LOCKED
ブログ一覧に戻る
SSO・IDaaSLOCKED MSO

デバイスチェック機能で危険な端末を完全排除【実装】

関連トピック: SSOセキュリティ課題完全対策【トークンハイジャック・セッション固定攻撃防止】

モバイルワークの普及に伴い、接続デバイスの安全性確認がSSO セキュリティポリシーの重要な要素になっています。デバイスチェック機能を有効にすることで、安全なデバイスからのアクセスのみを許可し、企業情報の流出を防げます。本記事では、デバイスチェックの必要性、実装方法、LOCKED MSO の6つのチェック項目を解説します。

デバイスチェックが必須な3つの理由

1. モバイルマルウェアの急増

スマートフォンやタブレットを対象としたマルウェアが急増しており、2024 年は前年比 40% 増加しています。

脅威の例

  • バンキングトロイ:銀行アプリの通信を盗聴
  • スパイウェア:カメラ、マイク、GPS を無断で起動
  • ランサムウェア:端末をロックして身代金を要求

デバイスチェックがない場合、感染端末からのアクセスで企業情報が流出するリスクがあります。

2. リモートワークの浸透

パンデミック以降、在宅勤務が定着し、従業員が個人デバイス(個人スマートフォン、家族用タブレット)から企業システムにアクセスするケースが増加。

リスク

  • 個人デバイスはセキュリティアップデートが遅れる傾向
  • 家族による誤操作で情報流出
  • 紛失時に企業情報が露出

3. コンプライアンス要件の厳格化

PCI-DSS(クレジットカード業界標準)、HIPAA(米国医療情報保護法)など、業界規制がデバイス管理を強制するようになりました。

対応が必須な企業

  • 金融機関、クレジットカード会社
  • 医療機関、保険会社
  • 個人情報を扱う全業種
選定ガイド(無料)

IDaaS SSO選定ガイド

IDaaS/SSOの選定基準を体系的に整理。対応プロトコル、MFA、プロビジョニング機能など、比較検討に必要な視点を網羅しています。

無料でダウンロード

LOCKED MSO 搭載の6つのデバイスチェック項目

1. OS バージョンチェック

確認項目

  • Windows 10/11 以上(Windows 7 は EOL)
  • macOS 10.15 以上
  • iOS 14 以上
  • Android 10 以上

設定例

ルール:Windows 10 未満からのアクセスをブロック
理由:Windows 7 は 2020 年にサポート終了、セキュリティパッチが提供されない

実装方法

LOCKED MSO 管理画面 → 「デバイスコンプライアンス」→「OS バージョン」を設定

2. セキュリティパッチレベルチェック

確認項目

  • 最新セキュリティパッチが適用されているか
  • パッチ適用日から何日経過しているか(推奨:30 日以内)

設定例

ルール:セキュリティパッチが 90 日以上未適用のデバイスはブロック
理由:既知の脆弱性が放置されている

実装方法

デバイスから OS バージョン情報を取得し、パッチ適用日を確認。推奨日数を超過している場合はアクセス制限。

3. アンチウイルス/アンチマルウェアチェック

確認項目

  • アンチウイルスソフトがインストールされているか
  • アンチウイルスが有効か
  • ウイルス定義ファイルが最新か

対応ソフト

  • Windows Defender(Windows 標準)
  • Kaspersky
  • McAfee
  • Norton
  • Avast

設定例

ルール:アンチウイルスが未インストールまたは無効なデバイスをブロック
例外:会社支給デバイス(MDM で管理)からのアクセスは許可

4. ディスク暗号化チェック

確認項目

  • ドライブ全体が暗号化されているか
  • BitLocker(Windows)、FileVault(Mac)が有効か

設定例

ルール:ディスク暗号化が有効でないデバイスは全 SaaS アクセスをブロック
理由:デバイス紛失時に企業情報が平文で露出するリスク

実装方法

Windows:BitLocker ステータスを確認 Mac:APFS ファイルシステムの暗号化を確認 スマートフォン:OS レベルでの暗号化を確認

5. ファイアウォール/VPN チェック

確認項目

  • ファイアウォールが有効か
  • VPN が接続されているか(会社 VPN の場合)

設定例

ルール:社外からのアクセスの場合、VPN 接続を必須とする
理由:公開 Wi-Fi からの通信盗聴を防止

6. アカウントロック機能チェック

確認項目

  • ロック画面が有効か(スクリーンセーバーロック)
  • 自動ロック時間が適切か(推奨:5~10 分)

設定例

ルール:自動ロック時間が 15 分以上のデバイスはブロック
理由:席を離れた際に無人デバイスで情報流出のリスク

デバイスコンプライアンス設定の実装

ステップ 1:チェックルールの定義

セキュリティ要件に基づいて、各デバイスに対するチェックルールを定義。

企業規模別の推奨設定

小規模企業(従業員 100 名以下)

  • OS バージョン:最新 -2 世代まで許可
  • セキュリティパッチ:30 日以内
  • アンチウイルス:必須
  • ディスク暗号化:必須

中規模企業(従業員 100~1,000 名)

  • 上記 + ファイアウォール/VPN チェック
  • 部門ごとのルール設定(営業:緩和、経営企画:厳格)

大規模企業(従業員 1,000 名以上)

