「私物のスマホに会社のメールアプリを入れてもいいですか?」

こう聞かれて、一瞬言葉に詰まった経験はないでしょうか。中小企業の一人情シスにとって、BYOD(Bring Your Own Device:私物端末の業務利用)は避けて通れないテーマです。全員に会社支給のスマホを配る予算はない。かといって、私物のスマホに業務データを無防備に入れさせるのはリスクが大きすぎる。

このジレンマを解決する鍵が、MAM(Mobile Application Management:モバイルアプリケーション管理)です。MDM(Mobile Device Management:デバイス全体を管理する仕組み)と混同されがちですが、実はまったく異なるアプローチで課題を解決します。この記事では、MAMの基本的な考え方と、コンテナ化技術によって個人データと業務データを安全に分離する具体的な仕組みを解説します。

MDMは端末そのものを管理下に置く仕組みです。会社支給端末であれば、位置情報の取得やリモートワイプ、アプリの強制インストールまで踏み込んで管理できます。ところが、これを私物端末にそのまま適用しようとすると、従業員から強い抵抗が返ってきます。「会社に自分のスマホの中身を全部見られるのか」「退職したら写真ごと消されるのか」という不安は、決して大げさな話ではありません。

実際、BYODの現場でよく起きるのが、従業員が「監視されたくない」という理由でMDMプロファイルの導入を拒否し、結局私物のままメールアプリだけ入れてしまうケースです。これでは業務データが完全に無防備な状態で個人のスマホに置かれることになり、紛失や盗難、退職時のデータ持ち出しといったリスクが野放しになります。端末全体を管理するMDMは、会社所有端末には強力な武器ですが、私物端末には不向きな場面が多いのです。

MAMは、端末そのものではなく「アプリ」を管理単位とするアプローチです。会社が管理するのは、OutlookやTeamsといった業務アプリとその中のデータだけ。従業員の写真アプリやSNS、個人のメールには一切干渉しません。

具体的には、業務アプリに対して「コピー&ペーストの制限」「他のアプリへのデータ共有禁止」「PINやFace IDによるアプリ単位のロック」「非準拠デバイスからのアクセスブロック」といったポリシーを適用します。Microsoft Intuneであれば「アプリ保護ポリシー」という機能名で提供されており、端末を会社の管理下に登録(エンロール)させることなく、アプリレベルでのセキュリティを実現できるのが最大の特徴です。

MAMの中核技術が「コンテナ化」です。業務アプリの中に暗号化された専用領域(コンテナ)を作り、そこに保存されたファイルやメールの添付、キャッシュデータは、同じ端末内の他のアプリから一切アクセスできないようにします。Androidであれば「仕事用プロファイル」がこれに近い役割を果たし、業務用アプリ一式をホーム画面上で別領域として扱う仕組みがOSレベルで用意されています。iOSでは「管理対象App」という区分を使い、会社が配布したアプリのデータだけを個別に暗号化・隔離することが可能です。

従業員側から見ると、普段使っているスマホの画面はそのままで、業務用のアプリアイコンにバッジが付く程度の変化しかありません。一方で情シス側から見ると、そのアプリの中身だけをリモートで消去したり、コピー禁止のポリシーを適用したりできる。この「見た目は変わらないが、中身はしっかり守られている」バランスこそが、BYOD運用を現実的なものにしている理由です。

一つ目は、対象アプリを絞り込むことです。すべての業務ツールにMAMポリシーをかけようとすると管理が煩雑になります。まずはメールとチャット、業務ファイル共有の3つに絞って始めるのが現実的です。

二つ目は、コンプライアンスチェックとの連携です。OSのバージョンが古い、脱獄・root化されている、といった端末はそもそも業務アプリへのアクセスを許可しない設定にしておく。これによって、MAM単体では防ぎきれない端末側の脆弱性リスクを補えます。

三つ目は、従業員への説明です。「監視されるのではなく、会社のデータだけが守られる仕組みだ」という点を丁寧に伝えることで、導入時の抵抗感を大きく減らせます。技術的な正しさだけでなく、納得感を作ることも情シスの重要な仕事です。

MAMは万能ではありません。OSの機能に依存する部分が大きいため、古いスマホや一部の格安Android端末では仕事用プロファイルが正常に機能しないことがあります。導入前に対象端末のOSバージョンと機種を洗い出しておく必要があります。

また、MAMだけではネットワーク経由の脅威、たとえば公衆Wi-Fi上での通信傍受までは防げません。VPNや条件付きアクセスといった他の仕組みと組み合わせることで、初めて実用的なセキュリティレベルに到達します。MAM単体で「これで安心」と考えるのは早計です。

BYODは、コストを抑えつつ従業員の使い慣れた端末を活かせる魅力的な選択肢です。ただしそれは、MDMのような端末丸ごとの管理ではなく、MAMによる「アプリ単位の守り方」を正しく選んだときに初めて安全に機能します。従業員のプライバシーと会社のセキュリティ、どちらも譲らずに両立させる。それがこれからの一人情シスに求められる設計力だと感じています。

BYOD運用の設計やMAMポリシーの選定、Intune・Android Enterprise・Apple管理対象Appを横断した最適な組み合わせでお悩みでしたら、Mobitech Solutionまでお気軽にご相談ください。貴社の端末構成に合わせた、無理のない運用設計をご提案します。

🛡️

この記事を読んだあなたにおすすめの「情シスの武器」

VPN / セキュリティ

NordVPN
プライバシー保護 + 海外接続

詳細を見る →
セキュリティソフト
🔒

ノートン 360
業界No.1セキュリティ

詳細を見る →
レンタルサーバー

ConoHa WING
WordPress最速サーバー

詳細を見る →