることができなくなる。会社が管理するデバイス領域とは、COBOデバイスの場合はデバイス全体、BYODデバイスの場合は仕事用プロファイルのみであり、COPEデバイスの場合はそのどちらかになる。
管理対象外の個人用プロファイルと会社のデータがデバイス内に共存しなければ、従業員が業務用以外のネイティブアプリケーションやクラウドサービスを使って、デバイスの外部に会社のデータを流出させる危険はない。ただし個人用プロファイルの操作を制限することが、常に適切だとは言い切れない。
モバイルデバイスから外部メディアへの会社データの移動を制限するには、未承認の外付けストレージやUSB経由のデータ転送、USBデバイスのマウントを禁止する。特に完全管理対象デバイスには、この設定が重要だ。仕事用プロファイルを使用する場合は、データの抽出防止策がデフォルトで含まれている。
認証の強化
パスコードの設定は有効なセキュリティ対策だ。Android Enterpriseはそれ以外の対策も用意している。認証を強化するには、次のような制限を適用する。
- 特定の条件でロック解除を不要にする「Smart Lock」を無効にする
- 画面ロックと仕事用プロファイルのパスコード共通化を無効にする
- 顔認証と虹彩認証によるロック解除を無効にする
- 画面スリープと自動デバイスロックまでの最長時間を制限する
Smart LockはBluetooth接続に加え、信頼できるデバイスや信頼できる場所、信頼できる音声を設定してパスコードポリシーの例外とし、こうした条件に一致すればデバイスをロックしないようにする機能だ。業務用デバイスでは通常、Smart Lockを全面的に無効にした方がよい。
画面ロックと仕事用プロファイルのパスコード共通化は、「Android 9 Pie」以降のBYOD/COPEデバイスの仕事用プロファイルに使用できる機能だ。共通化したパスコードでデバイスのロックを解除すると、仕事用プロファイルのロックも解除される。通常は可能な限りパスコード共通化を無効にする。仕事用プロファイルにはデバイスのパスコードとは別のパスコードを使用する方が、セキュリティ強度が高まる。
顔認証と虹彩認証も、あまりセキュリティ強度の高くないロック解除方法だ。攻撃者がAndroidデバイスの顔認証を突破した例は無数にある。画面スリープと自動デバイスロックまでの時間が長い場合も、セキュリティリスクが高まる。通常、1分程度でデバイスを即時ロックするのが望ましい。目の届かないところにデバイスを長時間置いた場合、自動ロックまでの時間が長いほど不正アクセスの危険が高まる。
仕事用プロファイルを使用する場合には、デバイスの自動的な画面ロックまでの時間を長くしても、仕事用プロファイルの自動ロックまでの時間を短くすれば、会社のデータを保護できる。顔認証や虹彩認証、Smart Lockについても、Android Enterpriseを利用すれば同じような使い分けが可能だ。
指紋を使ったロック解除を可能にすることで、利便性を高めているデバイスもある。こうした仕組みを使えば、自動ロックまでの時間を短くしても、エンドユーザーは楽にロックを解除できるだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[NTTインテグレーション株式会社] 取引先のセキュリティをどう管理する? 「SCS評価制度」対応の勘所を解説 -
製品資料
[NTTインテグレーション株式会社] SCS評価制度「★4」取得のカギ 最大の壁を突破する方法とは? -
製品資料
[NTTインテグレーション株式会社] 2026年度末から運用開始 「SCS評価制度」に備えて製造業がやるべきことは? -
事例
[ネットワンパートナーズ株式会社, アイビーシー株式会社] ハイブリッド環境の一元管理と快適な無線LAN環境、三井ホームはどう実現した? -
市場調査・トレンド
[TD SYNNEX株式会社] 調査で学ぶセキュリティ運用の実態 人を増やさず品質を維持する方法とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
3
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
4
「業務改善とツール活用」に関するアンケート
-
5
「GitHub Copilot」3000人に配布も基本機能しか使われない 保険大手が得た教訓
-
6
LINEヤフーはなぜ「社内の管理者」すら信用しないインフラを作ったのか
-
7
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
8
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
9
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
10
「データストレージの活用方法」に関するアンケート
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
9
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー