LOCKED
ブログ一覧に戻る
デバイス管理・MDMLOCKED MDM

MDM デバイスポリシー設定|実務ガイド・設定項目・ベストプラクティス

関連トピック: デバイスセキュリティポリシーの設計ガイド|ゼロトラスト対応・リスクベースアプローチ

デバイスセキュリティポリシーの設定は、MDM運用の中核です。本記事では、パスワード要件、暗号化設定、アプリ制限、ネットワークアクセス制御、デバイスロック、セキュリティパッチ管理など、実務的な設定方法を具体例とともに詳しく解説します。LOCKED MDM での実装手順も含めて説明します。

デバイスセキュリティポリシーの役割

デバイスセキュリティポリシーは、企業全体のセキュリティ態勢を構築するための基盤です。

ポリシー設定の効果

適切なポリシー設定により、企業は以下の効果を得られます:

  • セキュリティインシデント削減:デバイス紛失時のデータ漏洩リスク低減、マルウェア感染防止
  • コンプライアンス対応:監査要件を満たす、ポリシー遵守率99%以上実現
  • IT管理工数削減:ポリシー自動適用により、手作業を排除
  • ユーザー利便性向上:自動設定により、初日から業務が可能
ホワイトペーパー(無料)

BYOD解禁のためのセキュリティ完全ガイド

BYOD(私物端末の業務利用)を安全に解禁するためのセキュリティ要件と実装手順を網羅。MDMによる制御とプライバシー保護の両立方法を解説します。

無料でダウンロード

デバイスポリシー設定項目の詳細

1. パスワード・認証設定

設定項目と推奨値:

項目推奨値理由
最小文字数8文字NIST推奨、一般的な強度
大文字必須複雑度向上
小文字必須複雑度向上
数字必須複雑度向上
記号必須複雑度向上
有効期限90日定期変更強制
パスワード履歴5回過去パスワードの再利用禁止
ロック失敗時ロック6回失敗後10分ブルートフォース攻撃防止

LOCKED での設定手順:

1. 「デバイスポリシー」→「パスワード設定」を選択
2. 各項目を入力
3. 「プレビュー」で設定内容を確認
4. 対象デバイスグループを指定
5. 「配信」をクリック
6. デバイスに自動適用(バックグラウンド)

2. デバイスロック設定

画面自動ロック時間:

[推奨ポリシー]
- 営業職(カフェ・オフィス常時移動):10分
- 管理職・経営層(デスク中心):15分
- セキュリティが重要な部門(金融):5分

[ユーザー体験]
- デバイスがスリープモードから復帰する時に自動ロック
- ユーザーがパスコード入力で再度ロック解除
- 連続10分使用しない場合、自動ロック

3. デバイス暗号化設定

iOS / Android 暗号化:

[iOS での暗号化]
- デバイス全体をAES-256により暗号化
- Secure Enclave による鍵管理
- MDM で強制ON(ユーザーがOFFにできない)
- 暗号化ステータスをダッシュボードで監視

[Android での暗号化]
- ストレージ全体をAES-256で暗号化
- Work Profile 内のデータを個別暗号化
- MDM で強制ON
- 暗号化失敗時は非準拠デバイスに分類

4. VPN・ネットワーク設定

VPN常時接続ポリシー:

[設定内容]
- VPNプロトコル:IKEv2(IPsec)
- サーバーアドレス:vpn.company.jp
- 認証方式:EAP-TLS(デバイス証明書)
- オンデマンド接続:常時ON(デバイス起動時に自動接続)
- キルスイッチ:ON(VPN切断時に全通信ブロック)
- VPN非接続時:全ネットワークアクセス禁止

[効果]
- すべての通信がVPN経由
- 公開Wi-Fi使用時も通信が暗号化
- VPN接続が切れたら通信できない(意図しない平文送信防止)
- ユーザーが手動でVPNをOFFにできない

5. Wi-Fi・Bluetooth制御

Wi-Fi接続設定:

[推奨ポリシー]
- 企業Wi-Fi SSID のみ自動接続
- 公開Wi-Fi接続禁止
- Bluetooth:禁止(側聞型攻撃・ファイル流出防止)
- USB デバッグ:禁止

[LOCKED での設定]
1. 「ネットワーク設定」を選択
2. Wi-Fi SSIDを指定:CompanyWiFi
3. 認証方式:WPA2-Enterprise
4. Bluetooth:無効化
5. 「配信」をクリック

6. アプリ管理・制限

許可アプリ・禁止アプリの指定:

[必須インストール]
- MDM エージェント
- VPN クライアント
- 企業メール(Outlook)
- 認証器(Microsoft Authenticator)

[部門別配信]
- 営業部:Salesforce、Teams、OneDrive
- 企画部:Microsoft 365、Slack
- 事務部:会計システム、文書管理

[禁止アプリ]
- 無料版VPN(信頼性不明)
- 動画ストリーミング(帯域浪費)
- P2P ファイル共有ツール(セキュリティリスク)
- ルート化・脱獄ツール

7. スクリーンショット・カメラ制限

[推奨ポリシー]
- スクリーンショット:禁止(企業秘密保護)
- カメラ:禁止(情報漏洩防止)
- マイク:禁止(盗聴防止)
- 画面ミラーリング:禁止(画面流出防止)

[例外]
- 事務部のみカメラ・スクリーンショット許可(文書スキャン用)

ポリシー配信・監視フロー

ポリシー配信の手順

[ステップ1:ポリシー作成]
1. LOCKED で「新規ポリシー」をクリック
2. ポリシー名:「SecurityPolicy-SalesTeam」
3. セッティング項目を入力
4. 対象デバイスグループを指定
5. 「保存」

[ステップ2:テスト配信]
1. IT 部門の数台デバイスで試験導入
2. ユーザーからのフィードバック収集
3. 問題なければ本格配信へ進行

[ステップ3:本格配信]
1. 対象グループ(営業部など)全デバイスに配信
2. 配信スケジュール:即座または夜間(営業時間外)
3. ユーザーへの事前通知:メール・ポスター

[ステップ4:ステータス監視]
- ダッシュボードで配信進捗を監視
- エラーログを確認
- 配信失敗デバイスに個別対応

ポリシー準拠状況の監視

LOCKED ダッシュボード:

[監視項目]
- 準拠デバイス:950/1000(95%)
- 非準拠デバイス:50/1000(5%)

[非準拠理由の分類]
- パスワード要件未満:30デバイス
- VPN非接続:15デバイス
- セキュリティパッチ未適用:5デバイス

[対応]
1. 非準拠ユーザーへの自動メール送信
2. IT サポート窓口での個別対応
3. 3日以上非準拠の場合:管理者へのアラート
4. 7日以上非準拠の場合:ネットワークアクセス制限

ポリシー更新・変更手順

セキュリティ脅威対応時のポリシー変更

新しいセキュリティ脅威が発見された場合、迅速にポリシーを変更する必要があります。

[例:新型マルウェア対応]
1. セキュリティアラート受信
2. 対応ポリシーを検討
3. テストグループで試験導入(2時間)
4. 全社に一括配信(2時間)
5. ダッシュボード確認(準拠率99%以上を確認)
6. 経営層への報告

[所要時間:合計4時間]
従来(手作業):1日~3日 → MDM:4時間(時間削減効果が大きい)

LOCKEDの詳細を見る デバイスポリシー設定でお悩みなら、LOCKEDの無料デモをお試しください。 資料請求・デモ依頼はこちら →


参考リンク

関連記事

商標について:本記事に記載されているMicrosoft 365SalesforceSlack等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED MDM

この課題、LOCKEDで解決できます

「BYOD解禁のためのセキュリティ完全ガイド」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード