LOCKED
ブログ一覧に戻る
デバイス管理・MDMLOCKED MDM

MDM による遠隔削除(Remote Wipe)|紛失デバイスからのデータ保護

関連トピック: デバイスセキュリティポリシーの設計ガイド|ゼロトラスト対応・リスクベースアプローチ

企業デバイスの紛失・盗難時、遠隔からデータを削除できる機能は、デバイスセキュリティポリシーを支える情報セキュリティの最後の砦です。本記事では、セレクティブワイプ(企業データのみ削除)と完全ワイプ(全削除)の仕組み、実装手順、紛失時の対応フロー、法的な観点まで、包括的に解説します。

デバイス紛失が企業にもたらすリスク

紛失デバイスに保持される企業情報

営業社員のiPhoneを紛失した場合、以下の企業機密情報が失われるリスクがあります:

メール・通信情報:

  • 顧客との メール全文:提案内容、価格交渉、契約条件、秘密保持事項
  • チャット履歴(Teams、Slack):プロジェクト計画、人事情報、戦略情報
  • 会議録音:経営陣の意思決定プロセス、経営戦略

営業・顧客情報:

  • 顧客リスト:顧客名、担当者、メールアドレス、電話番号、住所
  • 営業資料:提案内容、単価情報、成約率、見込み客リスト
  • CRM(Salesforce)のキャッシュデータ:成約見込み、商談段階、顧客評価

財務・契約情報:

  • 請求書・納品書:金額、取引条件、支払い情報
  • 契約書:契約金額、秘密保持条項、解約条件
  • 経費精算ファイル:出張先、滞在日数、宿泊先

アクセス認証情報:

  • VPN接続トークン:企業ネットワークへの直接アクセスが可能
  • シングルサインオン(SSO)トークン:全社システムへのアクセス(未認証で)
  • API キー:外部システムへの連携が可能

紛失・盗難検出から対応までの時間

従来の対応では、以下のように時間がかかります:

[紛失発生]
↓
[従業員が気付く] 数秒~数時間
↓
[IT部門への報告] 数分~数時間
↓
[IT管理者がログイン・検索・対応] 数十分~数時間
↓
[デバイスをロック・削除]
↓
[企業データ漏洩リスク期間:数時間~数日]

MDM導入企業では、この期間を数秒に短縮できます。

ホワイトペーパー(無料)

BYOD解禁のためのセキュリティ完全ガイド

BYOD(私物端末の業務利用)を安全に解禁するためのセキュリティ要件と実装手順を網羅。MDMによる制御とプライバシー保護の両立方法を解説します。

無料でダウンロード

セレクティブワイプ(選択的削除)の仕組み

BYODやCOPE環境では、完全削除はできません。そこで活躍するのがセレクティブワイプです。

セレクティブワイプが削除する対象

iOS での削除対象:

  • メールアカウント設定(Exchange、Outlook)
  • メール同期キャッシュ(過去のメール全文)
  • クラウドストレージ同期キャッシュ(OneDrive、SharePoint)
  • VPN設定と証明書
  • 企業向けアプリ(Salesforce、Teams等)
  • 企業データローカルキャッシュ
  • 企業用連絡先グループ

Android での削除対象:

  • Work Profile 全体(業務用コンテナ)
  • 企業メールアカウント
  • 企業アプリ
  • 企業ストレージキャッシュ
  • VPN設定

セレクティブワイプが保持する情報

削除されない個人情報:

  • 個人メール(Gmail、Yahoo等)
  • 写真・動画
  • 個人連絡先
  • カレンダー(個人設定)
  • 個人アプリ(ゲーム、SNS)
  • 個人ファイル

セレクティブワイプ実装のフロー

[MDM管理者の操作]
1. デバイス紛失報告を受ける
2. LOCKED MDM 管理画面にログイン
3. 「デバイス管理」→「全デバイス」を選択
4. 対象デバイスを検索(シリアル番号、ユーザー名)
5. 「セレクティブワイプ」をクリック
6. 削除内容を確認(企業データのみ)
7. 「実行」をクリック

[デバイス側の動作]
1. デバイスがWi-Fi接続している場合:即座に実行(数秒)
2. デバイスがオフラインの場合:次にオンラインになった際に実行
3. 削除完了時、ユーザーに通知メール送信

[効果]
- 企業データ:完全削除
- 個人データ:保持
- 従業員のプライバシー:保護
- 企業的には:情報漏洩リスク低減

完全ワイプ(Complete Wipe)の仕組み

企業支給デバイス(COBO)の紛失や盗難が確定した場合、デバイス全体をリセット状態に戻します。

完全ワイプが削除する対象

すべてのデータ・設定が削除:

  • OS設定すべて
  • すべてのメールアカウント(企業・個人)
  • すべてのアプリ
  • すべてのファイル
  • すべての写真・動画
  • ブラウザ履歴・キャッシュ
  • VPN・Wi-Fi設定

リセット後の状態:

デバイスが新規購入時の状態に戻ります。ユーザーが後日デバイスを回収しても、すべてのデータは削除済み。

完全ワイプの実装フロー

[判定と実行]
1. デバイス紛失報告
2. 初期対応:Remote Lock 実行
3. 24~72時間以内に回収見込みを判定
4. 回収見込みなし→完全ワイプ指令

[実行ポリシーの設定]
1. LOCKED MDM の「ポリシー設定」を開く
2. 「紛失デバイスポリシー」を設定
3. 「紛失報告後、72時間で自動完全ワイプ」を選択
4. 実行ボタンをクリック前に、複数の管理者による承認を要求(デュアルコントロール)

