リスク・ルール・コンフィギュレーターを使用したセキュリティー・リスクの管理
ユーザーリスク管理機能でリスクインシデントを特定するすべてのルールを表示します。 各ルールでは、リスク・インシデントの条件を識別します。 リスク・ルール内で定義された条件が満たされると、対応するリスク・インシデントに重大度が付けられ、デバイスするスコアとそのデバイスに割り当てられているユーザーに対するスコアが生成されます。
MaaS360 ポータルからのリスク・ルール・コンフィギュレーターへのアクセス
IBM® MaaS360® ポータルのホームページから、 「セキュリティー管理」 セクションに移動し、 を選択します。 デフォルトでは、リスク・ルール・コンフィギュレーター内のすべてのルール・セットが有効になります。 管理者は、柔軟にあらゆるルールおよびルール名の下にある特定のルール記述を有効または無効にすることもできます。 リスク・ルールの重大度は、ルール名の下の個々のルール記述の低、中、および高として定義することができます。
「リスク・ルール・コンフィギュレーター」画面
ルールは、リスクルール設定機能で、重要度と前提条件とともに定義されます。 いずれかのデバイスが準拠していない場合は、アプリ・コンプライアンス状態の前提条件が true になります。 そのデバイスと、そのデバイスに割り当てられているユーザーに対して、重大度の高いリスクインシデントが作成されます。
リスク・ルール・コンフィギュレーター内の事前定義されたリスク・ルール
| 事前定義されたリスク・ルール | 説明 | 対象サービス | デフォルトで有効 |
|---|---|---|---|
| 異常なプロセス活動 | このルールは、デバイス上の異常なアクティビティをチェックする。 デバイスはあらゆる攻撃を監視しています。 | MTD | はい |
| MaaS360 MTD アプリのブルートゥース情報へのアクセスが拒否されました | このルールは、デバイスの位置を追跡できる未知のタグトラッカーを検出するために、アプリでBluetooth許可が必要かどうかをチェックします。 | MTD | はい |
| MaaS360 MTD アプリのローカル ネットワーク情報へのアクセスが拒否されました | このルールは、高度なWi-Fiベースのネットワーク攻撃からデバイスを保護するために、アプリでローカルネットワークアクセスが必要かどうかをチェックする。 | MTD | はい |
| MaaS360 MTD アプリの位置情報へのアクセスが拒否されました | このルールは、高度なネットワーク攻撃からデバイスを保護するために、アプリで位置情報の許可が必要かどうかをチェックする。 | MTD | はい |
| MaaS360 MTD アプリのストレージ情報へのアクセスが拒否されました | このルールは、個人情報や機密情報を盗む可能性のある危険なアプリや悪意のあるアプリを識別するために、デバイスのローカルストレージをスキャンするアプリによってストレージ許可が必要かどうかをチェックします。 | MTD | はい |
| MaaS360 MTD アプリのアクティベーションは保留中です | このルールは、Mobile Threat Defense(MTD)アプリケーションのアプリ有効化が完了していないかどうかを確認します。 | MTD | はい |
| Android Debug Bridge (ADB) アプリが確認されない | このルールは、Android Debug Bridge経由でインストールされたアプリが検証されていないかどうかをチェックする。 | MTD | はい |
| Android Debug Bridge (ADB) Wi-Fi 有効 | このルールは、デバイスでワイヤレス開発者オプションが有効になっているかどうかをチェックする。 ワイヤレス開発者向けオプションは、開発目的のためのものです。 有効にすると、ユーザーは高度な設定を変更できるようになり、デバイスのセキュリティが損なわれる。 | MTD | はい |
| アンチウィルスの非アクティブ | このルールは、Windows デバイスにインストールされているアンチウィルス・ソフトウェアの非アクティブ状況を検査します。 Windows デバイスには、デバイスにインストールされているさまざまなアンチウィルス・ソフトウェア・プログラムがある場合があります。 デバイス上にインストールされているすべてのアンチウィルス・ソフトウェア・プログラムが非アクティブ状態の場合、デフォルトの重大度は「高」です。 デバイスにインストールされているアンチウィルス・ソフトウェア・プログラムのうちの 1 つがアクティブ状態の場合、このリスク・ルールに関連付けられているリスク・スコアおよびリスク・インシデントは、「セキュリティー」ダッシュボードから削除されます。
注意: このリスク・ルールは、デバイスにアンチウィルス・ソフトウェア・プログラムがインストールされていない Windows デバイスは評価しません。
|
URM、TM、MTD | はい |
| アプリは常に VPN | このルールは、このデバイスでアプリが常時オンVPNとして設定されているかどうかをチェックする。 このアプリは、インターネットとのすべてのデバイス通信を監視することができる。 | MTD | はい |
| アプリのデバッグを有効にする | このルールは、デバイスでデバッグモードが有効になっているかどうかをチェックする。 | MTD | はい |
| アプリケーション・コンプライアンスの状況 | このルールは、デバイス上のアプリケーション・コンプライアンスの状況を検査します。 制限されたアプリがユーザーのデバイス上で検出された場合、または必要なアプリがユーザーのデバイスで欠落していることが検出された場合、アプリケーション・コンプライアンスの状況はコンプライアンス違反になります。 制限されたアプリケーションおよび必要なアプリケーションをデバイス上に定義するには、以下のデバイス MDM ポリシーで「アプリケーション・コンプライアンス」設定を構成します。
|
URM、TM、MTD | はい |
| アプリケーション・セキュリティー | このルールは、インストールされたアプリで検出された脅威とエクスポージャに基づいて決定される、デバイスのアプリケーションセキュリティポスチャをチェックします。 | リスク・ベース・アプリケーションのパッチ適用 | はい |
| MaaS360 MTD アプリのバッテリ最適化パーミッションが拒否されました | このルールは、アプリがバックグラウンドで実行されているときにアクティブな状態を維持し、デバイスの継続的な保護を確保するために、バッテリーの最適化許可が必要かどうかをチェックします。 | MTD | はい |
| URL アクセスブロック ( MaaS360 ブラウザ) | このルールは、 MaaS360 ブラウザーからデバイス上でブロックされた URL にアクセスした回数をチェックします。 MaaS360 ブラウザ ( WorkPlace ペルソナ ポリシー ) の URL フィルタ設定で、 ブロックされる URL を定義できます。 |
URM、TM、MTD | はい |
| Captive Portal | このルールは、ネットワークが単一のプロキシ(ポータル)を介してトラフィックをルーティングするキャプティブポータルにデバイスが接続されているかどうかをチェックします | MTD | はい |
| 接続された侵害されたアクセス・ポイント | このルールは、デバイスが悪意のある攻撃が観測されたWi-Fiネットワークに接続されているかどうか、または以前に不正とマークされたWi-Fiネットワークに接続されているかどうかをチェックする。 | MTD | はい |
| 近くの侵害されたアクセス・ポイント | このルールは、デバイスが悪意のある攻撃が観測されたWi-Fiネットワークの近くにあるかどうか、または以前に不正とマークされたWi-Fiネットワークの近くにあるかどうかをチェックします。 | MTD | はい |
| 重大なセキュリティー・パッチの欠落 | このルールは、Windows デバイスで重大なセキュリティー・パッチが欠落しているかどうかを検査します。 デバイス上に欠落している重大なセキュリティー・パッチの数が多いほど、リスク・スコアと重大度が高くなります。 重大度は、Windows デバイスで 1 個か 2 個のセキュリティー・パッチが欠落している場合、3 個から 5 個のセキュリティー・パッチが欠落している場合、または 6 個以上のセキュリティー・パッチが欠落している場合と分けられて定義されます。 |
URM、TM、MTD | はい |
| デバイスの管理者権限がない | このルールは、モバイルの脅威からデバイスを保護する Samsung Knox 機能を有効にするために、アプリでデバイスの管理者権限が必要かどうかをチェックします。 | MTD | はい |
| デバイスが破損しています | このルールは、デバイスがBlueborne攻撃、Daemon異常、または他のタイプの攻撃で侵害されているかどうかをチェックします。 また、デバイスが Android との互換性がテストされていないか、Android デバイスでテンパリングが発生している可能性があるか、デバイスでセキュリティが強化された Linux が無効になっているかも検出します。 | MTD | はい |
| デバイスの暗号化 | このルールは、デバイス上の暗号化の状況を検査します。 このルールは、登録されているすべてのデバイスおよびアクティブ化されたデバイスで、デバイスが部分的に暗号化されているか検査します。 暗号化の状況が「部分的に暗号化」となっている場合、デフォルトの重大度は「中」です。 暗号化の状況が「暗号化されていない」となっている場合、デフォルトの重大度は「高」です。 |
URM、TM、MTD | はい |
| デバイスの非アクティブ | このルールは、MaaS360 に最後に報告されたデバイスを検査します。 最後に報告されたチェックインからの時間によってデバイスのリスク・レベルが決まります。 デバイスが最後にチェックインされてから経過した日数が大きいほど、リスク・レベルが高くなります。 | URM、TM、MTD | いいえ |
| デバイスのジェイルブレイクまたは root 化 | このルールは、デバイスがジェイルブレイク (iOS) または root 化 (Android) されているかどうかを検査します。 Jailbreaking と rooting は、システム上で未承認のアクセスや昇格した権限を得るプロセスです。 この状況は、登録済みおよび活動化されたすべての装置に対して決定されます。 | URM、TM、MTD | はい |
| デバイス・パスコードが非準拠 | このルールは、デバイス上のパスコード状況が、定義されたパスコード要件に準拠しているかどうかを検査します。 パスコード要件を定義するには、以下のデバイス MDM ポリシーで「パスコード」設定を構成します。
|
URM、TM、MTD | はい |
| 管理対象外のデバイス | このルールは、デバイスの管理状況を検査します。 デバイスの管理状況が未登録となっている場合、これらのタイプのデバイスに対するリスクは増加します。 また、デバイスがUser Removed ControlまたはPending MDM Control Removalの状態であれば、違反とみなされる。 | URM、TM、MTD | はい |
| 開発者モードが有効なデバイス | このルールは、Developerモードが有効になっているデバイスをチェックする。 | URM、TM、MTD | はい |
| デバイス認証が失敗のデバイス | このルールは、デバイス認証に失敗したデバイスをチェックする。 | URM、TM、MTD | はい |
| USB デバッグが有効なデバイス | このルールは、USBデバッグがデバイス上で有効になっているかどうかをチェックする。 有効にすると、USB 接続時にデバイスがコンピュータからのコマンドを受け付けるようになります。 | URM、TM、MTD | はい |
| 不明なソースからのアプリのダウンロードが有効 | このルールは、提供元不明のアプリのダウンロードが有効になっているかどうかをチェックする。 | MTD | はい |
| 特権の昇格 | このルールは、権限が昇格しているかどうかをチェックする。 | MTD | はい |
| ファイル・システムの変更 | このルールは、デバイスのファイルシステムが変更されたかどうかをチェックする。 ファイル・システム内のファイルを変更すると、悪意のあるイベントが発生する場合があります。 注:デバイスメーカーが異なると、この脅威イベントの動作に影響を与える。
|
MTD | はい |
| Google Play Protec 無効 | このルールは、GooglePlayプロテクトが無効になっているかどうかをチェックします。 Google Play Protect は、悪意のあるアプリからデバイスを保護するのに役立ち、再度有効にする必要があります。 | MTD | はい |
| 安全でないiOSショートカット | このルールは、デバイスに悪意のある、または潜在的に危険な iOS ショートカットがインストールされているかどうかを識別します。 iOS のショートカットは、デバイス情報に重大なセキュリティリスクをもたらす可能性があります。 | MTD A | はい |
| 安全でない Wi-Fi | このルールは、デバイスが暗号化や認証プロトコルによって保護されていない、攻撃者に開かれた安全でないWi-Fiネットワークに接続された回数をチェックする。 | TM、MTD | はい |
| 悪意のあるデータ転送が検出されました | このルールは、デバイスがDLPポリシーに違反するデータを転送したかどうかをチェックする。 | TM | はい |
