機密情報へのアクセスにスマートフォンを利用する人が増えるなか、モバイルネットワークのセキュリティは最重要課題となっています。ハッカーは、SIMカード詐欺から詐欺アプリまで、あらゆる手段を使ってユーザーのデータや金銭を盗みます。幸い、組織はネットワークやデバイス、従業員を守るための対策を講じることができます。モバイルネットワークセキュリティに対する最大の脅威とは何でしょうか。また、どのように防御すればよいのでしょうか。
モバイルネットワークセキュリティとは?
モバイルネットワークセキュリティとは、スマートフォンやタブレットに特有のサイバーセキュリティリスクとツールを指します。モバイルネットワークは主に、無線通信事業者を介して接続するデバイス向けのものですが、ホットスポットやルーターを含む場合もあります。
モバイルネットワークの最大の特徴は、持ち運びできることです。携帯可能なデバイスのセキュリティ確保には固有のリスクがあり、特にエンドポイントセキュリティに関しては、対策が難しい場合があります。
モバイルネットワークを安全にする5つの手順
組織はどのようにモバイルネットワークを安全にすればよいのでしょうか。具体的な戦略は組織固有のニーズによって異なりますが、誰でも導入できる基本的な対策がいくつかあります。
1. リスク評価を実施する
モバイルネットワークを安全にするには、脆弱性を可視化する範囲を広げる必要があります。リスク評価によって弱点が明らかになり、最も重大な脅威を特定できます。
標準的なリスク評価は、ネットワークのセキュリティ機能に関する情報を収集・分析する6つの基本手順で構成されます。モバイルネットワークを分析する際は、エンドポイントセキュリティに特に注意を払いましょう。活動の大半はスマートフォンなどのエンドポイントで発生するため、この部分がサイバーセキュリティリスクに最もさらされています。
2. ルーターを安全にする
ルーターのセキュリティは、モバイルネットワークを保護するうえで極めて重要です。セキュリティ対策が施されていないWi-Fiルーターを通じて、ハッカーは組織のモバイルネットワークや接続されたすべてのデバイスに容易にアクセスできます。侵入後は、機密データを盗んだり、マルウェアを拡散したりする可能性があります。
ルーターのセキュリティを強化して、こうした事態を防ぎましょう。パスワードを変更するだけでも、セキュリティは向上します。多くの人や企業は、ルーターのパスワードを推測されやすい初期設定のままにするという誤りを犯しており、重大な安全上のリスクとなっています。
3. ネットワークのセグメンテーションと監視を活用する
ネットワークセグメンテーションは一般に、セキュリティレベルの高い従業員向けネットワークとは分離した、顧客向けのセキュリティレベルの低いパブリックネットワークを構築するために使われます。しかし、横方向や内部の分離にも利用できます。
ネットワークを分離された安全なセグメントに分割すると、ハッカーによるデータの窃取や破壊が大幅に困難になります。また、エンドポイントセキュリティの弱さや侵害に伴うリスクも最小限に抑えられます。サイバー犯罪者が従業員のスマートフォンを盗んだとしても、アクセスできる情報は限られます。
ネットワークセキュリティは組織全体のレベルで導入するのが理想ですが、比較的簡単に実施することもできます。たとえば、ほとんどのルーターには基本的なセグメンテーション機能があり、同じデバイス上にパブリックネットワークとプライベートネットワークを構築できます。
また、細心の注意を払ってネットワーク監視を行うことも重要です。これは、強固なエンドポイントセキュリティを確保するうえで特に有効なもう1つのテクノロジーです。モバイルネットワークではデバイス数が非常に多いため、エンドポイントは追跡が最も難しいリスク要因の1つです。自動監視なら、エンドポイントの活動を分析し、不審なものを除外することで、この作業を簡略化できます。
4. 危険なアプリの見分け方をトレーニングする
危険なアプリを見分けるのは難しい場合があります。オンラインで大々的に宣伝され、無害なゲームに見えるものも少なくありません。ただし、チームがこうしたアプリを見分け、回避するための危険信号はいくつかあります。
たとえば、詐欺アプリはほぼ必ず無料です。作成者である詐欺師やハッカーはユーザーにダウンロードさせたいと考えているため、料金を請求することはほとんどありません。ただし、アプリ内購入の選択肢が用意されている場合があり、そこからクレジットカード情報などの個人データを取得される可能性があります。
詐欺アプリは、動作が不安定で信頼性に乏しく、グラフィックの品質も低い傾向があります。スマートフォンに表示される正規のポップアップに見せかけている場合もあります。また、支払いを促したり、アカウント作成のために情報を入力させたりするなど、行動を促すメッセージが過剰に表示される傾向もあります。
5. 無線アカウントを安全にする
SIMスワッピングは、現在のモバイルネットワークセキュリティにおける最大の脅威の1つです。この攻撃では、本人の許可なく電話番号を新しいSIMカードに移行し、詐欺を行います。これを防ぐには、特別な対策が必要です。
まず、組織が契約している無線通信事業者に連絡しましょう。電話番号やSIMの変更を許可する前に、ユーザーの身元を確認するセキュリティ対策の設定をサポートしてくれます。たとえば、無線アカウントや電話番号の変更を承認するために従業員が使用できるPINシステムを設定できる場合があります。
さらに、リスクの高い電話番号は非公開にすることを検討しましょう。SIMスワッピングを行うには、ハッカーは電話番号と個人情報を必要とします。機密性の高い電話番号を非公開にし、オンラインのどこにも投稿しないことで、詐欺を試みられるリスクを低減できます。
高度に機密性の高い情報を扱っていない場合でも、機密性の確保は適切なデータセキュリティの基本的なベストプラクティスです。暗号化ツールを使用し、データの拡散を最小限に抑えることで、プライバシーを高め、リスクを軽減できます。これは電話番号に限らず、すべての個人情報に当てはまります。
モバイルセキュリティに対する主な4つの脅威
モバイルデバイスは、通常のデスクトップコンピューターと同じく、フィッシングやマルウェアなど、多くの脅威にさらされています。ただし、モバイルネットワーク特有のリスク要因もあります。SIMスワッピング、アプリ間トラッキング、詐欺アプリ、セキュリティ対策の施されていないWi-Fiネットワークなどです。
1. SIMスワッピング
ここ数年、SIMスワッピングは最も深刻なモバイルネットワークセキュリティ脅威の1つになっています。この詐欺手法では、他人の電話番号を不正に新しいSIMカードへ移し、詐欺師のスマートフォンで利用できるようにします。詐欺師はその番号を使って購入を承認したり、金融情報にアクセスしたりできます。
詐欺師は通常、オンラインで入手できる個人情報を利用してSIMスワッピングを実行します。たとえば、ソーシャルメディアで被害者の名前や住所、連絡先を探すことがあります。詐欺師は一般に、多額の金銭を持っている可能性が高い、または価値の高いデータにアクセスできると分かっている相手を標的にします。
2. トラッキングとデータ共有
ユーザーがアプリを積極的に使用していないときでも、活動を追跡したりデータを共有したりするアプリがあります。このアプリ間トラッキングは、本人に知られないまま行われることが少なくありません。アプリ開発者はこのデータを使って個人情報を収集したり、ターゲティング広告を販売したりできます。
無許可のアプリ間トラッキングは、特に組織が機密情報や秘密情報を扱っている場合、深刻なセキュリティリスクとなる可能性があります。監視機能やデータ共有機能は、あらゆる種類のアプリに含まれている可能性があります。たとえばTikTokは、アプリ間トラッキングやCookieをめぐる懸念から、近年厳しいセキュリティ調査を受けてきました。インドではデータセキュリティ上の問題を理由に、同アプリが禁止されたことさえあります。
3. 詐欺アプリ
モバイルアプリのなかには、詐欺を実行したり、ユーザーをフィッシングサイトに誘導したりする目的で作られたものがあります。こうしたアプリは、過剰な広告を表示する無料ゲームの形を取ることが少なくありません。詐欺アプリでは、スマートフォンに表示される正規のポップアップに見せかけたクリックベイトなど、欺瞞的な広告が特に多く使われます。
詐欺アプリは、モバイルネットワークセキュリティに対して無数のリスクをもたらします。アプリ間トラッキングやユーザーデータの共有、フィッシングコンテンツへの誘導、個人情報の窃取などが行われる可能性があります。アプリ内購入によって金融データを盗まれることさえあります。
詐欺アプリのなかには、他よりも分かりやすいものがあります。たとえばここ数年、広告で示される内容とはまったく異なるゲームの広告が増えています。こうしたアプリを作る詐欺師は、単にユーザーにダウンロードさせたいだけで、長くプレイしてほしいわけではないため、アプリそのものより広告に力を入れます。しかし、アプリやゲームが詐欺かどうかを初見で判断するのは難しいことが多いでしょう。
4. 安全でないWi-Fi
パブリックWi-Fiやセキュリティ対策の施されていないWi-Fiネットワークは、モバイルネットワークセキュリティに対する最も一般的な脅威の1つです。ハッカーはこうしたネットワークを容易に悪用し、ユーザーに知られないままマルウェアを配布したり、ユーザーのデータにアクセスしたりできます。ARPスプーフィングやDNSポイズニングなどの手口を使い、安全でないWi-Fi経由でユーザーを危険なウェブサイトへ誘導します。
モバイルセキュリティの主な3つの対策
モバイルネットワークセキュリティには多くのリスクがありますが、さまざまなテクノロジーを使って組織のデバイスを保護できます。こうしたツールは、エンドポイントセキュリティを強化し、ネットワークの可視性を高めます。
1. モバイルVPN
VPNは現在、モバイルデバイスを保護する最も堅牢なツールの1つです。プライバシーを向上させ、トラッキングを最小限に抑え、データセキュリティを強化するなど、さまざまな効果があります。チームがセキュリティレベルの異なる複数のネットワークでモバイルデバイスを使用することに懸念がある場合、VPNはリスク要因を低減する有効な手段となります。
現在、モバイルVPNには幅広い選択肢があります。評価の高い製品には、次のものがあります。
2. モバイル向けウイルス対策アプリ
ウイルス対策ソフトウェアはノートパソコンやデスクトップのセキュリティに不可欠ですが、モバイルデバイス向けにも提供されています。MacやPCと同じように、スマートフォンやタブレットにもウイルス対策アプリを追加できることを知らない人は少なくありません。
AndroidとiOS向けのモバイルウイルス対策アプリは、価格や機能の異なる製品が増えています。AndroidとiOSの両方で動作するアプリを探しているなら、Bitdefenderは有力な選択肢です。Bitdefenderのモバイル版には、フィッシングや悪意のあるサイトからの保護に加え、VPNも組み込まれています。
3. ネットワーク監視ソフトウェア
ネットワーク監視ソフトウェアは、モバイルネットワークを俯瞰し、不審な活動を早期に発見するうえで非常に役立ちます。現在は優れたネットワーク監視プログラムが数多く提供されています。SolarWinds、Checkmk、NinjaOneなどがあるため、調査を行い、用途に最適な製品を選びましょう。
特にモバイルネットワークでは、エンドポイント監視機能を優先すべきです。エンドポイントはあらゆるモバイルネットワークで脆弱性の高い部分であり、通常、追跡も最も困難です。堅牢なエンドポイント検出・対応(EDR)ソリューションであるSentinelOne、CrowdStrike、Bitdefenderは、ネットワーク保護に非常に役立ちます。
結論:エンドポイントに注目してモバイルネットワークを安全にする
モバイルデバイスから直接アクセスする機密データの量が増えているため、モバイルネットワークセキュリティは極めて重要です。ネットワークセグメンテーションの導入、可視性の向上、リスク評価データの分析、ユーザーへのモバイルセキュリティツールの提供によって、組織のシステムを保護する対策を講じることができます。VPNやウイルス対策アプリは、エンドポイントの安全確保に大きく役立ちます。
スマートフォンやタブレット向けに特化した最適なモバイルVPNの一覧をご覧ください。