[自動実行フロー]
- 紛失報告後72時間経過
- システムが自動的に完全ワイプを実行
- デバイスがオンライン状態なら即座に実行
- オフライン状態なら、次にオンライン時に実行
- 実行完了後、管理者に通知
- 監査ログに自動記録

セレクティブワイプ と完全ワイプの選択基準

項目セレクティブワイプ完全ワイプ
デバイス所有BYOD / COPECOBO(企業支給)
個人データ保持○(保持)×(削除)
実装タイミング紛失直後回収見込みなし判定後
ユーザー側影響最小限大きい(個人データ喪失)
法的観点個人情報保護法違反リスク低い個人データ喪失で問題の可能性

デバイス紛失時の対応フロー(全体像)

初期対応(紛失報告直後、数分以内)

ステップ1:紛失報告の受け付け

[24時間対応の紛失ホットライン]
- IT部門が24時間対応の窓口を設置
- 従業員が即座に報告できる環境を構築
- 報告内容:ユーザー名、デバイス型番、紛失場所、時刻

ステップ2:デバイスのリモートロック実行

[数秒以内に実行]
1. IT管理者がLOCKED MDM にログイン
2. 対象デバイスを検索
3. 「Remote Lock」をクリック
4. デバイスが即座にロック状態に移行
5. 拾った人物が画面操作できなくなる

[通知]
- ユーザーにメール送信:「デバイスはロックされています」
- 管理者にアラート表示

ステップ3:所有者への連絡

- 電話でユーザーに確認:「本当に紛失しましたか?」
- 回収見込みを確認
- 警察への届け出を検討

2次対応(24時間以内)

ステップ1:セレクティブワイプ実行(BYOD/COPE)

[企業データ削除]
1. MDM から「セレクティブワイプ」を実行
2. 企業メール・クラウドストレージ・VPPアプリが削除
3. 個人データは保持

[ユーザーへの通知]
- 「企業データは削除されました」と通知メール
- ユーザーが個人データを確認可能

ステップ2:VPN・証明書の無効化

[アクセス権限削除]
1. ユーザーのVPN接続証明書を無効化
2. 企業ネットワークへのアクセス遮断
3. SSO トークンを失効
4. クラウドストレージへのアクセス禁止

3次対応(3日~1週間)

ステップ1:デバイス回収見込みの判断

[判定基準]
- 警察に遺失物として届け出された?
- 失くした可能性のある場所に確認した?
- デバイスの位置情報が取得可能か?
- ユーザー本人が「見つかる見込みがない」と判断した?

[判定内容]
- 見つかる見込みあり:継続監視、Remote Lock 維持
- 見つかる見込みなし:完全ワイプ実行

ステップ2:完全ワイプ実行(企業デバイスのみ)

[企業デバイス(COBO)の場合]
1. 複数の管理者による承認(デュアルコントロール)
2. 完全ワイプ指令を実行
3. デバイスがオンラインになった時点で実行
4. 「デバイスを探す」機能でも検出不可になる

[記録]
- 紛失日、報告日、ロック日、削除日を記録
- 監査ログに自動記録
- 経営層への報告書作成

4次対応(1週間以降)

ステップ1:デバイス回収

- 警察から回収:デバイスはすでにリセット済みなので、データはない
- 落とし物センターから回収:同様
- ユーザーが見つけた場合:完全リセット状態なので問題なし

ステップ2:デバイス再配備

[新規デバイス配付]
1. 新しいデバイスを用意
2. Apple Business Manager / Managed Google Play に登録
3. DEP / Android Enterprise により自動エンロール
4. セキュリティプロファイル自動配信
5. 企業アプリ自動インストール
6. 初日から業務可能な状態で配付

ステップ3:事後対応

[改善施策]
- ユーザーへのセキュリティ啓発(デバイス管理の重要性)
- デバイス紛失保険への加入検討
- 紛失時対応フロー見直し
- セキュリティポリシーの強化

遠隔削除のベストプラクティス

デュアルコントロール(承認ルール)

完全ワイプなど重大な操作には、複数の管理者による承認を必須とします:

[実装ルール]
1. 管理者Aが「完全ワイプ」を要求
2. 管理者B が内容を確認・承認
3. 初めて実行可能状態に

[効果]
- 誤削除防止
- 不正な操作防止
- コンプライアンス要件を満たす

削除実行前のメール通知

ユーザーに対して、以下の内容をメール送信してから削除実行:

[メール内容]
件名:デバイスの遠隔削除について(○○さんのiPhone)

本文:
セキュリティインシデントのため、以下のデバイスを遠隔削除します。

デバイス:iPhone 12 Pro
シリアル:XXXXXXXXXXX
削除時刻:2024年1月10日 15:00
削除内容:企業データ(メール、クラウドストレージキャッシュ等)
個人データ:保持されます

削除について異議がある場合は、本メール到着から24時間以内に
IT部門(it-support@company.jp)までご連絡ください。

削除完了後、個人データは保持されていますので、
個人用アプリは引き続きご利用いただけます。

LOCKEDの詳細を見る デバイス紛失時の遠隔削除でお悩みなら、LOCKEDの無料デモをお試しください。 資料請求・デモ依頼はこちら →


参考リンク

関連記事

商標について:本記事に記載されているSalesforceSlack等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED MDM

この課題、LOCKEDで解決できます

「BYOD解禁のためのセキュリティ完全ガイド」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード