モバイルデバイス管理(MDM)とBYODポリシー
暗号化、リモートワイプ、証明書の展開、アプリの許可リストを適用するMDMポリシーによって、企業所有および個人所有のデバイスを管理します。
「モバイルデバイス管理(MDM)とBYODポリシー」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。
モバイルセキュリティの課題
スマートフォンやタブレットなどのモバイルデバイスには、企業のメール、VPN認証情報、認証アプリ、機密文書が保存されています。しかし、これらのデバイスは毎日、組織の物理的な境界の外へ持ち出されます。デバイスの紛失や盗難は、直ちにデータ漏えいにつながるリスクがあります。従業員が業務で私物デバイスを使用することもあり(BYOD)、組織が管理していないハードウェア上で企業データと個人データが混在します。モバイルデバイス管理(MDM)により、ITチームはモバイルエンドポイントを可視化・制御し、デバイスの移動場所にかかわらずセキュリティポリシーを適用できます。
MDM、MAM、EMM
モバイル管理の範囲は、関連する3つの略語で表されます。MDM(Mobile Device Management)はデバイス全体を管理し、暗号化、画面ロック、リモートワイプ、証明書の展開を強制します。MAM(Mobile Application Management)は特定の企業アプリだけを管理します。これは、デバイス全体の管理が適切でないBYODに有用です。EMM(Enterprise Mobility Management)は、MDM + MAM + Mobile Content Managementを包含する総称です。最新のプラットフォーム(Microsoft Intune、Jamf、VMware Workspace ONE)は3つすべての機能を統合し、モバイルデバイスとともにノートPCやデスクトップも管理します。
MDMの登録方法
ポリシーを適用する前に、デバイスをMDMに登録する必要があります。企業所有デバイスは、一括プロビジョニングによって登録できます。Apple DEP/ABM(Automated Device Enrollment)、Android Zero-Touch、Windows Autopilotを使うと、初回起動時にMDMプロファイルが自動的に割り当てられます。つまり、従業員がデバイスに触れる前から管理下に置くことができます。BYODの登録では、従業員がCompany Portalアプリをインストールするか、QRコードをスキャンします。MDMプロファイルをインストールすると管理証明書が導入され、MDMサーバーはポリシーのプッシュ、デバイスのワイプ、コンプライアンス状態の照会を行えるようになります。
# MDM enrollment methods by ownership model
COBO (Corporate-Owned, Business-Only):
Enrollment: Apple DEP / Android Zero-Touch / Autopilot
Control: Full device wipe, all apps managed
COPE (Corporate-Owned, Personally Enabled):
Enrollment: DEP/Zero-Touch with personal app allowance
Control: Work profile separated from personal
BYOD (Bring Your Own Device):
Enrollment: User-initiated via Company Portal
Control: MAM only, no full device wipe
CYOD (Choose Your Own Device):
Enrollment: From approved device list + MDM
Control: Like COPEMDMの基本セキュリティポリシー
登録後、MDMはデバイスにセキュリティポリシーを適用します。パスコード/PINの要件:最小長、複雑さ、認証失敗時のロックアウト。暗号化:デバイス全体の暗号化(FileVault、BitLocker、Android FBE)を強制。画面ロックのタイムアウト:操作がない状態が最長5分続いたらロック。Jailbreak/root検出:侵害されたデバイスを自動的に検出または隔離。OSバージョンの最低要件:サポート終了したOSバージョンを実行するデバイスによる企業リソースへのアクセスをブロック。アプリの許可リスト/ブロックリスト:企業デバイスでは承認済みアプリだけを許可。
# Example MDM compliance policy (Intune/Jamf)
OS version minimum : iOS 17.0 / Android 13
Passcode min length : 8 characters
Passcode complexity : Require alphanumeric
Max failed attempts : 10 (then remote wipe)
Screen lock timeout : 5 minutes
Encryption required : YES
Jailbreak detection : BLOCK (mark non-compliant)
VPN required : For corporate resource access
Apps blocked : TikTok, personal cloud storageリモートワイプ
リモートワイプとは、IT部門が紛失・盗難されたデバイス上のすべてのデータを消去する機能です。MDMプラットフォームには2種類あります。完全ワイプ(工場出荷時の状態にリセットし、すべてのデータを消去)と、選択的ワイプ(メール、VPNプロファイル、管理対象アプリなど企業データだけを削除し、個人の写真やアプリは残す)です。BYODでは、従業員は個人データの消去に同意していないため、選択的ワイプが不可欠です。リモートワイプに位置情報追跡を組み合わせると、ワイプを実行する前にデバイスが実際に紛失・盗難されたかを確認でき、誤操作によるデータ損失を減らせます。
MDMによる証明書の展開
MDMは管理対象デバイスにデジタル証明書をサイレントプッシュできるため、ユーザーの操作なしで強力な認証を実現できます。用途には、共有パスフレーズなしでデバイスを企業WLANに認証するWi-Fi 802.1X証明書、証明書ベースのVPN認証に使用するVPNクライアント証明書、エンドツーエンドのメールセキュリティに使用するメール署名/暗号化証明書(S/MIME)があります。企業PKIが発行した証明書をMDM経由でプッシュすれば、単一の共有キーによってネットワーク上のすべてのデバイスにアクセスを許してしまうPSK Wi-Fiネットワークの弱点を回避できます。
BYODポリシーの設計
BYODポリシーは、私物デバイスから企業リソースへアクセスする方法を定めるものです。主な項目には、利用資格(サポートするOSバージョンとデバイスの種類)、登録要件(アクセス前にMDMまたはMAMへの登録を必須化)、データ分離(企業データは管理対象アプリ/コンテナー内だけに保存)、サポート範囲(ITは企業アプリを支援し、個人デバイスの問題は対象外)、プライバシー通知(MDMがデバイスから収集するデータ。アプリのインベントリは一般的ですが、個人の写真は収集しません)、終了手順(退職時などの選択的ワイプ)があります。
モバイル脅威防御(MTD)
モバイル脅威防御(MTD)ツール(Lookout、Zimperium、モバイル向けMicrosoft Defender for Endpoint)は、デスクトップのEDRと同様に、モバイルデバイスへ振る舞いベースの脅威検出機能を追加します。MTDは、悪意のあるアプリ、ネットワーク攻撃(信頼できないWi-Fi上でのMITM)、OSレベルのエクスプロイト、デバイスの異常な振る舞いを検出します。MTDはMDMと連携するため、脅威検出イベントが発生するとデバイスを自動的に非準拠としてマークし、脅威が解消されるまでConditional Accessによって企業リソースへのアクセスをブロックできます。これにより、基本的なMDMコンプライアンスポリシーでは対処できないギャップを埋められます。
モバイルVPNとConditional Access
オフィス外から企業リソースにアクセスするモバイルデバイスでは、モバイルVPNまたは特定のアプリの通信だけをトンネルするアプリ単位のVPNを使用してください。アプリ単位のVPN(MDMでサポート)は、管理対象アプリの通信をVPN経由にし、個人アプリの通信は直接インターネットへ送ります。これにより、プライバシー上の懸念とVPN帯域幅を軽減できます。Conditional Accessポリシー(Azure AD、Okta)と組み合わせることで、組織は、企業メール、SharePoint、社内アプリへのアクセスを許可する前に、デバイスがMDMに登録され、準拠していることを要求できます。
# Conditional Access policy example
IF user attempts to access Microsoft 365:
AND device is NOT MDM-enrolled:
BLOCK access
AND device IS enrolled:
AND device is compliant (encryption, OS version, no jailbreak):
GRANT access (may require MFA)
AND device is NON-COMPLIANT:
BLOCK access
NOTIFY user to remediate
NOTIFY IT helpdeskMDMとプライバシーに関する考慮事項
MDMは、位置情報の履歴、インストール済みアプリ、ネットワーク接続、デバイスの使用統計など、デバイスに関する多くのデータを収集できます。BYODデバイスでは、企業のセキュリティ要件と従業員のプライバシーとの間に緊張関係が生じます。ベストプラクティスは、登録前にMDMが収集するデータをBYODポリシーで明確に開示すること、個人用パーティションに触れないようBYODではMAMのみを使用すること、個人デバイスで継続的な位置情報追跡を有効にしないことです。一部の法域では、雇用主による個人デバイスの監視が法的に制限されています。グローバルに事業を展開する組織では、導入前にBYODポリシーを法務レビューにかけることが不可欠です。
コンテナーソリューションとワークスペース
BYODで完全なMDMを導入する代替策として、コンテナー化されたワークスペースを利用する方法があります。Samsung Knox、BlackBerry Dynamics、Microsoft Managed Home Screenなどのソリューションは、デバイス上に暗号化された管理対象コンテナーを作成します。企業アプリと企業データはコンテナー内に置き、個人用アプリは外部に置きます。IT部門はコンテナーだけをワイプできるため、個人データは影響を受けません。コンテナーはデバイスOSの設定とは独立して、独自のPIN、暗号化、アプリポリシーを適用します。これにより、デバイスレベルのMDM登録を必須にせずに強固なセキュリティを実現できます。
クイックチェック
このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、MDMがリモートワイプ機能を備え、モバイルデバイスの暗号化、パスコード、ロック、コンプライアンスの各ポリシーを適用すること、BYODポリシーが選択的ワイプやMAMのみの管理を使用して、企業のセキュリティと従業員のプライバシーのバランスを取ること、そしてMDMとConditional Accessの組み合わせによって、登録済みでコンプライアンスに準拠したデバイスだけが企業リソースにアクセスできることを学びました。次は、ホストベースファイアウォールとアプリケーションのallowlistingについて学びます。
よくある質問
「モバイルデバイス管理(MDM)とBYODポリシー」レッスンは無料ですか?
はい。「モバイルデバイス管理(MDM)とBYODポリシー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。
「モバイルデバイス管理(MDM)とBYODポリシー」で何を学びますか?
暗号化、リモートワイプ、証明書の展開、アプリの許可リストを適用するMDMポリシーによって、企業所有および個人所有のデバイスを管理します。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Security+ Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「モバイルデバイス管理(MDM)とBYODポリシー」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このSecurity+ Academyレッスンでコードを書いて実行できますか?
はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- アンチウイルス、EDR、XDRプラットフォーム
- OSハードニング:パッチ適用、ベースライン設定、CISベンチマーク
- モバイルデバイス管理(MDM)とBYODポリシー
- ホストベースファイアウォールとアプリケーション許可リスト