「PCにデータを残さない」だけでは、情報漏えいリスクを完全に防ぐことはできません。たとえば、画面に表示された機密情報をスクリーンショットで保存されれば、端末にデータが残らない環境でも情報が持ち出される可能性があります。この記事では、データレスクライアントにおける画面キャプチャ対策の重要性をはじめ、ISMAP対応製品を選定するメリットやチェックポイント、導入・運用時に確認したいポイントを解説します。
データレスクライアントを検討する際、クラウド上で業務データを安全に管理・利用できるかは重要なポイントです。特に政府情報システム向けのセキュリティ評価制度である「ISMAP(政府情報システムのためのセキュリティ評価制度)」は、クラウドサービスのセキュリティ対策を評価する基準として注目されています。データレスクライアントは、端末側にデータを残さず、クラウドやサーバー上でデータを管理する仕組みのため、利用するクラウドサービスのセキュリティが情報漏えい対策に直結します。ISMAPへの対応状況を確認することで、クラウド環境のセキュリティ対策を検討する際の判断材料として活用できます。
ISMAP対応製品を導入することで、データレスクライアントのセキュリティを高めるだけでなく、製品選定や導入時の確認作業の効率化も期待できます。ここでは、ISMAP対応製品を選ぶことで得られる主なメリットを解説します。
クラウドサービスを独自に評価する場合、数百項目に及ぶ「クラウドセキュリティ調査票」の確認や審査が必要となり、担当者の負担が大きくなります。ISMAP登録サービスであれば、ISMAPへの登録をセキュリティ評価の根拠として活用できるため、社内での確認・審査プロセスを簡略化しやすくなります。クラウドサービスのセキュリティ評価にかかる工数を大幅に削減し、より効率的に製品選定を進められます。
官公庁向けの案件や、大手企業のサプライチェーンに参画する際には、取引先から一定のセキュリティ水準を満たすことを求められるケースがあります。ISMAP対応製品を選定しておくことで、クラウドサービスのセキュリティ対策について一定の評価を受けていることを示しやすくなります。提示されたセキュリティ要件への適合性を確認する際の負担を軽減でき、要件確認や審査をスムーズに進めやすくなります。
VDIを導入・運用する場合、サーバーやネットワークなどのインフラ整備に加え、継続的な運用管理にもコストがかかります。データレスクライアントであれば、端末にデータを残さない運用とクラウド側のセキュリティ対策を組み合わせることで、高額なVDI環境を維持せず、セキュアなPC持ち出し運用を標準化しやすくなります。セキュリティと利便性の両立を図りながら、VDI導入・維持にかかる負担の軽減が期待できます。
データレスクライアントを選定する際は、端末にデータを残さない機能だけでなく、利用するクラウド環境のセキュリティや運用体制まで確認することが重要です。ISMAPを一つの基準として、製品やサービスを比較する際に確認しておきたいポイントを解説します。
データレスクライアントのセキュリティを確認する際は、利用するクラウドサービスの「どの範囲」がISMAPの対象となっているかを確認することが重要です。SaaS自体がISMAPまたはISMAP-LIUに登録されているのか、それともAWSやAzureなどのISMAP登録済みクラウド基盤上で提供されているのかを確認しましょう。SaaSそのものと、利用しているIaaS/PaaSの登録範囲を切り分けて確認することで、実際の利用環境におけるセキュリティ評価の対象範囲を正しく把握できます。
データレスクライアントでは、クラウド側のセキュリティだけでなく、PCを社外へ持ち出した際の端末側の対策も重要です。万が一、端末を紛失・盗難された場合に備え、遠隔からのデータ消去やローカルへの保存禁止、画面キャプチャ・印刷の制限などが可能か確認しましょう。クラウドと端末の両面で情報漏えいを防止できる仕組みが整っているかをチェックすることがポイントです。
データレスクライアントを運用する際は、万が一セキュリティインシデントが発生した場合に、原因や影響範囲を追跡できる仕組みが必要です。ユーザーの操作履歴やアクセス状況を記録するログ機能に加え、取得したログを適切に保管・管理できるかも確認しましょう。操作ログやアクセスログを適切に取得・保管し、必要なときに追跡・監査できるかをチェックすることが重要です。
データレスクライアントを導入する際は、製品のセキュリティ機能だけでなく、自社のセキュリティポリシーや業務環境との適合性を確認することが重要です。まずはISMAPの管理基準を参考に自社のセキュリティガイドラインを見直し、社内稟議や監査に必要な項目を整理します。そのうえで、機密性の高い部署からPoC(概念実証)を実施し、操作性やレスポンスを検証したうえで段階的に展開することで、セキュリティと利便性の両立を図りながらスムーズに導入できます。
ISMAP対応のデータレスクライアントは、クラウド環境のセキュリティ評価に加え、製品選定やベンダー評価の工数削減、公的機関や大手企業のセキュリティ要件への対応にも役立ちます。選定時は、SaaSとIaaS/PaaSの登録範囲、端末側の紛失・情報漏えい対策、操作・アクセスログの管理機能を確認することが重要です。導入時は自社ポリシーとの整合性を確認し、PoCを通じて操作性やレスポンスを検証することで、セキュリティと利便性を両立しやすくなります。