LOCKED
ブログ一覧に戻る
デバイス管理・MDMLOCKED MDM

iOSデバイスの遠隔ロック機能|紛失時の対応と設定方法

関連トピック: デバイスセキュリティポリシーの設計ガイド|ゼロトラスト対応・リスクベースアプローチ

iOSデバイスの紛失・盗難はiPhone 企業管理を担う企業にとって大きなセキュリティリスクです。本記事では、Apple Business Manager・Apple Configurator・MDMを活用した遠隔ロック機能の仕組み、実装方法、運用フローについて、実践的な視点から詳しく解説します。

iOS遠隔ロック機能の必要性

iPhoneやiPadは、営業社員の日常業務に欠かせないツールになっています。同時に、高い機密性を持つ企業データを保有しているため、紛失・盗難時の対応は重大です。

iOSデバイスが保持する機密情報

営業社員のiPhoneを紛失した場合、以下の機密情報が失われるリスクがあります:

  • メール:顧客とのやり取り、提案資料、契約条件の交渉記録
  • クラウドストレージキャッシュ:OneDrive・SharePoint上の営業資料、顧客リスト
  • メモ・連絡先:顧客情報、営業戦略、個人的な営業ノート
  • VPN接続情報:企業ネットワークへのアクセストークン
  • Safari閲覧履歴:企業システムのURL、ログイン情報

これらすべてが、拾った人物によってアクセス可能になります。特にパスコードが簡単な場合(4桁など)、容易にロックを解除されてしまいます。

従来の対応方法の課題

Apple Find My サービス(個人向け)の課題:

Apple Find Myは、iCloudアカウントに紐付けられており、デバイスの探索・ロック・削除ができます。しかし、企業環境では以下の課題があります:

  1. 個人のApple IDに依存:企業がコントロールできない
  2. 管理の一元化が不可:複数デバイスの一括管理ができない
  3. 監査対応ができない:ロック実施者・時刻の記録が不十分

手動対応の課題:

  1. デバイス所有者に連絡(連絡先に最大数時間~数日要する)
  2. 対応者がApple Configuratorでロック(操作ユーザーのMacが必要)
  3. デバイスを特定し、ロック指令を実行(最短でも数十分)

MDMによる遠隔ロックの重要性

MDMを導入することで、IT管理者が以下の操作を数秒で実行できます:

  1. デバイス紛失報告直後にリモートロック実行
  2. 全社統一の管理画面から一括管理
  3. 監査ログの自動記録
  4. ユーザーへの自動通知
ホワイトペーパー(無料)

BYOD解禁のためのセキュリティ完全ガイド

BYOD(私物端末の業務利用)を安全に解禁するためのセキュリティ要件と実装手順を網羅。MDMによる制御とプライバシー保護の両立方法を解説します。

無料でダウンロード

Apple Business Manager・DEP(Device Enrollment Program)による自動登録

iOS遠隔ロックを実装するには、デバイスがMDMに自動登録される必要があります。Apple Business Manager(ABM)のDEP機能を使うことで、これを実現できます。

ABMの登録フロー

ステップ1:Apple Business Managerアカウントの作成

  1. 企業の法務担当者がApple Businessにサイン実行
  2. 企業情報(法人名、住所、税番号)を登録
  3. Apple承認を待つ(数日~数週間)
  4. ABMアカウントが有効化

ステップ2:MDP統合

LOCKEDなどのMDMプラットフォームと、ABMアカウントを統合します。

  1. LOCKEDコンソールで「Apple Business Manager 連携」を選択
  2. ABMからのトークンを取得
  3. LOCKEDに入力し、連携を確認
  4. ABM配下のデバイスが自動同期

DEPの自動登録仕組み

DEP対応デバイスを購入し、Apple指定の配送方法で受け取ると、以下のフローが自動実行されます。

新規デバイス開封直後:

  1. デバイスのセットアップ画面で「Hello」と表示
  2. Wi-Fi接続を促される
  3. Appleのサーバーに デバイスのシリアルナンバーを問い合わせ
  4. ABM配下の企業に属するデバイスと識別
  5. 企業のMDM(LOCKED)に自動エンロール
  6. MDMから設定プロファイルが配信
  7. セットアップ完了

ユーザーの入力操作:

ユーザーは最低限の操作(Wi-Fi選択、企業アカウントでサイン)のみで、それ以外はすべて自動化されます。

DEPの利点

  1. セットアップの簡素化:ユーザーが複雑な設定に手を出す余地がない
  2. セキュリティプロファイルの自動適用:パスワード、VPN、メール設定が即座に適用
  3. 初日から使用可能:新入社員がデバイスを受け取った初日から、すべての業務システムにアクセス可能
  4. 退職時の初期化が容易:DEPで登録したデバイスは、管理画面から遠隔初期化可能

iOS デバイスの遠隔ロック・リモートワイプの実装

遠隔ロック(Remote Lock)の動作

遠隔ロックは、デバイスのロック画面をアクティベートし、パスコードなしではアクセスできなくする機能です。

動作フロー:

[IT管理者]
    ↓
[MDM管理画面で「Remote Lock」をクリック]
    ↓
[MDMサーバー]
    ↓
[APNs(Apple Push Notification Service)経由でデバイスに指令送信]
    ↓
[デバイス受信(2~5秒)]
    ↓
[画面ロック状態に即座に移行]

重要な特徴:

  1. インターネット接続不要:デバイスがオフライン状態でも、次にオンラインになった際に指令が実行される
  2. デバイス上の操作記録:何度のロック・ロック解除が実施されたかの記録が保持される
  3. パスコード設定可能:新しいパスコードをMDMから設定し、ユーザーに通知することも可能

実装例(LOCKEDでの操作):

  1. LOCKEDコンソールにログイン
  2. 「デバイス管理」→「全デバイス一覧」を選択
  3. 対象デバイスを検索(シリアルナンバー、ユーザー名、デバイス型番)
  4. 「Remote Lock」をクリック
  5. 理由を入力(「紛失報告」など)
  6. 確認ボタンをクリック
  7. デバイスに指令が送信される

セレクティブワイプ(Selective Wipe)

企業データのみを削除し、ユーザーの個人データは保持する機能です。

削除対象:

  • メールアカウント設定(企業メール)
  • クラウドストレージ同期キャッシュ
  • VPN設定
  • 企業向けアプリ
  • 企業データのローカル暗号化キャッシュ

保持対象:

  • 個人メール(iCloud、Gmail)
  • 写真、動画
  • 連絡先
  • カレンダー(個人設定)
  • 個人アプリ

BYOD環境での重要性:

BYODでは、私物デバイスを業務に使用しているため、完全ワイプは不可です。セレクティブワイプにより、企業データだけを安全に削除できます。

完全ワイプ(Complete Wipe)

デバイス全体をリセット状態に戻す機能です。企業デバイス紛失で、デバイス回収が不可能な場合に使用します。

実装プロセス:

  1. 紛失確定から一定期間(例:3日)で、完全ワイプを自動実行する方針を決定
  2. 期限を経過したデバイスに対し、自動的に「Complete Wipe」指令を送信
  3. デバイスが次にインターネット接続した時点で、リセット状態に
  4. ユーザーが後から回収できても、データは完全に削除済み

Apple Configurator による iOS デバイス設定

Apple Configuratorは、Apple公式のiOSデバイス管理ツールで、MDMと連携して、大量のデバイスを効率的に管理できます。

MDMとの連携フロー

[Apple Configurator]
    ↓
[構成プロファイル生成]
    ↓
[MDMサーバー(LOCKED)に配信設定]
    ↓
[対象デバイスグループを指定]
    ↓
[デバイス側で自動ダウンロード・インストール]

構成プロファイルの例

VPN設定プロファイル:

[プロファイル名]
企業VPN-営業部

[VPN設定]
- プロトコル:IKEv2
- サーバー:vpn.company.jp
- 認証:証明書ベース
- 常時接続:ON
- キルスイッチ:ON(VPN切断時に全通信ブロック)

