モバイルワークの普及に伴い、接続デバイスの安全性確認がSSO セキュリティポリシーの重要な要素になっています。デバイスチェック機能を有効にすることで、安全なデバイスからのアクセスのみを許可し、企業情報の流出を防げます。本記事では、デバイスチェックの必要性、実装方法、LOCKED MSO の6つのチェック項目を解説します。
デバイスチェックが必須な3つの理由
1. モバイルマルウェアの急増
スマートフォンやタブレットを対象としたマルウェアが急増しており、2024 年は前年比 40% 増加しています。
脅威の例
- バンキングトロイ:銀行アプリの通信を盗聴
- スパイウェア:カメラ、マイク、GPS を無断で起動
- ランサムウェア:端末をロックして身代金を要求
デバイスチェックがない場合、感染端末からのアクセスで企業情報が流出するリスクがあります。
2. リモートワークの浸透
パンデミック以降、在宅勤務が定着し、従業員が個人デバイス(個人スマートフォン、家族用タブレット)から企業システムにアクセスするケースが増加。
リスク
- 個人デバイスはセキュリティアップデートが遅れる傾向
- 家族による誤操作で情報流出
- 紛失時に企業情報が露出
3. コンプライアンス要件の厳格化
PCI-DSS(クレジットカード業界標準)、HIPAA(米国医療情報保護法)など、業界規制がデバイス管理を強制するようになりました。
対応が必須な企業
- 金融機関、クレジットカード会社
- 医療機関、保険会社
- 個人情報を扱う全業種
IDaaS SSO選定ガイド
IDaaS/SSOの選定基準を体系的に整理。対応プロトコル、MFA、プロビジョニング機能など、比較検討に必要な視点を網羅しています。
LOCKED MSO 搭載の6つのデバイスチェック項目
1. OS バージョンチェック
確認項目
- Windows 10/11 以上(Windows 7 は EOL)
- macOS 10.15 以上
- iOS 14 以上
- Android 10 以上
設定例
ルール:Windows 10 未満からのアクセスをブロック
理由:Windows 7 は 2020 年にサポート終了、セキュリティパッチが提供されない
実装方法
LOCKED MSO 管理画面 → 「デバイスコンプライアンス」→「OS バージョン」を設定
2. セキュリティパッチレベルチェック
確認項目
- 最新セキュリティパッチが適用されているか
- パッチ適用日から何日経過しているか(推奨:30 日以内)
設定例
ルール:セキュリティパッチが 90 日以上未適用のデバイスはブロック
理由:既知の脆弱性が放置されている
実装方法
デバイスから OS バージョン情報を取得し、パッチ適用日を確認。推奨日数を超過している場合はアクセス制限。
3. アンチウイルス/アンチマルウェアチェック
確認項目
- アンチウイルスソフトがインストールされているか
- アンチウイルスが有効か
- ウイルス定義ファイルが最新か
対応ソフト
- Windows Defender(Windows 標準)
- Kaspersky
- McAfee
- Norton
- Avast
設定例
ルール:アンチウイルスが未インストールまたは無効なデバイスをブロック
例外:会社支給デバイス(MDM で管理)からのアクセスは許可
4. ディスク暗号化チェック
確認項目
- ドライブ全体が暗号化されているか
- BitLocker(Windows)、FileVault(Mac)が有効か
設定例
ルール:ディスク暗号化が有効でないデバイスは全 SaaS アクセスをブロック
理由:デバイス紛失時に企業情報が平文で露出するリスク
実装方法
Windows:BitLocker ステータスを確認 Mac:APFS ファイルシステムの暗号化を確認 スマートフォン:OS レベルでの暗号化を確認
5. ファイアウォール/VPN チェック
確認項目
- ファイアウォールが有効か
- VPN が接続されているか(会社 VPN の場合)
設定例
ルール:社外からのアクセスの場合、VPN 接続を必須とする
理由:公開 Wi-Fi からの通信盗聴を防止
6. アカウントロック機能チェック
確認項目
- ロック画面が有効か(スクリーンセーバーロック)
- 自動ロック時間が適切か(推奨:5~10 分)
設定例
ルール:自動ロック時間が 15 分以上のデバイスはブロック
理由:席を離れた際に無人デバイスで情報流出のリスク
デバイスコンプライアンス設定の実装
ステップ 1:チェックルールの定義
セキュリティ要件に基づいて、各デバイスに対するチェックルールを定義。
企業規模別の推奨設定
小規模企業(従業員 100 名以下)
- OS バージョン:最新 -2 世代まで許可
- セキュリティパッチ:30 日以内
- アンチウイルス:必須
- ディスク暗号化:必須
中規模企業(従業員 100~1,000 名)
- 上記 + ファイアウォール/VPN チェック
- 部門ごとのルール設定(営業:緩和、経営企画:厳格)
大規模企業(従業員 1,000 名以上)
- 全チェック項目を実装
- デバイスグループ(会社支給、BYOD、外部パートナー)ごとに異なるルール
ステップ 2:デバイス登録とプロファイリング
ユーザーが初回ログイン時、デバイス情報を登録。
1. ユーザーがログイン
