個人スマホを仕事で使う「BYOD」とは?メリットとセキュリティリスク
個人端末と会社データを安全に共存させるためのルール、分離、認証、紛失対策を解説します。
会社支給端末ではなく、自分のスマートフォンで会社メール、チャット、Web会議、業務システムを使う働き方があります。このように、個人所有の端末を仕事にも利用する運用を「BYOD」と呼びます。
使い慣れた1台で仕事ができる一方、個人データと会社データが同じ端末に存在します。紛失、マルウェア、個人クラウドへの誤保存、退職後のデータ残存など、会社支給端末とは異なる課題があります。
BYODとは
BYODは「Bring Your Own Device」の略で、従業員が所有するスマートフォン、タブレット、パソコンなどを業務にも使うことです。NISTも、個人所有端末で仕事に関する活動を行うこととして説明しています。
企業がルールと管理方法を定めたうえで利用を認めることが前提です。会社の許可なく業務ファイルを個人クラウドへ保存したり、会社メールを私物端末へ転送したりする行為は、正式なBYODではなく社内規程に反する無断利用になり得ます。
BYODのメリット
- 使い慣れた端末を利用できる
- 個人用と仕事用の2台を持ち歩かずに済む
- メールやチャットを外出先でも確認しやすい
- テレワークや柔軟な働き方と相性がよい
- 企業の端末調達費を抑えられる場合がある
ただし端末管理、問い合わせ対応、セキュリティ製品、通信費負担なども必要で、必ず安くなるとは限りません。
主なセキュリティリスク
紛失・盗難
個人写真だけでなく、会社メール、顧客情報、チャット、業務ファイルまで同時に危険になります。画面ロック、自動ロック、端末を探す機能を設定し、紛失時はすぐ会社へ報告します。
家族や友人への貸し出し
ロック解除済みの端末を渡すと、通知や業務アプリを見られる可能性があります。BYOD規程で第三者への貸し出しが禁止される場合もあります。
マルウェアと古いOS
悪意あるアプリ、提供元不明のAPK、修正されていないOSの脆弱性は、会社アカウントやログインセッションも危険にします。
個人領域へのデータ流出
業務ファイルが個人クラウドへ同期されたり、仕事で撮影した書類やホワイトボードが個人の写真バックアップへ自動送信されたりする場合があります。
コピー、スクリーンショット、共有
会社メールを個人SNSへ誤貼り付けする、業務画面のスクリーンショットが写真クラウドへ同期される、USBやBluetoothで管理外端末へコピーされる、といった事故が起こり得ます。
公共Wi-Fiとフィッシング
偽Wi-Fiや、会社のMicrosoft 365・Google Workspaceなどを装う偽ログイン画面に注意します。
退職・異動
添付ファイル、メールキャッシュ、チャット、ダウンロードデータが個人端末に残る可能性があります。端末全体ではなく、仕事用データだけを管理・削除できる仕組みが重要です。
Androidの仕事用プロファイル
Androidの仕事用プロファイルは、同じ端末内で仕事用アプリとデータを個人用から分離する仕組みです。仕事用アプリにはかばんのマークが表示されます。
企業は仕事用領域のアプリ、データ、セキュリティポリシーを管理できます。個人所有端末では、個人プロファイルのアプリ、データ、利用状況は組織から見えないとGoogleは説明しています。ただし、機種、OS、端末IDなど一部の端末情報や、仕事用領域に関する情報は確認される場合があります。
- 仕事用アプリの配布・削除
- パスコード要件の適用
- 個人領域との共有やコピーの制限
- 仕事用画面のスクリーンショット制限
- 仕事用VPNや証明書の設定
- 退職・紛失時に仕事用データだけを削除
MDM・EMMとは
企業がモバイル端末、仕事用アプリ、セキュリティポリシーを管理する仕組みです。OSバージョンの確認、業務アプリの配布、アクセス停止、仕事用データの削除などを行えます。個人領域へ過度に介入しないことと、会社データを十分に保護することのバランスが重要です。
従業員が確認すべきこと
- 会社がBYODを正式に許可しているか
- 会社が確認できる端末情報は何か
- 遠隔削除は仕事領域だけか、端末全体か
- 必須のOS・画面ロック・認証条件は何か
- 個人クラウドやスクリーンショットの利用規則
- 通信費・端末費・故障時の負担
- 紛失、退職、機種変更時の手順
安全に使うための対策
- 推測されにくいPIN・パスワードと生体認証を設定する
- 短時間で自動ロックする
- Androidとアプリを最新に保つ
- サポート終了端末、root化・改造端末を使わない
- アプリは原則として正規ストアから入れる
- 会社アカウントに二段階認証やパスキーを設定する
- 業務データを個人メール、SNS、クラウドへ送らない
- 写真の自動バックアップ先を確認する
- 会社指定のVPNやネットワーク規則を守る
- 紛失・不審なログインをすぐ報告する
SECRET CLOUD
シークレットクラウドと業務ファイル
シークレットクラウドは個人向けのクラウドストレージです。勤務先が保存先として正式に許可していない業務ファイルを、個人判断でアップロードしないでください。業務データは勤務先が指定するアカウント・サービスへ保存することが基本です。
シークレットクラウドの特徴を見るまとめ
BYODは個人所有端末を仕事にも使う運用です。利便性がある一方、紛失、マルウェア、個人クラウドへの流出、退職後のデータ残存などのリスクがあります。
会社の正式な許可と明確なルールを前提に、仕事用プロファイルなどで個人領域と仕事領域を分離する方法が有効です。従業員は管理範囲と削除対象を確認し、端末更新、強い認証、指定保存先、迅速な事故報告を徹底してください。
参考情報
- NIST SP 1800-22「Mobile Device Security: Bring Your Own Device (BYOD)」
- Android Enterprise ヘルプ「仕事用プロファイルとは」
- Android Enterprise ヘルプ「組織がデバイスに適用しているポリシー」
- Android Open Source Project「仕事用プロファイル」
BYODの管理範囲と利用条件は企業、管理製品、端末によって異なります。勤務先の最新規程と管理者の案内を優先してください。