モバイルの世界は従来のセキュリティモデルでは守れない(モバイルアイアン) | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2017.05.28(日)

モバイルの世界は従来のセキュリティモデルでは守れない(モバイルアイアン)

調査・レポート・白書 調査・ホワイトペーパー

モバイルアイアン・ジャパン(モバイルアイアン)は11月4日、米MobileIron社による「アプリセキュリティの現状」に関する新たな統計資料を発表した。モバイルアイアンのシニアテクニカル・セールス リサーチャーであるリチャード・リー氏は、ウイルス対策ソフトやVPNは「死んだ」とされ、トークンやVDIは「ホスピスにいる状態」であると指摘した。その理由として、モバイル時代になって新しいセキュリティモデルが必要になったことを挙げている。

新しいセキュリティモデルには、セキュリティを考慮されて設計されたサンドボックス化に代表される「新しいOSのアーキテクチャ」、これまで企業のリソースは社外との境界線にあるゲートウェイで守られていたが、モバイルを活用した働き方ではデバイス自体がゲートウェイとなった「企業の境界線の崩壊」、またモバイル向けの不正アプリなど脅威のあり方が変化している「新しい脅威」の3つの考え方が必要であるとし、従来のセキュリティモデルはもはや効果的ではないとした。

さらにリー氏は、2015年は「モバイルによる情報漏えいの年」であるとし、具体的な脅威として「SrageFright」「KeyRaider」「XcodeGhost」「YiSpecter」を挙げた。これらを含めた脅威により、企業はデータの漏えいやダウンタイムによって1.7兆ドルを損失しており、またサイバー犯罪の平均被害額は1,500万ドルに上っている。そして情報漏えいの要因には「見えない」「古い」ことがあるとしている。企業の53%には監視できていないシャドーITがあり、30%はモバイルデバイスに古いセキュリティポリシーを適用している。

アプリを原因とする情報漏えいも多く、その背景には企業が使用するモバイルアプリの増加もあるという。同社の顧客がカスタムで作成したアプリの数は300,000個におよび、たとえばある銀行では200個の自社開発アプリを使用していた。また自社開発アプリだけでなく、一般的に使用されるアプリにも危険なものがあると指摘する。これらは主に従業員が自分の使用する企業向けファイル同期・共有アプリであり、同社では「EFSS」と呼んでいる。リー氏は、コンシューマアプリのブラックリストのトップ10を示した。

1位:Dropbox(EFSS)
2位:Angry Birds
3位:Facebook
4位:OneDrive(EFSS)
5位:Googleドライブ(EFSS)
6位:Box(EFSS)
7位:WhatsApp
8位:Twitter
9位:Skype
10位:SugarSync(EFSS)

以上のように、ブラックリストに登録されているコンシューマーアプリ上位10件のうち5件がEFSSアプリとなっている。EFSSには信頼性の高い企業向けのバージョンが用意されているので、従業員が自分のデバイスで使用する際にも企業向けバージョンを使用するべきと指摘した。モバイルの世界では信頼性が重要で、アプリだけでなくデバイス、ユーザ、セッション、アクセス、決断においても信頼性を重視すべきとした。

同社では今後の方向性として、現在のエンタープライズモビリティ管理(EMM)ソリューションをベースに、「デバイス」「アプリ」「インフラ」のセキュア化を図っていくとした。具体的には、MDMとの連携や認証強化、暗号化、サードパーティのツールとの連携による不正アプリのインストールや起動のブロック、インフラベンダとの協力による認証、証明書などを挙げた。
《吉澤 亨史》

関連記事

Scan PREMIUM 会員限定

もっと見る

Scan PREMIUM 会員限定特集をもっと見る

Scan BASIC 会員限定記事

もっと見る

Scan BASIC 会員限定記事特集をもっと見る

[Web小説] サイバー探偵 工藤伸治の事件簿サーガ (シーズン 1~6 第1話)

もっと見る

[Web小説] サイバー探偵 工藤伸治の事件簿サーガ (シーズン 1~6 第1話)特集をもっと見る

カテゴリ別新着記事

調査・レポート・白書 カテゴリの人気記事 MONTHLY ランキング

  1. 「なりすましメールではないか」という標的型メールなど、巧妙化する攻撃(トレンドマイクロ)

    「なりすましメールではないか」という標的型メールなど、巧妙化する攻撃(トレンドマイクロ)

  2. 標的型攻撃との戦いは、ウイルスでなく「人」との戦い--J-CSIPレポート(IPA)

    標的型攻撃との戦いは、ウイルスでなく「人」との戦い--J-CSIPレポート(IPA)

  3. 4人に1人がランサムウェア被害、6割が支払いに応じ 額は300万円以上過半(トレンドマイクロ)

    4人に1人がランサムウェア被害、6割が支払いに応じ 額は300万円以上過半(トレンドマイクロ)

  4. DDoS攻撃は沈静化の動き、一方で新たなリフレクション攻撃も確認(アカマイ)

  5. 2016年の個人情報漏えい、「紛失・置き忘れ」原因が大きく後退(JNSA)

  6. ランサムウェアの被害件数は前年から約3.5倍、検出台数は約9.8倍に(トレンドマイクロ)

  7. 企業のアプリの96%がオープンソースを利用、その60%以上に脆弱性(Black Duck)

  8. 新しいITセキュリティ アーキテクチャへの期待と必要なもの--グローバル調査(シトリックス)

  9. 国内の主要な個人情報漏えい事故をまとめた「日本情報漏えい年鑑2017」(イード)

  10. 政治的な破壊的攻撃、1/131通が悪意のメール、ランサム266%増加--脅威レポート(シマンテック)

全カテゴリランキング

★★Scan PREMIUM 会員限定コンテンツにフルアクセスが可能となります★★
<b>★★Scan PREMIUM 会員限定コンテンツにフルアクセスが可能となります★★</b>

経営課題としてサイバーセキュリティに取り組む情報システム部門や、研究・開発・経営企画に携わる方へ向けた、創刊19年のセキュリティ情報サービス Scan PREMIUM を、貴社の事業リスク低減のためにご活用ください。

×