2. デバイスから OS、パッチレベル、ウイルス対策ソフトなどを取得
3. セキュリティ要件と比較
4. 準拠 → アクセス許可
5. 非準拠 → アクセス制限またはブロック
ステップ 3:継続的監視
デバイスが基準を満たしているか、定期的に監視。
監視間隔
- リアルタイム監視:セッションが開かれている間は常に監視
- 定期監視:24 時間ごと
- オンアクセス監視:ログイン時に毎回確認
ステップ 4:非準拠デバイスへの対応
チェック失敗時の対応ポリシーを定義。
対応例
| 失敗項目 | 対応 |
|---|---|
| OS バージョンが古い | アクセス制限、アップデート通知を送信 |
| セキュリティパッチが古い | アクセス一時制限(1 時間)、アップデート警告 |
| アンチウイルス無効 | アクセスブロック、復旧まで支援 |
| ディスク暗号化なし | 会社データアクセス制限のみ(メールは可) |
| VPN 未接続 | 社外からのアクセスブロック |
JDWCとの連携によるセキュリティ強化
日本データワイプ・センター(JDWC)は、紛失デバイスの遠隔消去サービスを提供しています。
JDWC 連携の流れ
1. LOCKED MSO が紛失デバイスを検出(一定期間未接続)
2. 管理者に通知
3. 管理者が JDWC に要請
4. JDWC がデバイスをロック・データ消去
利点
- 紛失時の企業情報流出を防止
- デバイスの遠隔制御で対応時間を短縮
- コンプライアンス対応(記録が自動生成)
デバイスチェックのベストプラクティス
ユーザーへのコミュニケーション
デバイスチェックルールを導入する際、ユーザーへの事前告知が重要です。
告知内容
- デバイスチェック導入の理由(セキュリティ強化)
- チェック項目と期限
- 非準拠時の対応方法
- サポート連絡先
グレースピリオド(猶予期間)の設定
新しいチェックルール導入時は、3~4 週間の猶予期間を設定。ユーザーがデバイスを準拠させる時間を確保。
例:新しい Windows 11 チェックルール導入
- 告知日:2026 年 3 月 1 日
- グレースピリオド:3 月 1 日~4 月 1 日
- 強制実装日:4 月 2 日
デバイスグループ別ルール設定
すべてのユーザーに同一ルールを適用するのではなく、デバイス特性に基づいて異なるルール設定。
グループ例
- 会社支給デバイス:最も厳格(MDM で管理、全チェック実施)
- 個人デバイス(BYOD):緩和(基本チェック+アンチウイルス)
- 外部パートナー:最小限(会社データアクセス制限)
デバイスチェックの費用対効果
セキュリティインシデント削減効果
デバイスチェック導入により、デバイス経由の情報流出を防止。
削減効果(1,000 名企業)
- デバイス紛失時の情報流出:年間 3~5 件削減
- マルウェア感染経由のアクセス:ほぼ 0
1 件の情報流出にかかる平均費用:500~1,000 万円
3 年間の削減効果:9~15 件 × 750 万円 = 6.75~11.25 億円
運用コスト削減
デバイス関連の問題対応が削減。
削減内容
- ヘルプデスクへの問い合わせ削減:年間 200~300 時間
- マルウェア除去作業削減:年間 100~150 時間
総コスト(3 年間)
- LOCKED MSO(デバイスチェック機能含む):月額 3,000 円 × 36 = 108,000,000 円
- JDWC 連携サービス:月額 1,000 円 × 36 = 3,600,000 円
- 合計:111,600,000 円
削減効果:6.75~11.25 億円 → 初年度で ROI 達成
導入企業の事例
IT 企業:システムインテグレーター(1,500 名)
課題
- テレワーク増加に伴うセキュリティ懸念
- BYOD デバイスからのマルウェア感染事例有り
- デバイス紛失時の対応が後手後手
導入 LOCKED MSO のデバイスチェック + JDWC 連携
成果
- マルウェア感染件数:年間 5 件 → 0 件
- デバイス紛失時の情報流出:0 件(JDWC で即座に対応)
- IT セキュリティチームの工数削減:年間 150 時間
まとめ:デバイスセキュリティは内部脅威を遮断
モバイルワーク時代において、デバイスチェック機能は「必須」から「義務」に変わりました。
デバイスチェック導入のメリット:
- セキュリティ向上:脆弱なデバイスからのアクセスを完全排除
- コンプライアンス対応:業界規制(PCI-DSS、HIPAA など)に準拠
- 運用効率化:マルウェア対応などの緊急対応を削減
- ユーザー体験向上:安全な環境でのみアクセス可能 → トラブル減少
LOCKED MSO のデバイスチェック機能を活用することで、企業情報を 24 時間 365 日保護できます。
外部参考リンク
関連記事
- アクセス制御ルール完全ガイド【12項目で柔軟な権限管理実現】
- SAML 2.0仕様書日本語詳解【RFC 7114準拠実装】
- MFA運用完全ガイド【TOTP/FIDO2/SMS比較と段階導入】
- パスワードレス認証で不正ログイン完全防止【実装ガイド】
- SAML統合ベストプラクティス【属性マッピングから運用まで】
LOCKEDの詳細を見る
シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。