  • 全チェック項目を実装
  • デバイスグループ(会社支給、BYOD、外部パートナー)ごとに異なるルール

ステップ 2:デバイス登録とプロファイリング

ユーザーが初回ログイン時、デバイス情報を登録。

1. ユーザーがログイン
2. デバイスから OS、パッチレベル、ウイルス対策ソフトなどを取得
3. セキュリティ要件と比較
4. 準拠 → アクセス許可
5. 非準拠 → アクセス制限またはブロック

ステップ 3:継続的監視

デバイスが基準を満たしているか、定期的に監視。

監視間隔

  • リアルタイム監視:セッションが開かれている間は常に監視
  • 定期監視:24 時間ごと
  • オンアクセス監視:ログイン時に毎回確認

ステップ 4:非準拠デバイスへの対応

チェック失敗時の対応ポリシーを定義。

対応例

失敗項目対応
OS バージョンが古いアクセス制限、アップデート通知を送信
セキュリティパッチが古いアクセス一時制限(1 時間)、アップデート警告
アンチウイルス無効アクセスブロック、復旧まで支援
ディスク暗号化なし会社データアクセス制限のみ(メールは可)
VPN 未接続社外からのアクセスブロック

JDWCとの連携によるセキュリティ強化

日本データワイプ・センター(JDWC)は、紛失デバイスの遠隔消去サービスを提供しています。

JDWC 連携の流れ

1. LOCKED MSO が紛失デバイスを検出(一定期間未接続)
2. 管理者に通知
3. 管理者が JDWC に要請
4. JDWC がデバイスをロック・データ消去

利点

  • 紛失時の企業情報流出を防止
  • デバイスの遠隔制御で対応時間を短縮
  • コンプライアンス対応(記録が自動生成)

デバイスチェックのベストプラクティス

ユーザーへのコミュニケーション

デバイスチェックルールを導入する際、ユーザーへの事前告知が重要です。

告知内容

  • デバイスチェック導入の理由(セキュリティ強化)
  • チェック項目と期限
  • 非準拠時の対応方法
  • サポート連絡先

グレースピリオド(猶予期間)の設定

新しいチェックルール導入時は、3~4 週間の猶予期間を設定。ユーザーがデバイスを準拠させる時間を確保。

例:新しい Windows 11 チェックルール導入

  • 告知日:2026 年 3 月 1 日
  • グレースピリオド:3 月 1 日~4 月 1 日
  • 強制実装日:4 月 2 日

デバイスグループ別ルール設定

すべてのユーザーに同一ルールを適用するのではなく、デバイス特性に基づいて異なるルール設定。

グループ例

  • 会社支給デバイス:最も厳格(MDM で管理、全チェック実施)
  • 個人デバイス(BYOD):緩和(基本チェック+アンチウイルス)
  • 外部パートナー:最小限(会社データアクセス制限)

デバイスチェックの費用対効果

セキュリティインシデント削減効果

デバイスチェック導入により、デバイス経由の情報流出を防止。

削減効果(1,000 名企業)

  • デバイス紛失時の情報流出:年間 3~5 件削減
  • マルウェア感染経由のアクセス:ほぼ 0

1 件の情報流出にかかる平均費用:500~1,000 万円

3 年間の削減効果:9~15 件 × 750 万円 = 6.75~11.25 億円

運用コスト削減

デバイス関連の問題対応が削減。

削減内容

  • ヘルプデスクへの問い合わせ削減:年間 200~300 時間
  • マルウェア除去作業削減:年間 100~150 時間

総コスト(3 年間)

  • LOCKED MSO(デバイスチェック機能含む):月額 3,000 円 × 36 = 108,000,000 円
  • JDWC 連携サービス:月額 1,000 円 × 36 = 3,600,000 円
  • 合計:111,600,000 円

削減効果:6.75~11.25 億円初年度で ROI 達成

導入企業の事例

IT 企業:システムインテグレーター(1,500 名)

課題

  • テレワーク増加に伴うセキュリティ懸念
  • BYOD デバイスからのマルウェア感染事例有り
  • デバイス紛失時の対応が後手後手

導入 LOCKED MSO のデバイスチェック + JDWC 連携

成果

  • マルウェア感染件数:年間 5 件 → 0 件
  • デバイス紛失時の情報流出:0 件(JDWC で即座に対応)
  • IT セキュリティチームの工数削減:年間 150 時間

まとめ:デバイスセキュリティは内部脅威を遮断

モバイルワーク時代において、デバイスチェック機能は「必須」から「義務」に変わりました。

デバイスチェック導入のメリット:

  1. セキュリティ向上:脆弱なデバイスからのアクセスを完全排除
  2. コンプライアンス対応:業界規制(PCI-DSS、HIPAA など)に準拠
  3. 運用効率化:マルウェア対応などの緊急対応を削減
  4. ユーザー体験向上:安全な環境でのみアクセス可能 → トラブル減少

LOCKED MSO のデバイスチェック機能を活用することで、企業情報を 24 時間 365 日保護できます。


外部参考リンク

関連記事

LOCKEDの詳細を見る

シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。

資料請求・デモ依頼はこちら →

LOCKED MSO

この課題、LOCKEDで解決できます

「IDaaS SSO選定ガイド」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード