企業が自社デバイス持ち込み(BYOD)モデルを導入し、社内ネットワークを拡大するにつれて、セキュリティリスクの軽減はますます重要かつ困難になっている。
IoTとBYODは企業、特に大企業にコスト削減をもたらすため、今後も定着していくだろう。従業員は自宅やモバイルデバイスから簡単にログオンできる。さらに、複数の国にまたがる企業の全従業員に会社所有のデバイスを提供するのは、物流面でも大きな課題だ。
BYODの普及に伴い、企業はIoT内の大小さまざまなデバイスを標的とするサイバー脅威や攻撃の被害を受けやすくなっている。攻撃は主要な産業機器や制御システムに対して発生する可能性がある。例えば最近のColonial Pipelineランサムウェア攻撃—、あるいはクラウドプラットフォームに対する最も最近のSolarWindsサイバー攻撃がその例だ。ノートパソコンのカメラやUSBドライブ上のマルウェアなど、小規模なエンドポイントを介して密かに攻撃されることもある。こうした攻撃への対処には、企業が数百万ドルを費やす可能性がある。実際、調査対象企業における2021年のデータ侵害の平均コストは42.4億米ドルだった。BYODの普及拡大と今日の脅威環境を踏まえ、すべてのエンドポイントを保護するには、堅固なモバイルデバイス管理(MDM)戦略が必要となる。
マクロレベルでは、エンタープライズモビリティ管理(EMM)とは、企業のEnterprise of Things(EoT)におけるセキュリティリスクを軽減するための戦略とベストプラクティスを指す。EoTは、企業が保有する資本、到達範囲、リソース、規模を表す概念であり、企業ネットワークを介して、地理的に分散した物理的なコンピューティングマシンをインターネットや相互間に接続する。したがって、IoTとBYODはEoTの一部である。MDMも同様にEMMに包含される。
EoTのメリット
EoTには、効率性、テクノロジーの多様性、データに基づく意思決定に関連する複数のメリットがある。手作業を減らし、ビジネスプロセスを自動化することで効率性を高めるほか、アプリケーションやプラットフォームを通じてさまざまなデバイスを接続する、より多様なテクノロジーエコシステムの構築を促す。IoTは、ソフトウェアプラットフォームを通じてネットワークや、ネットワークに接続されている可能性のある産業機器を予防的に保守・監視することで、より広範なEoTに役立つデータセットも生成する。
しかし、EoTが拡大し続ける一方で、サイバー脅威や攻撃、ハッキングの影響を受けやすくなっている。こうした脆弱性に対処するためのヒントを以下に紹介する。
IoT・BYOD主導の企業におけるセキュリティリスクを軽減する12のヒント
以下の12のヒントは、セキュリティ侵害を軽減するために、エンドポイントのユーザーと企業のITチームがそれぞれ実行できる対策に基づいて、2つのグループに分けた。
セキュリティ重視の意識を育む
従業員もセキュリティリスクの軽減に役割を果たす。以下の対策を講じることで、自社がデータ保護を重視していることを従業員に理解してもらえる。
- 全従業員に対して、より厳格なパスワード要件と定期的なパスワード変更を義務付ける。
- 従業員にパッチを定期的に更新するよう促す。
- 自宅にいる場合でも、デバイスを放置しないよう従業員に注意する。ペットや子どもが意図せず機密情報にアクセスしたり、他者と共有したりする可能性があるためだ。
- マルウェアやフィッシング詐欺について従業員を教育する。
- 該当する場合は、個人的な用途と業務上の用途に別々のデバイスを使うよう従業員に注意する。
- 長期間にわたりセキュリティ対策の更新やコンプライアンスの維持を怠った結果として生じるデバイスの劣化を避けるため、従業員には出社前、または出社後すぐに機器を更新させる。
関連記事:企業ネットワークのコンプライアンスを管理する5つのヒント
バックエンドのセキュリティ対策を強化する
- 業務アプリやソフトウェアにアクセスする従業員のデバイスでは、タイムアウトまでの時間を短く設定する。
- 安全な暗号化ネットワークでのみWi-Fi接続を許可する。
- 費用面と運用面で可能であれば、リモート勤務の全従業員にVPNライセンスを取得する。
- クラウドをセグメント化し、ゼロトラストのアプローチを採用する。これにより、特に私物デバイスを使用している場合でも、従業員がクラウド上のデータにアクセスできる範囲を定められる。
- 収集するデータ量を制限し、攻撃対象領域を狭める。
- 管理対象・管理対象外の資産を棚卸しして、脅威モデリングを定期的に実施する。これにより、セキュリティ対策を分類・優先順位付けし、適切に投資できる。
EoT/IoTのセキュリティリスク軽減は不可欠
データは資産である。したがって、すべての企業は、自社がどのようなデータを保有し、何を収集し、どのように保存しているのか、そして誰がアクセスできるのかを把握しておく必要がある。
EoTエコシステムに対して全体論的なアプローチを取るのは、時間とリソースの無駄だ。そうではなく、どの管理策が適切か、どこに配置すべきかを評価し、脆弱性の優先度が高い領域のデータセキュリティに最大限投資するべきである。
脆弱性の優先度が高い領域とは、EoT内で金銭的価値が最も高い機器や資産であり、したがってセキュリティ対策や投資を特に強化すべき対象だと考えるのは誤りだ。サイバー攻撃や運用上の攻撃は、従業員が日常的に使用する、最も小さく安価なデバイスを密かに侵入口としてEoTに侵入する可能性がある。