| 有害な E メールを受信しました | このルールは、 MaaS360 メールクライアントで悪意のある URL を含むメールを受信したデバイスをチェックします。 | TM、MTD | はい |
| 悪意のあるローカル・ユーザーの検出 | このルールは、悪意のある活動を可能にすることがよく知られているローカルユーザーアカウントをチェックする。 | TM、MTD | はい |
| 有害な SMS を受信しました | このルールは、悪意のあるURLを含むSMSメッセージを受信したデバイスをチェックする。 | TM、MTD | はい |
| 悪意のある URL へのアクセス | このルールは、アプリやブラウザ経由で悪意のあるURLにアクセスした回数をチェックする。 | TM、MTD | はい |
| マルウェアの検出 | このルールは、IBM Security Trusteer Malware 製品の状況を検査します。 この状況が true の場合は、デバイスに対してリスク・インシデントが発生します。 Trusteer Threat Management 設定を定義するには、以下のデバイス MDM ポリシーで Trusteer Threat Management を有効にします。
|
URM、TM、MTD | はい |
| 中間者 (MITM) 攻撃 | このルールは、デバイスが中間者攻撃( MITM )を受けているかどうかを確認します。この攻撃では、悪意のある攻撃者が通信を傍受し、認証情報を盗み、デバイスにマルウェアを送り込むことが可能です。 | MTD | はい |
| モバイル・データの使用量の制限超え | このルールは、デバイスがネットワーク・データ使用量またはローミング・データ使用量の制限を超えたかを検査します。 この制限は、 MaaS360 ポータルサイトの で定義されているモバイルプランに基づいています。
|
URM、TM、MTD | はい |
| MaaS360 MTD アプリの通知を無効にしました | このルールは、ユーザーがモバイルセキュリティに関するデバイス上のアラートを受信するために、アプリでNotificationパーミッションが必要かどうかをチェックします。 | MTD | はい |
| MaaS360 アプリケーションの古いバージョン | このルールは、最新の使用可能な MaaS360 と比較した場合にデバイス (Android および iOS) 上の MaaS360 アプリ・バージョンがどれほど古いか検査します。 このルールは、MaaS360 アプリがインストールされているすべての登録済みデバイスおよびアクティブ化されたデバイスに適用されます。 Android および iOS デバイス上の古い MaaS360 アプリケーション・バージョンでは、リスク・スコアと重大度が高くなります。 定義済みの重大度は、1 つのマイナー・リリース、2 つのマイナー・リリース、または 3 つのマイナー・リリースの古いリリースの MaaS360 アプリケーションに基づいています。 |
URM、TM、MTD | いいえ |
| OS の旧バージョン | このルールは、デバイスで使用できる最新のオペレーティング・システム・バージョンと比べて、デバイス上のオペレーティング・システム・バージョンがどれほど古いか検査します。 使用可能な最新のオペレーティング・システムのバージョンと比較してデバイス上のオペレーティング・システムの古いバージョンが高いものであるほど、リスク・レベルが高くなります。 このルールは、Android、 iOS, macOS,、Windowsデバイスに適用されます。 以下のオペレーティング・システム・バージョンは、デバイス上のオペレーティング・システムのバージョンと比較するためにリスク・ルールで使用されます。
|
URM、TM、MTD | いいえ |
| コンプライアンス違反 (OOC) のイベント | このルールは、デバイスがコンプライアンス違反になっている回数を検査します。 このルールは、 で定義されているコンプライアンスルールに照らしてチェックします(詳細は、 デバイスにコンプライアンスルールを適用する をご覧ください)。 コンプライアンス違反のイベントの頻度が高いほど、リスク・スコアと重大度が高くなります。 デバイスがコンプライアンス違反になる回数が 1 から 2 回、 3 から 5 回、6 回以上のいずれかであるかによって重大度が定義されます。 |
URM、TM、MTD | はい |
| OS の無線アップデートは無効 | このルールは、デバイスのOTA(Over-the-Air)アップデートが無効になっているかどうかをチェックする。 OTA アップデートは、デバイスのソフトウェアを最新の状態に保ち、より安全な状態に保つのに役立ちます。 | MTD | はい |
| プロトコル・スキャン | このルールは、 TCP スキャン、IPスキャン、またはARPスキャンなどのネットワークプロトコルスキャンを検知します。これらは、攻撃者がネットワーク攻撃に対して脆弱なデバイスを探索する悪意のある試みを示しています。 | MTD | はい |
| プロキシの変更 | このルールは、意図しない宛先にネットワークトラフィックを送信する可能性のあるデバイス上でプロキシ設定が変更されていないかどうかをチェックする。 | MTD | はい |
| デバイス管理者権限のある危険性のあるアプリ | このルールは、Androidデバイス上でデバイス管理者権限を持つアプリケーションをチェックする。 | TM、MTD | はい |
| 危険なブラウザー拡張機能がインストールされている | このルールはクロムブラウザと互換性があります。 この規則は、サイドロードされたブラウザ拡張機能、安全でないもの、または準拠していないものを特定し、組織データが不正アクセスから確実に保護されるようにします。 | MTD A | はい |
| リスクの高いデバイスOS | このルールは、デバイスのOSが準拠していないか、古いか、脆弱か、アップデートできないか、または悪用されているかどうかを特定します。 デバイスのOSセキュリティの完全性を維持します。 | MTD A | はい |
| 危険な URL へのアクセス | このルールは、 URL がアクセスされた回数をチェックします。 危険な URL はリスクと見なされる URL ですが、悪意のあるフラグは立てられません。 | TM、MTD | はい |
| Safari のリンク認証が無効 | このルールは、Safariブラウザ拡張機能を使用したリンク検証がデバイス上で無効になっているかどうかをチェックする。 | MTD | はい |
| サイドロードされたアプリ | このルールは、サイドロードされたアプリが公式アプリストアから独立してインストールされているかどうかをチェックします。 | MTD | はい |
| デバイスで検知された SIM の変更 | このルールは、SIM カードの変更アクションがデバイスで発生したかどうかを検査します。 デバイス上で SIM の変更が検知された場合は、デフォルトで「中」の重大度が適用されます。 SIM カードの変更のルールは、企業所有 またはコーポレート・サード・パーティのデバイスのみに適用されます。 | URM、TM、MTD | はい |
| アプリまたは拡張機能の疑わしいマルウェア/スパイウェア | このルールは、デバイスが疑わしいマルウェア、スパイウェア、または改ざんされた1つ以上のアプリに感染しているかどうかをチェックする。 | MTD | はい |
| システムの改ざん | このルールは、デバイスのシステム改ざんをチェックする。 システムの改ざんは、デバイス製造者によって設定されたセキュリティ制限を解除するプロセスであり、デバイスが完全に侵害され、信頼できなくなったことを示します。 | MTD | はい |
| タグ・トラッカー検出 | このルールは、タグトラッカーが検出されたかどうかをチェックする。 タグはユーザーの位置を追跡するために使用されます。 | MTD | はい |
| 使用ポリシーの受け入れ | このルールは、デバイス上の使用受け入れポリシーの状況を検査します。 ユーザー承認ポリシーは、 サービス設定( WorkPlace ペルソナポリシー )から定義できます。 ルールの重大度は、使用受け入れポリシーの状況 (有効期限が切れている、受け入れられていない、または保留中) に基づいて定義できます。
|
URM、TM、MTD | はい |
| MaaS360 MTD アプリの VPN 構成が拒否されました - Secure Web | このルールは、デバイスを危険なウェブサイトから守るためにVPNの許可が必要かどうかをチェックする。 | MTD | はい |
| MaaS360 MTD アプリの VPN 構成が拒否されました - Secure Wi-Fi | このルールは、悪意のあるネットワーク攻撃の際にネットワークデータを保護するために、アプリにVPN許可が必要かどうかをチェックする。 | MTD | はい |
| Windows 特権違反 | このルールは、Windows 10/11デバイスの管理者権限を持つ標準ユーザーアカウントをチェックする。 | TM、MTD | はい |