社内ネットワークに潜むリスク【前編】
あってはならない「未承認のPC」が社内ネットワークに紛れ込む“恐ろしい理由”
現代の多様化したエンドポイント環境では、IT部門の管理下にない「アンマネージドデバイス」がネットワークに紛れ込んでしまう可能性がある。なぜこれらのリスクは見過ごされてしまうのか。
IT部門が管理していないデバイス「アンマネージドデバイス」が、社内ネットワークに知らぬ間に接続されている可能性がある。これらのデバイスは、セキュリティリスクやコンプライアンス違反の温床となる。本来は許可されないそうしたデバイスが社内ネットワークに接続してしまうのはなぜなのか。デバイス管理の課題を解説する。
なぜ「知らないPC」が紛れ込む? デバイス管理の“恐ろしい抜け穴”
かつては、社内ネットワーク上の全てのデバイスが管理下に置かれていることが企業のIT部門にとっての基本だった。MicrosoftのOS「Windows」搭載PCはほぼ全てがドメイン(一括管理のためのグループ)に参加しており、ドメインコントローラーによってグループポリシーがPCに適用されていた。この仕組みにより、PCが企業のセキュリティ要件に従うよう保証されていたのだ。
しかし時がたつにつれて、企業のネットワークにはWindows以外のOSを搭載するデバイスが接続するようになった。これらのデバイスはドメインに参加できないため、企業では「モバイルデバイス管理」(MDM)システムや「統合エンドポイント管理」(UEM)システムが導入されるようになる。これらのシステムにデバイスを接続すると、登録(エンロール)プロセスを通じて、基本的な正常性チェックと各種セキュリティポリシー設定のチェックが実施される。
一方、アンマネージドデバイスとは、MDMやUEM、MicrosoftのID・アクセス管理システム「Active Directory」などに登録されていないデバイスのことを指す。これらのデバイスは、内部に備わっているセキュリティ設定のみに依存することになるため、それが十分であるとは限らない。
アンマネージドデバイスを企業のネットワークに接続する方法は幾つかあるが、最も簡単なのは、企業の無線LAN(Wi-Fi)経由で接続する方法だ。
2020年の新型コロナウイルス感染症(COVID-19)のパンデミック(世界的大流行)をきっかけにテレワークが普及した時期、多くの企業はVPN(仮想プライベートネットワーク)と連携したネットワークアクセス制御(NAC)ツールを導入した。NACツールはBYOD(私物端末の業務利用)環境でよく使われ、デバイスへの各種ポリシー適用や、正常性チェックを目的としたものだ。
例えば、Windows PCユーザーがVPNに接続した場合、NACはそのデバイスで「Windowsファイアウォール」が有効になっているか、Microsoftが提供する重要なセキュリティパッチ(修正プログラム)が適用されているかを確認する。
NACツールは非常に有益だが、全てのBYODデバイスをチェックできていなければ意味がない。一部の企業では、VPN経由で接続するデバイスに対しては積極的にNACツールでスキャンをする一方、社内の無線LAN経由で接続するデバイスについてはNACツールによるスキャンの対象外となっているケースもある。そのため、従業員が個人所有のデバイスを社内の無線LANに接続し、UEMに登録されないまま利用できてしまうことがある。
このように、NACにひも付けられていない無線LANが存在すると、アンマネージドデバイスが企業のネットワークに混入する可能性が高くなる。ただし、それ以外の経路でも同様のリスクは存在する。例えば、企業が取引先やパートナー企業などの外部関係者に対して、社内ネットワークとは別の「ゲスト用無線LAN」の使用を求めていたとする。しかし、ゲスト用無線LANが社内ネットワークから適切に隔離されていないと、本来分離されるべき管理されていないデバイスが、結果的に社内ネットワークのリソースにアクセスできてしまうこともある。
これまで紹介したようなケースのほとんどは従業員側の過失ではない。ネットワークインフラの設計や設定の不備によって、アンマネージドデバイスで意図せず企業のリソースにアクセスできてしまうからだ。とはいえ、その逆もあり得る。つまり、意図的にセキュリティを損なう行動を取った結果、アンマネージドデバイスがネットワークに接続されるケースもある。
例えば、従業員がアンマネージドデバイスを社内のLANケーブルに接続するとしよう。有線ネットワークに接続されるデバイスは、無線接続のデバイスほど厳しく監視されることはないのが実情だ。そのため、従業員が私物の無線LANルーターを勝手に接続したり、自分でVPNを構築したりして、本来のセキュリティ制御を回避しようとすることもあり得る。
通常の手順では管理システムに登録できないデバイスを利用する方法もある。例えば、従業員やIT部門がIoT(モノのインターネット)デバイスをネットワークに接続した場合、そのIoTデバイスは企業のUEMに登録されないまま動作する可能性がある。というのも、IoTデバイスはそもそもUEMへの登録機能を持たないことが多いからだ。このようなデバイスは、企業のセキュリティにとって重大なリスクとなり得る存在であり、攻撃者がネットワークに侵入する際の標的として狙われやすい。
次回は、アンマネージドデバイスを検出するための方法を解説する。
TechTarget発 世界のインサイト&ベストプラクティス
米国Informa TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
SNS認証や多要素認証も数分で実装、IDaaS基盤でデジタルビジネスはどう変わる? -
製品レビュー
「電子帳簿保存法対応」実践術:タイムスタンプ付与などの要件の手軽な実現方法 -
事例
「大企業のデジタル化」成功事例集【コクヨ、九州電力、ヨネックスなど21社】 -
製品資料
“顧客管理の課題”を簡単に解決する方法とは? -
製品資料
契約管理の“あるある課題”をノーコード開発で解決するためのポイント
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
Synologyがエンタープライズ向けユニファイドストレージを投入 その実力は
-
6
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
7
「Windows派」「Linux派」を分ける決定的な違い
-
8
脱VMwareの最適解 NTTデータと日立製作所が示す国産仮想化基盤
-
9
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
10
継続利用は4割どまり M365 Copilotが「効く業務」と期待外れの境界
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー