2016.06.29(水)

モバイルの世界は従来のセキュリティモデルでは守れない(モバイルアイアン)

調査・レポート・白書 調査・ホワイトペーパー

モバイルアイアン・ジャパン(モバイルアイアン)は11月4日、米MobileIron社による「アプリセキュリティの現状」に関する新たな統計資料を発表した。モバイルアイアンのシニアテクニカル・セールス リサーチャーであるリチャード・リー氏は、ウイルス対策ソフトやVPNは「死んだ」とされ、トークンやVDIは「ホスピスにいる状態」であると指摘した。その理由として、モバイル時代になって新しいセキュリティモデルが必要になったことを挙げている。

新しいセキュリティモデルには、セキュリティを考慮されて設計されたサンドボックス化に代表される「新しいOSのアーキテクチャ」、これまで企業のリソースは社外との境界線にあるゲートウェイで守られていたが、モバイルを活用した働き方ではデバイス自体がゲートウェイとなった「企業の境界線の崩壊」、またモバイル向けの不正アプリなど脅威のあり方が変化している「新しい脅威」の3つの考え方が必要であるとし、従来のセキュリティモデルはもはや効果的ではないとした。

さらにリー氏は、2015年は「モバイルによる情報漏えいの年」であるとし、具体的な脅威として「SrageFright」「KeyRaider」「XcodeGhost」「YiSpecter」を挙げた。これらを含めた脅威により、企業はデータの漏えいやダウンタイムによって1.7兆ドルを損失しており、またサイバー犯罪の平均被害額は1,500万ドルに上っている。そして情報漏えいの要因には「見えない」「古い」ことがあるとしている。企業の53%には監視できていないシャドーITがあり、30%はモバイルデバイスに古いセキュリティポリシーを適用している。

アプリを原因とする情報漏えいも多く、その背景には企業が使用するモバイルアプリの増加もあるという。同社の顧客がカスタムで作成したアプリの数は300,000個におよび、たとえばある銀行では200個の自社開発アプリを使用していた。また自社開発アプリだけでなく、一般的に使用されるアプリにも危険なものがあると指摘する。これらは主に従業員が自分の使用する企業向けファイル同期・共有アプリであり、同社では「EFSS」と呼んでいる。リー氏は、コンシューマアプリのブラックリストのトップ10を示した。

1位:Dropbox(EFSS)
2位:Angry Birds
3位:Facebook
4位:OneDrive(EFSS)
5位:Googleドライブ(EFSS)
6位:Box(EFSS)
7位:WhatsApp
8位:Twitter
9位:Skype
10位:SugarSync(EFSS)

以上のように、ブラックリストに登録されているコンシューマーアプリ上位10件のうち5件がEFSSアプリとなっている。EFSSには信頼性の高い企業向けのバージョンが用意されているので、従業員が自分のデバイスで使用する際にも企業向けバージョンを使用するべきと指摘した。モバイルの世界では信頼性が重要で、アプリだけでなくデバイス、ユーザ、セッション、アクセス、決断においても信頼性を重視すべきとした。

同社では今後の方向性として、現在のエンタープライズモビリティ管理(EMM)ソリューションをベースに、「デバイス」「アプリ」「インフラ」のセキュア化を図っていくとした。具体的には、MDMとの連携や認証強化、暗号化、サードパーティのツールとの連携による不正アプリのインストールや起動のブロック、インフラベンダとの協力による認証、証明書などを挙げた。
《吉澤 亨史》

編集部おすすめの記事

調査・レポート・白書 アクセスランキング

  1. 公共・製造・金融… 産業別サイバー攻撃ベスト 3 (ベライゾンジャパン)

    公共・製造・金融… 産業別サイバー攻撃ベスト 3 (ベライゾンジャパン)

  2. 外部にさらされているインフラは東京が突出~SHODANで見る5都府県(トレンドマイクロ)

    外部にさらされているインフラは東京が突出~SHODANで見る5都府県(トレンドマイクロ)

  3. 2016年第1四半期および2015年度のインシデント傾向を発表(ラック)

    2016年第1四半期および2015年度のインシデント傾向を発表(ラック)

  4. 2014年の個人情報漏えい、1件の大規模漏えいで人数、損害賠償額が大幅増(JNSA)

  5. 安全に見えるアプリを連携させることで複合的な攻撃を行うケースを確認(マカフィー)

  6. 最新のOWASPアプリケーションセキュリティ検証標準の翻訳版を公開(JPCERT/CC)

  7. デジタル・ビジネスへの移行におけるサイバーセキュリティの重要性に言及(ガートナー)

  8. 準拠の継続率が低いPCI DSS、カード情報を漏洩した企業の要件6・10準拠は皆無(ベライゾン)

  9. 金融分野でのセキュリティ対策の現状と課題、提言を紹介(PwC)

  10. iPhoneで推測されやすい危険なパスコードトップ10、「5683」の意味とは?(ソフォス)

アクセスランキングをもっと見る

★★ ( FB ログイン可) 会員限定記事、週 1 回のメルマガ、人気ニュースランキング、特集一覧をお届け…無料会員登録はアドレスのみで所要 1 分程度 ★★
★★ ( FB ログイン可) 会員限定記事、週 1 回のメルマガ、人気ニュースランキング、特集一覧をお届け…無料会員登録はアドレスのみで所要 1 分程度 ★★

登録すれば、記事一覧、人気記事ランキング、BASIC 会員限定記事をすべて閲覧できます。毎週月曜朝には一週間のまとめメルマガをお届けします(BASIC 登録後 PREMIUM にアップグレードすれば全ての限定コンテンツにフルアクセスできます)。

×