モバイルデバイスのコンプライアンス
NIST
概要
アメリカ国立標準技術研究所 (National Institute of Standards and Technology) は、米国商務省内の非規制連邦機関です。連邦政府に製品やサービスを提供する企業は、NIST が定める一定のセキュリティ要件を満たす必要があります。
目的
NIST レポートで述べられている目標は、モバイルデバイスが以下の3つの主要なセキュリティ目標を達成することです。
1. 機密性 (Confidentiality): 送信または保存されるデータは、不正な第三者から保護されなければならない
2. 完全性 (Integrity): 送信または保存されるデータは、改ざんされていないことが確認されなければならない
3. 可用性 (Availability): デバイスは保護される必要がある一方で、機能的であり、正規のユーザーが企業リソースにアクセスできる状態である必要がある
モバイルサイバーセキュリティを強化するための NIST の推奨事項:
- モバイルデバイスのセキュリティポリシーを策定する:このポリシーが、モバイル以外のシステムの既存のセキュリティポリシーと一貫しているほど良い
- モバイルデバイス向けのシステム脅威モデル (Threat Models) を開発する:モバイルデバイスは、その携帯性により脅威にさらされるリスクが高くなります。公共/保護されていない Wi-Fi、サードパーティ製アプリ、マルウェア、アドウェアはすべて攻撃の潜在的な手段となります。脅威モデルのシステムを開発することで、最も可能性の高い脅威の脆弱性を特定できます。
- 企業から支給されたデバイスが完全に安全であることを確認する