企業向けモバイルアプリは、従業員が個人所有のデバイスから企業データにアクセスするという高まるニーズに応えるものだ。特に、オフィスではなく自宅で働く従業員が増えた新型コロナウイルス感染症のパンデミック開始以降は、その傾向が顕著になっている。企業と従業員に最大限の柔軟性と生産性向上をもたらす一方で、企業向けモバイルアプリはセキュリティ脅威やデータ侵害の影響も受けやすい。
最近のIDGの調査では、デジタルビジネス変革の取り組みを推進する企業に対するパンデミックの影響が明らかになった。回答者のほぼ半数が、こうした取り組みに関するセキュリティ制御の強化には、企業向けモバイルアプリの安全確保も含まれると答えている。
SaaS(サービスとしてのソフトウェア)ベンダーがプラットフォームに基本的なセキュリティ機能を組み込んでいる一方で、組織も、モバイル向け企業アプリを安全にするための対策をモバイルデバイス管理(MDM)戦略の一環として講じる必要がある。
ここでは、モバイル向け企業アプリを安全にするために実践できるベストプラクティスを紹介する。
企業向けモバイルアプリを安全にする5つのステップ
1. 機密情報を特定し、所在を把握する
クラウド上の機密データを特定しよう。追加の保護対象として分類すべきデータの種類は、業界によって異なる。例えば、金融データや医療記録は、企業向けモバイルアプリ上で保護する必要がある。しかし、機密データを特定し、クラウド上の保存場所を把握することは、必ずしも簡単ではない。実際、2021年のGlobal Encryption Trends Studyの回答者の65%が、機密データがクラウドのどこに保存されているかを見つけるのに苦労していると回答した。
クラウド上に存在し、企業向けモバイルアプリからアクセス可能な機密データを特定して所在を把握するには、データセキュリティに関するポリシーを策定すべきだ。まずは、業界標準や規制だけでなく、自社の基準に従って機密データをより広く分類するとよい。「機密」「社内限定」「公開」など、分類が複数の階層にわたる場合もある。
次に、自動化およびインテリジェンスツールを活用し、データの監査と分類を体系的に始めることで、ITインフラの可視性を高めよう。
最後に、データセキュリティにおける人的要素を軽視してはならない。自社で機密情報と見なされるもの、その責任ある取り扱い方、フィッシングなどの詐欺的手口を見分けて回避する方法について従業員を教育し、データセキュリティの文化を育てよう。
2. 保護を多層化する
データ侵害の主な要因となる従業員のミスには、デバイスを紛失する、放置する、マルウェアを含むアプリを誤ってダウンロードするといったものがある。そのため、次の対策を講じるとよい。
- 二要素認証または多要素認証を必須にする
- 顔認証や指紋認証などの生体認証スキャンを導入する
- パスワードの複雑性について高い基準を適用する
- アプリを審査し、従業員のデバイスでの利用制限やアクセスを管理する
- 一元管理されたリモートロックとリモートワイプを有効にする
- セッションタイムアウトを(より短く)設定する
3. データを暗号化する
現在、企業の50%しか暗号化戦略を策定していない状況で、クラウドデータを保護している。Advanced Encryption Standard(AES)、Triple Data Encryption Standard(DES)、VPNトンネル、またはHTTPSを使って、デバイス、アプリ、クラウドサーバー間で送信されるデータを暗号化しよう。より一般的なAESとTriple DESを使用する場合は、効果的な鍵管理も必要になる。改ざん耐性のある暗号処理とその鍵管理のために設計されたデバイスであるハードウェアセキュリティモジュールは、アプリやデータコンテナを暗号化する手段として、ますます普及している。自社がどの暗号化方式を実装する場合でも、ファイアウォール、ネットワーク監視ツール、エンドポイント保護ソフトウェアのいずれか、またはすべてを組み合わせて多層化しよう。
こちらも読む:データ損失防止の戦略
4. 社内利用専用のデバイスを提供する
企業は、BYOD、企業所有・個人利用(COPE)、またはデバイス利用のハイブリッドモデルを採用できる。BYODではユーザーが自分で選んだデバイスを接続できるのに対し、COPEは企業が承認済みのデバイスを従業員に提供するモデルだ。
従業員一人ひとりにノートパソコン、デスクトップコンピューター、タブレット、スマートフォンのいずれか、またはすべてを提供する初期費用と維持費は、検討に値する。従業員の私的なアプリやデータ保存が企業向けモバイルアプリの利用を妨げないようにするためだ。
従業員に業務に必要なデバイスを提供するメリットは、従業員のプライバシーを侵害することなく、デバイスのセキュリティ、位置情報の追跡、設定の構成を自社で管理できることだ。
こちらも読む:2021年版ネットワークアクセス制御(NAC)ソリューションのトップ製品
5. クラウドをセグメント化する
自社がデバイス利用にBYOD方式を採用している場合、個人所有のデバイス上で従業員の個人データと企業データをコンテナ化して分離することで、企業向けモバイルアプリにおけるセキュリティ侵害のリスクを軽減できる。より一般的には、デバイス利用モデルにかかわらず、自社はテクノロジーの利用とアクセスにゼロトラストアプローチを採用し、アプリを通じてクラウドの各部分へのアクセスセキュリティ制御を適用すべきだ。
モバイル向け企業アプリを安全にする
ユーザーが自分のモバイルデバイスを企業ネットワークに持ち込むことが多い今日のデジタルビジネス変革は、企業により大きな柔軟性と生産性をもたらし、エンドユーザーが仕事で使うデバイスを選べるようにしている。しかし、こうしたメリットには、セキュリティ侵害のリスク増大も伴う。この変革の性質上、より包括的な企業モビリティ管理の一環として、モバイルデバイス管理に注意を払う必要がある。
次の記事:クラウドセキュリティポスチャー管理とは?