StorageReview.com

モバイル セキュリティ: 企業組織の重要な保護

消費財

この記事は、StorageReview.comに掲載されているゲスト寄稿シリーズの一環で、業界関係者による独自の視点を読者の皆様にお届けすることを目的としています。ご意見やご参加をご希望の方は、ご連絡ください。

執筆者:ジョン・ジェフリーズ( IronKey社製品マーケティング担当副社長)

モビリティとリモート アクセスは、企業の IT 組織にとって新たな定番です。さまざまな部門での業務継続のための不測の事態、従業員のモバイル化の増加、他の組織と情報を安全に共有する必要性の高まりなどにより、モバイル データに新たに焦点を当てる必要があります。

スマートフォン、USB フラッシュ ドライブ、その他のモバイル デバイスには通常、機密情報が含まれており、サイズが小さいため、紛失や盗難の危険性が非常に高くなります。最近の調査* によると、企業ユーザーの 51 パーセントが機密情報を USB フラッシュ ドライブに保存しており、39 パーセントがフラッシュ ドライブまたはラップトップを紛失したことがあります。おそらく同様に当惑させるのは、そのうちの 72% が損失を迅速に報告しなかったという事実です。

これらの可搬性の高いデバイスは、数百万ページのデータを保持できる容量を備えているため、敵対的なエージェントや勢力が企業の機密情報、IP、その他の機密ビジネス秘密を盗むために使用できる、簡単に隠蔽できるパッケージを提供します。 

複数の顧客の個人データから機密の製品計画、今後の合併や買収の計画に至るまで、あらゆるものが保存されたフラッシュ ドライブの紛失または盗難は、悪者の手に渡ってしまう可能性があります。企業のセキュリティで測定されるか、影響を受ける組織の法的コストと修復で測定されるかにかかわらず、このようなデータ侵害は壊滅的な結果をもたらす可能性があります。組織はまた、データ侵害の開示の義務化によってブランドが毀損されるリスクもあります。

モバイル デバイスの生産性と効率性の大きなメリットを無効にすることなく、これらのリスクを管理することは、IT 部門が直面する微妙なバランス調整となっています。 IT 管理者は、これらのデバイスの使用を禁止したり、USB ポートを無効にするなどの古い慣行に戻るのではなく、デバイスに保存されているデータのセキュリティを確保しながら、生産性の向上から迅速な災害復旧まであらゆるものを実現する可能性を最大限に高める必要があります。次のベスト プラクティスは、この重要な課題に取り組んでいる組織にとって適切なロードマップを示しています。

モバイルデータの暗号化: セキュリティの最低限のもの

業界を問わず、組織はモバイル デバイス上に機密データを保護せずに放置するわけにはいきません。強力な暗号化は、モバイル デバイスからの情報の紛失や盗難に対する最善の第一歩となります。米国政府の調査によると、149 ビットの Advanced Encryption Standard (AES) キーを解読するには約 128 兆年かかります。

それにもかかわらず、暗号化されたデバイスを従業員に導入する場合は、AES 暗号化の推奨モードを確実に使用することが重要です。電子コードブック (ECB) は実装が最も簡単ですが、ファイルの重大な機密性は提供されません。 AES Cipher-Block Chaining (CBC) は非常に高度なセキュリティを提供しますが、メーカーがハードウェアベースの暗号化を実装するのは非常に難しいため、常に使用されるわけではありません。エンタープライズ デバイスは FIPS 140-2 認定も取得する必要があります。これには、システム全体の検査が含まれ、デバイスの設計と暗号化方法が正しく実装および実行されていることを確認します。

パスワードと暗号化キーをハードウェアに保存する暗号化ソリューションは、特にソフトウェア ベースのソリューションでは、ハッカーが間違ったパスワードの入力回数を制限するように設計されたカウンターを巻き戻すことができるため、この種のブルート フォース攻撃を防ぐことができます。また、いわゆる「コールド ブート」攻撃からも保護します。この攻撃では、デバイスの電源がオフになった後もキーがコンピュータの RAM に一定期間残るため、ハッカーが RAM メモリから暗号化キーにアクセスします。

使用される暗号化の種類に関係なく、その強度は最も弱いリンクであるユーザー パスワードと同じ程度です。すぐに利用できる多数のパスワード推測ソフトウェアおよびハードウェア ツールを使用すると、ハッカーは 1 秒あたり数百万回もの推測をデバイスに叩き込むことで、ユーザーのパスワードを迅速に推測できます。

さまざまなパスワードを書き留めて、そのリストをモバイル デバイスと同じバッグに入れて持ち歩く人もいることから、ユーザー自身も強いリスクにさらされています。一方、他のユーザー自体が悪意のある内部関係者による脅威を表します。これらの理由から、暗号化だけでは不十分であり、組織は、侵害されたデバイスへのアクセスをリモートで無効化または拒否したり、デバイスを消去したりする機能を含む、集中管理されたソリューションのフレームワーク内で暗号化を使用する必要があります。

制御こそがすべて: モバイルデバイスの一元管理

世界中で推定 300 億台の USB ドライブが使用されています。ユーザーの手元には非常に多くのデバイスがあるため、ほとんどの組織はネットワークに接続されている多数のデバイスに気づいていません。これらの大量のモバイル デバイスは、制御がほとんどなく、デバイスがどのように使用されるかについての知識もほとんどないため、重大なセキュリティ リスクを引き起こします。

一部の組織は、デスクトップ PC やラップトップ PC 向けに一元管理されたエンドポイント データ保護ソリューションを導入する措置をすでに講じています。これは、使用状況を追跡し、セキュリティ ポリシーをリモートで適用する機能を備えたモバイル デバイスに実装する必要があります。これには、パスワード推測を何回も誤って試みた後にモバイル デバイスをロックしたり、デバイスの紛失または盗難が報告されたときにデータを破棄したりする機能が含まれます。

ウイルス、トロイの木馬、ボットネット、その他のマルウェアの脅威は常に進化しており、組織がそのような攻撃から保護するためのポリシーとベスト プラクティスを実装することが重要です。ポート制御に加えて、他の予防手順には、自動化された定期的なマルウェア保護アップデート、安全な製造プロセス、安全なプロビジョニングと品質保証プロセス、およびリアルタイムのマルウェア対策スキャンが含まれます。

アクセスポートのフォースフィールドを有効にする

組織は、デバイスの管理に加えて、デバイスが接続するポートの制御も考慮する必要があります。従業員は業務を遂行するためにこれらのポートにアクセスする必要があるため、IT セキュリティ専門家は、市販の多数のデバイス制御アプリケーションを使用して、個々のデバイスのシリアル番号を指定するのと同じくらい詳細にできるホワイトリストなど、ビジネスに適したアプローチを採用する必要があります。

ポート制御を使用して、強力なハードウェア ベースの暗号化と集中管理を使用する承認されたデバイスのみがマシンに接続できるようにすることで、組織はモバイル デバイスを介したデータ損失やデータ漏洩のリスクを実質的に排除できます。

セキュアなリモート アクセス: 二重認証の確立

さまざまなエンタープライズ アプリケーションに対して、IT 管理者はリモート アクセスのポリシーを定義する必要があります。これには、受け入れられるネットワーク接続方法や、誰にどの種類のアクセスをどの特定のデータに許可するかを定義する認証ポリシーが含まれます。何らかの形式の 2 要素認証を組み込むことで、リモート デバイスをソリューションの一部にすることができます。

デジタル証明書と安全なワンタイム パスワード ジェネレータ (RSA SecurID 認証システムなど) は、パスワードを超えて安全な認証を拡張します。たとえば、暗号化された USB フラッシュ ドライブにこの種の 2 要素認証を組み込むことで、物理トークンやその他の追加デバイスの必要性がなくなり、ユーザーはデバイスに安全にログオンするまで資格情報にアクセスできないため、セキュリティが向上します。このアプローチは、管理とエンドユーザー エクスペリエンスの両方を合理化しながら、コストも削減します。

従業員の教育: モバイル データ セキュリティの最後のハードル

モバイル デバイスを保護するために実装された強力な暗号化および認証対策は、従業員が回避方法を見つけた場合にはほとんど役に立ちません。調査によると*、仕事を遂行するか、データ セキュリティ ポリシーに従うかという問題に直面した場合、従業員の 95% が前者を選択しました。ポリシーに反してこれらのデバイス上で機密データを保持したり、ボット、キーロガー、ファーミング コードが密かにロードされる安全でないネットワーク上でデバイスを使用したりすると、安全なエンタープライズ ネットワークへのアクセスが許可されてしまいます。

最近の調査* では、回答者の 80% 以上が、自分の会社には職場のコンピュータのセキュリティ設定の変更を制限するポリシーがないか、そのようなポリシーを知らないと回答しました。従業員が脅威の大きさと、これらのリスクを軽減することの重要性を十分に理解していないと、セキュリティ ポリシーを単なる生産性の障壁とみなすことになります。

セキュリティ意識向上キャンペーンは、スタッフがこれらのポリシーの理由を理解し、セキュリティの積極的なパートナーになるよう奨励するために不可欠です。教育プログラムでは、ポリシーが軽減するように設計されたリスクに焦点を当て、適切な管理が従業員をどのように保護するかを実証し、新しい脅威、脆弱性、ポリシー、および個人の責任について従業員に常に知らせる必要があります。

均一なモビリティ、柔軟性、生存性: 必要な利益

運用の継続性と存続可能性を確保することによる利点には、さまざまなシナリオが含まれます。モバイル デバイスのインフラストラクチャを安全に管理することで、従業員はたとえば、暗号化されたフラッシュ ドライブ上で仮想 PC デスクトップを持ち運ぶことができます。火災、洪水、テロ攻撃、またはその他の災害が発生し、従業員が施設内のコンピューターにアクセスできなくなった場合、すべてのデータとアプリケーションへのアクセスを含む、完全に機能する作業環境のレプリカを任意のコンピューター上に即座にセットアップできます。 。デバイスに 2 要素認証を組み込むことで、従業員は迅速かつ簡単にネットワークにアクセスできるようになります。

これと同じアプローチは、従業員が自宅に留まる可能性があるインフルエンザのパンデミックが発生した場合に組織に利益をもたらすでしょう。あるいは、このような壊滅的なシナリオがなければ、完全な作業データを安全に転送する簡単な方法を提供すれば、エネルギーコストの高騰や従業員の柔軟性への要望への答えとして、アプリケーションが在宅勤務のニーズの高まりに応えることができます。

モバイル デバイス上のデータの暗号化、企業ネットワークへのデバイスのアクセス制御、およびモバイル デバイスの集中管理に対処するこれらのベスト プラクティスに従うことで、組織はデータ損失や漏洩のリスクから身を守り、新たなレベルの柔軟性とモビリティを実現します。企業運営の継続性と存続可能性を確保します。

* 出典: ポネモン研究所提供の調査データ レポート: データ セキュリティ ポリシーが施行されていない、2007 年

2005年に設立されたIronKey, Inc.は、セキュアなマネージドポータブルストレージ、認証、および信頼性の高い仮想コンピューティングを提供するグローバルリーダーです。同社の最高水準の製品ポートフォリオは、最も要求の厳しいフォーチュン500企業、一般企業、政府機関、および軍事機関の顧客が求める最高レベルのセキュリティ、パフォーマンス、およびプライバシー基準を満たしています。

この話を話し合う

StorageReview と連携する

ニュースレター| YouTube | ポッドキャスト(iTunes / Spotify) | Instagram | Twitter | TikTok | RSSフィード

ゲストの著者