私物端末(BYOD)で業務システムを使わせるときの選択肢
選択肢は 5 つです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを映す仮想デスクトップ、会社が管理するブラウザー、パスワードを見せずに代わりに入力する仕組み。会社が何を管理するかで分かれます。
私物端末(個人所有端末、BYOD)で業務のシステムを使わせるとき、会社が選べる仕組みは 5 つです。対象は、SaaS(インターネット経由で使う業務ソフト)でも社内のシステムでも同じです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを手元に映す仮想デスクトップ(VDI)があります。さらに、会社が管理するブラウザーと、パスワードを見せずに代わりに入力する仕組みがあります。違いは、会社が管理するものが端末か、アプリか、画面か、ブラウザーか、ログインかです。
私物端末で何が問題になるか
会社は私物端末の中身を管理できません。総務省の「テレワークセキュリティガイドライン」第 5 版は、私物端末ではデータを保存でき、対策ソフトの導入を強制できないとしています。そのため十分な管理が取れないと書いています。VPN 方式、クラウドサービス方式、スタンドアロン方式の項では、事故が起きうるリスクを受け入れられるか評価するよう求めています。そのうえで私物端末の利用の可否を決めます。事例の章には、私物端末の業務利用では対策を勤務者任せにせず、組織として行う必要がある、ともあります。
同じガイドラインは、テレワークの方式を 7 つに整理しています。VPN、リモートデスクトップ、仮想デスクトップ、セキュアコンテナ、セキュアブラウザ、クラウドサービス、スタンドアロンです。方式ごとに私物端末についての項があり、求めることが違います。方式ごとの記述と、管理者・勤務者それぞれの対策は総務省テレワークセキュリティガイドライン第 5 版と私物端末にまとめています。この記事は、その方式を実現する仕組みの側から、5 つの選択肢を並べます。
5 つの選択肢
| 選択肢 | 会社が管理するもの | 私物端末に入れるもの | 担当が終わったとき | 近い方式(総務省) | 確認した資料 |
|---|---|---|---|---|---|
| ①MDM(端末の管理) | 端末全体。設定、安全、アプリ | 端末を管理の仕組みに登録する | 端末を初期化できる | 方式ではない。管理者の基本対策に挙がる端末側の対策 | Microsoft Learn、総務省のガイドライン |
| ②MAM(アプリの管理) | 仕事のアプリと、その中のデータ | 対応するアプリ(登録は要らない) | 会社のデータだけを消す | セキュアコンテナに考え方が近い | Microsoft Learn |
| ③仮想デスクトップ(VDI) | クラウド上のデスクトップとアプリ。データは手元に置かない | 接続用のアプリか、ブラウザー | クラウド側の利用者を外す | 仮想デスクトップ | Microsoft Learn、総務省のガイドライン |
| ④会社が管理するブラウザー | ブラウザーの設定、拡張機能、データの持ち出し | 登録したブラウザー、または専用のブラウザーか拡張機能 | ブラウザーの管理から外す | セキュアブラウザ | Google、Island、総務省のガイドライン |
| ⑤パスワードを見せずに代わりに入力する仕組み | 誰がどのアカウントを使えるかと、誰が使ったかの記録。サービス側の記録は共有アカウントの名前のまま | パソコンにブラウザーの拡張機能、スマホに本人確認用のアプリ。対象のサービスを別のブラウザーやスマホのアプリから使う場合は範囲外 | 使える人から外す。サービス側のパスワードは残る | 7 方式のどれにも当たらない。方式と組み合わせて使う | Junify の製品ページ |
①と②について、Microsoft Intune の公式ドキュメントは、2 つの管理の形を分けています。MDM は端末を登録し、設定、安全、アプリを含む端末全体を管理する形で、紛失や盗難のときは端末を初期化できます。MAM は仕事のアプリとその中のデータだけを管理し、端末のほかの部分には触れません。私物端末で使う典型的な形とされています。利用者は個人のアプリと内容を自分で管理し、会社は Outlook や Teams など管理するアプリの中のデータを守ります。退職時は、個人の内容に触れずに会社のデータだけを消せます。アプリ保護ポリシー(アプリに配る設定)の公式ドキュメントは、端末を登録しなくても使えるとしています。例に挙げるのは、アプリを開くときの PIN、コピーと貼り付けの制限、個人の保存先への保存の禁止です。ただし対象は、この仕組みに対応したアプリに限られます。利用者には Entra ID のアカウントと Intune の契約プランが要ります。
総務省のガイドラインは、MDM の導入を管理者の基本対策に挙げています。リモートデスクトップ・仮想デスクトップ・セキュアコンテナ・セキュアブラウザの 4 方式では、ルールの策定と、端末に必要な対策が施されていることの確認、端末の管理を求めています。
③は、クラウド上で動く Windows のデスクトップやアプリを、手元の端末から使う仕組みです。Azure Virtual Desktop の公式ドキュメントがそう説明しています。つなぎ方は、Windows App か Remote Desktop クライアント、または HTML5 のブラウザーです。総務省のガイドラインは、仮想デスクトップ方式で私物端末を使う場合、端末へのデータ保存を制限・禁止するよう求めています。ルールの策定、端末の対策の確認、端末の管理も求めています。
④について、Google の公式ヘルプは、Chrome Enterprise Core を追加の費用なしで使えるとしています。管理画面から Chrome ブラウザーの設定を配り、利用者が Google アカウントにログインしていなくても適用されます。上位の有料版である Chrome Enterprise Premium では、機密データの持ち出しの制御が加わります。Island の公式ページは、専用のブラウザーと、既存のブラウザーに入れる拡張機能の両方があるとしています。印刷、ダウンロード、画面の撮影、コピーと貼り付けは設定で制御します。ブラウザーの管理機能の詳しい違いはSaaS のアカウントを管理するツールの種類と違いにまとめています。総務省のガイドラインは、セキュアブラウザ方式について、製品によってデータが消えるタイミングが違うとしています。使い方によっては端末にデータが残るおそれがあるため、製品の仕様に十分注意するよう求めています。
⑤は、端末の中を管理するのではなく、ログインの手前で本人を確かめる仕組みです。パスワードを端末にも担当者にも渡さずに入力します。働くのは拡張機能を入れたブラウザーの中だけで、スマホのアプリから同じサービスを使えば範囲の外です。この類型で公式の資料を確かめられたのは Junify の製品ページだけなので、表の⑤の行はその範囲で書いています。ID 管理サービス(Okta や Microsoft Entra ID など)の代理入力もこの形の一つです。ただし、使う人がそこにアカウントを持つことが前提です。方法の違いはSAML に対応していない SaaS に SSO に近い運用を作る方法にまとめています。
何を基準に選ぶか
基準は、会社が何を管理したいかです。端末に業務のデータを置くなら①、置かずにアプリの中だけで完結させるなら②、画面だけを映して手元に何も置かないなら③です。使うものがブラウザーで開く SaaS だけなら④で持ち出しを止められます。共有アカウントや SAML につながらないサービスのログインを、誰が使ったかまで残したいなら⑤です。
組み合わせは前提です。Intune の公式ドキュメントは、守り方の例を挙げています。会社の支給端末は MDM とアプリ保護ポリシーの両方で、私物端末はアプリ保護ポリシーだけで守る形です。総務省のガイドラインも、複数の方式を併用する場合を想定しています。
端末を管理しても残ること
①〜④では、共有アカウントを誰が使ったかが残りません。サービス側の記録には共有アカウントの名前しか残らないためです。共有アカウントの扱いは共有アカウントの管理にまとめています。私物端末で問われる多要素認証と記録の要求は総務省テレワークセキュリティガイドライン第 5 版と私物端末にあります。
よくある質問
私物端末に MDM を入れないと業務に使えませんか
Intune の公式ドキュメントは、MAM を端末の登録なしで使える形としています。総務省のガイドラインは MDM を管理者の基本対策に挙げ、7 方式のうち 4 方式でルールと端末の対策の確認、端末の管理を求めます。
MAM と MDM は何が違いますか
MDM は端末を登録して端末全体を管理し、紛失時は端末を初期化できます。MAM は仕事のアプリとその中のデータだけを管理し、退職時は個人のデータに触れずに会社のデータだけを消せます。
仮想デスクトップなら私物端末に何も残りませんか
画面を映す方式なので、業務のデータは手元に置かない前提です。総務省のガイドラインは、それでも私物端末へのデータ保存を制限・禁止し、ルールと端末の対策の確認、端末の管理を求めています。
私物端末での共有アカウントの記録はどうなりますか
端末やブラウザーの管理では、共有アカウントを誰が使ったかは残りません。ログインの手前で本人を確かめて記録する仕組みが別に要ります。
Junify の場合
- 人手で続けると
- SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。
- Junify なら
- Junify は 5 つ目の「パスワードを見せずに代わりに入力する仕組み」に当たります。私物のパソコンに入れるのはブラウザーの拡張機能だけで、MDM は要りません。担当者は自分のスマホで本人確認をしてからクリックするだけでログインし、パスワードは端末に渡らず、誰が使ったかは一人ひとり残ります。
参考資料
- 総務省「テレワークセキュリティガイドライン 第 5 版」(令和 3 年 5 月)
- Microsoft Learn「What is Microsoft Intune?」
- Microsoft Learn「App protection policies overview - Microsoft Intune」
- Microsoft Learn「What is Azure Virtual Desktop?」
- Chrome Enterprise and Education ヘルプ「Chrome Enterprise Core の概要」
- Google「Chrome Enterprise Premium」
- Island「The Enterprise Browser」(Product)
- Junify の仕組み
同じテーマの記事
-
監査ログと、監査で示す記録の違い
監査ログは、システムが動作や利用のたびに自動で残す記録です。監査で示す記録は、そこから誰が・いつ・何をしたかを説明できるように選び、改ざんを防いで決めた期間保存し、管理者以外が点検したものを指します。
-
ブラウザーの拡張機能でできるアクセス管理の範囲
拡張機能は、それを入れたブラウザーの中で、決めたサイトのページを読み取り、入力し、動作を変えられます。ブラウザーの外のアプリと、拡張機能の入っていないブラウザーや端末には届きません。この線引きが選ぶときの基準です。
-
SaaS のアカウントを管理するツールの種類と違い
ID 管理サービス、パスワードマネージャー、特権 ID 管理(PAM)、Enterprise Browser、SaaS 管理ツール、代わりに入力する仕組みの 6 種類を、何を解くか、対象、記録の単位など 5 点で比べます。