[その他設定]
- Safari での VPN回避:禁止
- デバイスの位置情報送信:禁止

メール設定プロファイル:

[プロファイル名]
企業メール

[メール設定]
- メールサーバー:mail.company.jp
- ユーザー名:{ユーザーのメールアドレス}
- パスワード:MDMから自動設定(ユーザー入力不要)
- IMAP/SMTP:TLS必須
- 送受信の暗号化:強制ON

[その他設定]
- 送信済みメール:サーバー上に保存
- メール同期期間:すべてのメール

セキュリティポリシープロファイル:

[パスワード設定]
- 最小文字数:8文字
- 複雑度:大文字・小文字・数字・記号すべて必須
- 有効期限:90日
- 履歴:前回5回は再利用禁止

[デバイスロック]
- 自動ロック時間:10分
- ロック失敗時の動作:6回失敗後、10分ロック

[その他]
- デバイス暗号化:強制ON
- カメラ機能:禁止(機密情報保護)
- Siri:禁止
- FaceTime:禁止
- iCloud同期:禁止(企業データ漏洩防止)

MDM管理画面でのプロファイル配信

  1. 構成プロファイル一覧を表示
  2. VPN設定プロファイルを選択
  3. 配信対象グループ(営業部、事務部など)を選択
  4. 「配信」をクリック
  5. 5分以内にすべての対象デバイスで設定が適用

iOS 紛失時の対応フロー

実際のデバイス紛失時には、以下のフローで対応します。

初期対応(数分以内)

ステップ1:紛失報告

デバイス所有者が、IT部門に電話で紛失を報告します。

ステップ2:リモートロック実行

IT管理者が、MDM管理画面から即座にリモートロック指令を実行。

ステップ3:所有者への連絡

デバイスがロックされたことを所有者に通知し、「デバイスは遠隔からロックされています」との説明をします。

2次対応(1日以内)

ステップ1:セレクティブワイプ実行

企業データのセレクティブワイプを実行。

ステップ2:VPN・証明書の無効化

ユーザーのVPN接続証明書を無効化し、企業ネットワークへのアクセスを遮断。

ステップ3:シムロック設定(必要に応じて)

携帯キャリアに連絡し、デバイスのSIM利用を一時停止(盗難の場合)。

3次対応(3日以上経過後)

ステップ1:回収見込みの判定

デバイスが見つかる可能性があるかを判定。

ステップ2:完全ワイプ指令

回収見込みがない場合、完全ワイプを実行。デバイス全体をリセット状態に戻す。

ステップ3:資産記録の更新

デバイス台帳から対象デバイスを「紛失」と記録。

セキュリティベストプラクティス

Apple Business Manager と MDM の統合管理

  1. 統一された管理画面:ABMとMDMを完全統合し、単一画面から全デバイスを管理
  2. 自動エンロール:新規デバイス購入時に、手動操作なしでMDMに登録
  3. プロファイル自動配信:セットアップ完了時に、セキュリティプロファイルが自動適用

監査・ログ管理

記録すべき項目:

  1. Remote Lock 実施時刻、実施者、対象デバイス
  2. セレクティブワイプ実施時刻、実施者、削除項目
  3. 完全ワイプ実施時刻、実施者

活用方法:

監査部門がこれらのログを確認し、セキュリティ監査の根拠となります。特に金融・医療・公共機関では必須です。

従業員教育

  1. デバイス紛失時の報告フロー(誰に、どうやって連絡するか)
  2. 公開Wi-Fi 利用時の注意点
  3. パスコード管理の重要性
  4. メール・クラウドストレージのセキュリティ設定

LOCKEDの詳細を見る iOS デバイスの遠隔管理でお悩みなら、LOCKEDの無料デモをお試しください。 資料請求・デモ依頼はこちら →


参考リンク

関連記事

LOCKED MDM

この課題、LOCKEDで解決できます

「BYOD解禁のためのセキュリティ完全ガイド」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード