デバイスセキュリティポリシーの設定は、MDM運用の中核です。本記事では、パスワード要件、暗号化設定、アプリ制限、ネットワークアクセス制御、デバイスロック、セキュリティパッチ管理など、実務的な設定方法を具体例とともに詳しく解説します。LOCKED MDM での実装手順も含めて説明します。
デバイスセキュリティポリシーの役割
デバイスセキュリティポリシーは、企業全体のセキュリティ態勢を構築するための基盤です。
ポリシー設定の効果
適切なポリシー設定により、企業は以下の効果を得られます:
- セキュリティインシデント削減:デバイス紛失時のデータ漏洩リスク低減、マルウェア感染防止
- コンプライアンス対応:監査要件を満たす、ポリシー遵守率99%以上実現
- IT管理工数削減:ポリシー自動適用により、手作業を排除
- ユーザー利便性向上:自動設定により、初日から業務が可能
BYOD解禁のためのセキュリティ完全ガイド
BYOD(私物端末の業務利用)を安全に解禁するためのセキュリティ要件と実装手順を網羅。MDMによる制御とプライバシー保護の両立方法を解説します。
デバイスポリシー設定項目の詳細
1. パスワード・認証設定
設定項目と推奨値:
| 項目 | 推奨値 | 理由 |
|---|---|---|
| 最小文字数 | 8文字 | NIST推奨、一般的な強度 |
| 大文字 | 必須 | 複雑度向上 |
| 小文字 | 必須 | 複雑度向上 |
| 数字 | 必須 | 複雑度向上 |
| 記号 | 必須 | 複雑度向上 |
| 有効期限 | 90日 | 定期変更強制 |
| パスワード履歴 | 5回 | 過去パスワードの再利用禁止 |
| ロック失敗時ロック | 6回失敗後10分 | ブルートフォース攻撃防止 |
LOCKED での設定手順:
1. 「デバイスポリシー」→「パスワード設定」を選択
2. 各項目を入力
3. 「プレビュー」で設定内容を確認
4. 対象デバイスグループを指定
5. 「配信」をクリック
6. デバイスに自動適用(バックグラウンド)
2. デバイスロック設定
画面自動ロック時間:
[推奨ポリシー]
- 営業職(カフェ・オフィス常時移動):10分
- 管理職・経営層(デスク中心):15分
- セキュリティが重要な部門(金融):5分
[ユーザー体験]
- デバイスがスリープモードから復帰する時に自動ロック
- ユーザーがパスコード入力で再度ロック解除
- 連続10分使用しない場合、自動ロック
3. デバイス暗号化設定
iOS / Android 暗号化:
[iOS での暗号化]
- デバイス全体をAES-256により暗号化
- Secure Enclave による鍵管理
- MDM で強制ON(ユーザーがOFFにできない)
- 暗号化ステータスをダッシュボードで監視
[Android での暗号化]
- ストレージ全体をAES-256で暗号化
- Work Profile 内のデータを個別暗号化
- MDM で強制ON
- 暗号化失敗時は非準拠デバイスに分類
4. VPN・ネットワーク設定
VPN常時接続ポリシー:
[設定内容]
- VPNプロトコル:IKEv2(IPsec)
- サーバーアドレス:vpn.company.jp
- 認証方式:EAP-TLS(デバイス証明書)
- オンデマンド接続:常時ON(デバイス起動時に自動接続)
- キルスイッチ:ON(VPN切断時に全通信ブロック)
- VPN非接続時:全ネットワークアクセス禁止
[効果]
- すべての通信がVPN経由
- 公開Wi-Fi使用時も通信が暗号化
- VPN接続が切れたら通信できない(意図しない平文送信防止)
- ユーザーが手動でVPNをOFFにできない
5. Wi-Fi・Bluetooth制御
Wi-Fi接続設定:
[推奨ポリシー]
- 企業Wi-Fi SSID のみ自動接続
- 公開Wi-Fi接続禁止
- Bluetooth:禁止(側聞型攻撃・ファイル流出防止)
- USB デバッグ:禁止
[LOCKED での設定]
1. 「ネットワーク設定」を選択
2. Wi-Fi SSIDを指定:CompanyWiFi
3. 認証方式:WPA2-Enterprise
4. Bluetooth:無効化
5. 「配信」をクリック
6. アプリ管理・制限
許可アプリ・禁止アプリの指定:
[必須インストール]
- MDM エージェント
- VPN クライアント
- 企業メール(Outlook)
- 認証器(Microsoft Authenticator)
[部門別配信]
- 営業部:Salesforce、Teams、OneDrive
- 企画部:Microsoft 365、Slack
- 事務部:会計システム、文書管理
[禁止アプリ]
- 無料版VPN(信頼性不明)
- 動画ストリーミング(帯域浪費)
- P2P ファイル共有ツール(セキュリティリスク)
- ルート化・脱獄ツール
7. スクリーンショット・カメラ制限
[推奨ポリシー]
- スクリーンショット:禁止(企業秘密保護)
- カメラ:禁止(情報漏洩防止)
- マイク:禁止(盗聴防止)
- 画面ミラーリング:禁止(画面流出防止)
[例外]
- 事務部のみカメラ・スクリーンショット許可(文書スキャン用)
ポリシー配信・監視フロー
ポリシー配信の手順
[ステップ1:ポリシー作成]
1. LOCKED で「新規ポリシー」をクリック
2. ポリシー名:「SecurityPolicy-SalesTeam」
3. セッティング項目を入力
4. 対象デバイスグループを指定
5. 「保存」
[ステップ2:テスト配信]
1. IT 部門の数台デバイスで試験導入
2. ユーザーからのフィードバック収集
3. 問題なければ本格配信へ進行
[ステップ3:本格配信]
1. 対象グループ(営業部など)全デバイスに配信
2. 配信スケジュール:即座または夜間(営業時間外)
3. ユーザーへの事前通知:メール・ポスター
[ステップ4:ステータス監視]
- ダッシュボードで配信進捗を監視
- エラーログを確認
- 配信失敗デバイスに個別対応
ポリシー準拠状況の監視
LOCKED ダッシュボード:
[監視項目]
- 準拠デバイス:950/1000(95%)
- 非準拠デバイス:50/1000(5%)
[非準拠理由の分類]
- パスワード要件未満:30デバイス
- VPN非接続:15デバイス
- セキュリティパッチ未適用:5デバイス
[対応]
1. 非準拠ユーザーへの自動メール送信
2. IT サポート窓口での個別対応
3. 3日以上非準拠の場合:管理者へのアラート
4. 7日以上非準拠の場合:ネットワークアクセス制限
ポリシー更新・変更手順
セキュリティ脅威対応時のポリシー変更
新しいセキュリティ脅威が発見された場合、迅速にポリシーを変更する必要があります。
[例:新型マルウェア対応]
1. セキュリティアラート受信
2. 対応ポリシーを検討
3. テストグループで試験導入(2時間)
4. 全社に一括配信(2時間)
5. ダッシュボード確認(準拠率99%以上を確認)
6. 経営層への報告
[所要時間:合計4時間]
従来(手作業):1日~3日 → MDM:4時間(時間削減効果が大きい)
LOCKEDの詳細を見る デバイスポリシー設定でお悩みなら、LOCKEDの無料デモをお試しください。 資料請求・デモ依頼はこちら →