「USBメモリを禁止したからUSB経由の持ち出しや迂回通信も防げる」と考えるのは危険です。スマートフォンのUSBテザリングは、端末から見れば記憶装置ではなくネットワークアダプターとして認識されることがあります。リムーバブルストレージだけを制御するポリシーでは、別のデバイスクラスとして動く機能を必ずしも止められません。対策はデバイス制御、デバイス導入制限、ネットワーク制御、監視を組み合わせて設計します。
USBという物理コネクターで一括判断せず、「記憶装置」「ネットワークアダプター」「携帯機器」「入力機器」などOSが認識する機能単位で脅威と業務要件を整理します。
USB接続制御をすり抜けるように見える理由
USB機器には一つの筐体の中で複数機能を提供する複合デバイスがあります。スマートフォンを接続すると、充電、写真転送、メディア転送、診断用インターフェイス、ネットワークアダプターなどが別々に列挙される場合があります。USBストレージの読み書きだけを禁止しても、ネットワーク機能が許可されていればインターネット接続が成立する可能性があります。
また、Windowsのデバイス導入制限は「新しくドライバーを導入できるか」を扱い、既に導入済みのデバイスや管理者権限の扱い、許可と拒否の優先順位によって結果が変わります。Microsoft Defender for Endpointのデバイス制御も、適用ライセンス、OS、ポリシー配布、対象デバイス種別を確認して設計する必要があります。一つの設定だけで完全対策と表現しないことが重要です。
まず行う現状確認
- 組織のUSB利用目的を、キーボード、マウス、Webカメラ、スマートカード、プリンター、記憶装置、スマートフォンなどに分けます。
- 管理された検証端末でデバイスマネージャーを開き、スマートフォン接続前後に追加されるデバイスクラスとハードウェアIDを記録します。
- テザリング有効時に新しいネットワークアダプター、既定ルート、DNSが作られるかを確認します。実際の業務データは送信しません。
- 現在配布されているグループポリシー、MDM、Defenderデバイス制御、ファイアウォール、プロキシ、NACの適用結果を確認します。
- 例外利用者と例外機器を一覧にし、期限、承認者、業務理由が追跡できるか確認します。
ハードウェアIDやクラスGUIDは機種・接続モード・OS更新で変わることがあります。検証結果をそのまま全機種へ一般化せず、代表機種を複数確認します。端末利用者の私物スマートフォンを勝手に調査せず、会社所有の試験機または同意を得た機器を使います。
多層で考える対策
1. デバイス導入と利用の制御
グループポリシーやMDMで、許可するデバイスクラスや識別子を定義します。拒否を広げすぎるとキーボード、マウス、スマートカード、ドッキングステーションまで動かなくなるおそれがあるため、許可リストとパイロットが必須です。Microsoftの公式資料では、デバイスセットアップクラスやデバイスIDに基づくポリシーと、既にインストール済みのデバイスへの適用などが説明されています。
2. エンドポイントのデバイス制御
Microsoft Defender for Endpointのデバイス制御では、リムーバブルメディアなどを対象に監査・許可・拒否を設計できます。まず監査モードで実利用を把握し、業務に必要な機器を識別してから強制へ進みます。ポリシーが端末へ到達したか、イベントが管理画面へ記録されるか、除外が過剰でないかを確認します。
3. ネットワーク出口の制御
テザリングは社内プロキシや境界ファイアウォールを迂回する可能性があります。端末側Windowsファイアウォール、管理されたDNS、常時接続型のセキュアアクセス、証明書ベースの認証、EDR監視などを組み合わせます。ただしファイアウォールを無効にして検証する方法は採りません。許可ルールを最小限にし、ドメイン・プライベート・パブリックの各プロファイルで期待どおりになるか確認します。
4. データ保護と検知
接続経路を止めるだけでなく、機密ラベル、DLP、暗号化、アプリ制御、クラウドアクセスの条件付き制御を整えます。経路が変わっても機密データを開ける条件や外部送信を制御できれば、単一対策の抜けを減らせます。新しいネットワークアダプターの出現や既定経路の変更をEDRで検知し、誤検知時の確認手順も用意します。
安全な導入手順
- 現在のポリシーと適用結果をエクスポートし、緊急時に戻せる構成を保存する
- 情報システム部門の試験端末で監査モードから開始し、最低1業務サイクルのイベントを確認する
- USBキーボード、マウス、Webカメラ、会議機器、スマートカード、プリンターなど重要周辺機器を試す
- 小規模な利用者グループへ配布し、ヘルプデスクと代替手段を準備してから対象を広げる
- ポリシー版、配布日時、対象グループ、例外、問い合わせ、検知イベントを変更管理へ記録する
やってはいけない対策
USBコントローラー全体を無差別に無効化すると、入力機器や回復用デバイスまで失う可能性があります。また、未知デバイスの検証のためにセキュリティソフトやファイアウォールを停止する必要はありません。レジストリ値だけを配布して完了とせず、MDMやグループポリシーの競合、再起動後、オフライン時、一般ユーザーと管理者の差を確認してください。
禁止だけを通知して代替手段を用意しないと、利用者は業務継続のため別の迂回を探します。社外で安全に接続する正式なモバイル回線、管理端末、VDI、申請済みWi-Fiなどを整え、なぜ私物テザリングが問題なのかを短く説明します。
検証とロールバック
適用後は、禁止対象のスマートフォンでネットワークアダプターが利用できないことだけでなく、許可対象の業務機器が動くこと、Windows UpdateやVPN、端末管理が維持されることを確認します。EDR管理画面には想定した監査・ブロックイベントが記録されるべきです。端末が操作不能、ネットワーク断、認証不能になった場合は、事前に分離した緊急グループへ移し、保存しておいた旧ポリシーを再配布します。
ロールバック経路がネットワーク依存だと、ネットワークを失った端末へ届きません。管理用の有線接続、現地サポート、MDMの緊急除外など、組織が承認した復旧経路を先に試します。全社展開はこの復旧試験を通過してから行ってください。
例外管理を形骸化させない
業務上スマートフォン接続が必要な部署には、機器の所有者、端末ID、利用目的、許可機能、開始日、終了日を紐づけた例外を発行します。「部門全体」「期限なし」の例外は避け、端末交換時には旧機器を自動的に失効させます。許可対象でも、充電だけ必要なのか、写真取り込みなのか、テザリングなのかで許可範囲を分けます。
月次または四半期で例外利用ログとデバイス在庫を照合し、利用実績のない許可を削除します。ヘルプデスクには、ブロック画面から申請方法へ案内できる短い手順を用意します。現場が業務を止めずに正規申請できる仕組みが、無断迂回を減らします。インシデント時は端末を隔離し、ログを保全してから原因を調査します。
モバイル回線を正式利用させる場合
災害対応や出張でモバイル接続が必要なら、会社契約回線、管理済みルーター、常時VPNまたはセキュアアクセス、端末準拠、利用量監視を組み合わせた正式サービスとして提供します。私物スマートフォンの例外を増やすより、接続先とログを管理でき、紛失時に停止できる代替手段を用意する方が継続的です。

コメント