USBメモリや外付けハードディスクといった外部デバイスからのデータの持ち出しは、社内の情報漏えいが起こる代表的な経路です。監査やインシデントをきっかけに「USBの使用を制限したい」「外部デバイスからの持ち出しを止めてほしい」と情報システム部門に依頼が入るケースは少なくありません。
その手段となるのがデバイス制御です。ただ、「具体的に何を・どこまで制限できるのか」「Windowsの標準機能で足りるのか、専用の製品が必要なのか」は、名前を聞いただけでは分かりにくいところでしょう。
本記事では、デバイス制御でできること(接続の禁止・読み取り専用・登録デバイスのみ許可など)と制御できるデバイスの種類を整理し、Windowsのグループポリシー(GPO)による自前運用と専用製品の違いを比較します。デバイス制御の機能を持つサービスや、導入・運用の進め方もあわせて解説します。
自社でどの制限方式を採ればよいかを見極め、社内で導入を提案する際の判断材料としてご活用ください。
目次
一括ダウンロードする
デバイス制御とは
デバイス制御とは、PCに接続するUSBメモリや外付けハードディスクなどの外部デバイスについて、使用の可否や読み書きの範囲を管理者が制限する仕組みです。私物のUSBメモリにファイルをコピーして持ち出す、といった操作を技術的に止めることで、社内からの情報漏えいを防ぎます。
外部デバイスからの持ち出しは情報漏えいの経路の一つで、実際にはメールの誤送信や不正アクセスなど複数の経路への対策を組み合わせて考える必要があります。情報漏えい対策の全体像や着手の優先順位から整理したい場合は、以下の記事もあわせてご覧ください。
一口に「制限」といっても、やり方は一つではありません。外部デバイスの接続そのものを禁止する方法もあれば、読み取りだけを許して書き込み(持ち出し)を止める方法、会社が登録した特定のデバイスだけを使えるようにする方法もあります。どの制限をかけるべきかは、守りたいデータの性質や現場の業務によって変わります。まずは、デバイス制御でどこまでのことができるのかを具体的に見ていきましょう。
デバイス制御でできること|制御パターンと対象デバイス
ここからは、デバイス制御で設定できる代表的な制御パターンを整理します。多くの製品やWindowsの標準機能では、以下のような段階的な制御を組み合わせて運用します。
デバイス制御の主な制御パターン
| 接続を禁止する | 読み取り専用にする(書き込み禁止) | 条件付きで書き込みを許可する | 登録デバイスのみ許可する(ホワイトリスト) | 一時的に許可する | |
|---|---|---|---|---|---|
| 内容 | USBメモリなどの外部デバイスをPCに挿しても認識・使用させない | デバイス内のデータは読めるが、PCからデバイスへの書き込み(コピー)を一律に禁止する | 暗号化やパスワード認証を条件に、特定の場合だけ書き込みを認める(製品により対応) | あらかじめ登録した特定のデバイスだけ使用を許可し、未登録のデバイスは使わせない | 利用者の申請に対し、1回限りや期間を区切って一時的に使用を認める |
| 主な用途 | 外部デバイスの利用を全面的に止めたい | 受け取りは許すが、持ち出しは一律に止めたい | 業務上必要な持ち出しだけを条件付きで認めたい | 会社が支給したUSBだけを認めたい | 例外的にデバイスを使う必要がある業務に対応したい |
※上記は一般的な制御パターンの傾向です。実際に設定できる範囲や名称は、利用するWindowsの機能や各製品によって異なります。
登録デバイスのみ許可する(ホワイトリスト)の仕組み
制御パターンのなかでも、情報漏えい対策としてよく使われるのが「登録したデバイスだけを許可する」方式です。会社が支給したUSBメモリだけを使えるようにし、私物のUSBは接続しても使えないようにする、といった運用ができます。
この許可・不許可の判定には、デバイスを一台ずつ見分けるための識別情報が使われます。具体的には、メーカーと製品モデルを表すベンダーID・プロダクトID、個体ごとに異なるシリアル番号、Windowsが各デバイスに割り当てるデバイスインスタンスIDなどです。シリアル番号まで指定すれば、同じ型番のUSBメモリでも「登録したこの1本だけ」を許可できます。
制御できる対象デバイスの種類
デバイス制御の対象は、USBメモリだけではありません。PCに接続してデータをやり取りできる機器は幅広く制御の対象になります。製品によって対応範囲は異なりますが、一般的に次のようなデバイスが挙げられます。
- USBメモリ・USB接続の外付けハードディスク・SSD
- SDカードなどのメモリーカード
- CD・DVD・ブルーレイなどの光学メディア
- スマートフォン・タブレット・デジタルカメラ(MTP/WPDという規格でPCに接続する機器)
- Bluetooth・Wi-Fiなどの通信デバイス(無線経由でのデータの送受信を制限する)
USBメモリの接続は禁止できても、スマートフォンをUSBケーブルでつなぐとファイルを移せてしまう、という抜け道が残ることもあります。自社で止めたい持ち出し経路がカバーされているかは、対応デバイスの範囲で確認しておきたいポイントです。
デバイス制御の実現方法|Windows標準・グループポリシー(GPO)と専用製品
デバイス制御は、Windowsの標準機能(グループポリシー)で自前で設定する方法と、専用の製品を導入する方法の大きく2通りがあります。まず押さえておきたいのは、追加の費用をかけずに始められるのはWindows標準機能だという点です。
Windowsのグループポリシー(Active Directoryで複数のPCにまとめて設定を配布する仕組み)には、デバイスの利用を制限する設定が用意されています。「デバイスのインストール制限」では、USBストレージ全体の使用を禁止したり、ハードウェアIDを指定して登録したデバイスだけを許可(ホワイトリスト)したりできます。
また「リムーバブル記憶域へのアクセス」の設定では、リムーバブルディスクへの書き込みや読み取りを拒否できます。
ただし、Windows標準機能には運用上の限界もあります。デバイスのインストール制限のポリシーはPC(コンピューター)単位で適用され、利用者(ユーザー)単位では設定できません。
許可するデバイスを登録するには、デバイスマネージャーなどでハードウェアIDを一台ずつ調べる必要があります。また、「誰が・いつ・どのデバイスを接続したか」を一元的に記録・確認する仕組みや、利用者からの一時利用の申請を承認するワークフローも標準では備わっていません。
自前運用と専用製品の違いを整理すると、次のようになります。
| 追加コスト | 接続の禁止・登録デバイスのみ許可 | 読み取り専用・書き込み制限 | 適用の単位 | 操作ログ・接続履歴 | 例外申請の運用 | 社外・オフラインの端末 | |
|---|---|---|---|---|---|---|---|
| Windows標準・グループポリシー(自前) | OSに標準搭載。追加の製品費用はかからない | デバイスのインストール制限で、USBストレージの禁止やハードウェアID指定での許可(ホワイトリスト)を設定できる | リムーバブル記憶域へのアクセスの設定で書き込み・読み取りを拒否できる | デバイスのインストール制限はPC単位で適用され、ユーザー単位では設定できない | 標準では一元的に取得・管理する仕組みはない | 申請・承認のワークフローはなく、管理者が個別に設定する | 社外に持ち出したPCへの配布・管理には別途Intuneなどが必要 |
| 専用製品(IT資産管理・エンドポイント管理ツール) | 製品のライセンス費用がかかる | 管理画面から同様の制御を設定できる | 読み取り専用・書き込み制限を柔軟に設定できる | 利用者・部署単位での制御ができる製品が多い | 誰が・いつ・何を接続したかのログを収集し一元管理できる | 利用者の申請から承認までのワークフローを備える製品がある | 社外・オフラインの端末もポリシーで制御できる製品がある |
※専用製品の対応状況は製品ごとに異なります。詳細は各社の公式情報をご確認ください。
Windowsのグループポリシーによるデバイスのインストール制限の詳細な設定手順は、以下の公式ドキュメントで公開されています。
小規模で対象PCが少なく、運用を担える情報システム担当者がいる環境なら、まずはWindows標準機能から始める選択肢もあります。一方で、台数が多く、持ち出しの記録(ログ)や現場の例外対応まで含めて運用したい場合は、専用製品のほうが運用負荷を抑えやすくなります。
専用製品で広がること|ログ・一元管理・社外制御
先ほどの比較表で挙げた「操作ログ」「一元管理」「社外・オフライン制御」は、専用製品を選ぶ主な理由になります。ここでは、それぞれが監査・インシデント対応やテレワークの現場で実際にどう効くかを掘り下げます。
操作ログ・接続履歴の取得
多くの製品は、外部デバイスの接続やファイルの書き込みを操作ログとして記録します。「誰が・いつ・どのデバイスを接続し、どのファイルをコピーしたか」をたどれるため、万一の情報漏えい時に経路を特定したり、ふだんから不審な操作を検知したりできます。制御で持ち出しを止めるだけでなく、記録を残せる点が、監査やインシデント対応では重要になります。
管理コンソールでの一元管理
専用製品では、管理コンソールから複数の端末のデバイス制御ポリシーをまとめて設定・変更できます。部署やユーザーのグループごとに異なるポリシーを割り当てたり、接続されているデバイスの一覧を把握したりと、台数が増えても運用を回しやすい設計になっている製品が多く見られます。
社外・オフラインでの制御
テレワークや外出先での利用が広がると、社内ネットワークにつながっていないPCをどう制御するかが課題になります。制御ポリシーをPC側に持たせる仕組みの製品であれば、社外に持ち出した端末やオフラインの状態でもデバイス制御を効かせられます。利用シーンが社内に限られない場合は、社外・オフラインでの動作を確認しておくとよいでしょう。
一括ダウンロードする
デバイス制御の機能を持つ主なサービス
ここからは、デバイス制御の機能を備えた主なサービスを紹介します。デバイス制御は単体の製品というより、IT資産管理やエンドポイント管理のツールが持つ機能の一つとして提供されることが多く、以下もその形の製品です。USB制御を主な目的に小さく始めたいなら導入しやすいクラウド型から、台数が多くログや運用まで一元化したいなら統合型から、といった形で自社の規模に合わせて候補を絞るとよいでしょう。
以下はご紹介するサービスの比較表です。
| サービス名 | Eye"247" Work Smart Cloud | SKYSEA Client View | LANSCOPE エンドポイントマネージャー オンプレミス版 | AssetView | MCore |
|---|---|---|---|---|---|
| 提供形態 | クラウド | クラウド/オンプレミス | オンプレミス | クラウド/オンプレミス | オンプレミス |
| デバイス制御の主な範囲 | USBの使用禁止・操作監視 USB書き込み時のパスワード保護 光学メディア・スマートフォン等(WPD)の制御 | シリアル番号での個体識別・台帳管理 未承認デバイスの接続遮断 部署・ユーザー単位で使用可否を設定 | USB等の外部デバイスの利用制御 (内部不正対策の機能の一つ) | モジュール「G」でUSB等の外部デバイスを制御 Active Directory連携でユーザー単位の制御 デバイス利用申請ツール(Cloud+) | 登録デバイスのみ許可(製品名・シリアル番号で個別指定) 未登録デバイスの使用禁止・書き込み制御 一時利用の申請(1回限り/期間指定) |
| 操作ログ・接続履歴の取得 | ●(USB使用履歴ほかPC操作ログを記録) | ●(通信デバイス接続含む操作ログ・最大10年保存) | ●(通信デバイス含む8種類の操作ログ・5年分を検索) | ●(USBデバイス接続ログ含むPC操作ログ) | ●(ファイル操作・Webアクセス等のPC操作ログ) |
| 料金の目安 | 初期費用無料 月額500円〜/台(従量制) | 要お問い合わせ | 要お問い合わせ | 要お問い合わせ | 初年度230万円〜(300台規模) 2年目以降 年70万円〜 |
| 詳細情報 | 公式資料を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る |
1. Eye“247” Work Smart Cloud(株式会社フーバーブレイン)

株式会社フーバーブレインが提供する、PCの操作ログ管理・業務可視化・IT資産管理をクラウドで行うサービスです。初期費用無料で、月額は1台あたり500円から(契約台数に応じた従量制)と、小規模からでも導入しやすい料金体系になっています。
デバイス制御の面では、USBメモリの使用禁止や操作の監視、USBへの書き込み時のパスワード保護、光学メディアのアクセス制御、スマートフォンなどのWPD機器の使用禁止に対応します。外部デバイスの利用状況は操作ログとして記録されるため、持ち出しの記録を残しながら小さく始めたい企業に向く構成です。
2. SKYSEA Client View(Sky株式会社)

Sky株式会社が開発するクライアント運用管理ソフトウェアで、累計導入社数は26,000社を超えます(2026年8月末時点)。資産管理・操作ログ・デバイス制御・ソフトウェア配布などを1つの管理コンソールで運用でき、オンプレミス版とクラウド版が用意されています。
デバイス制御では、USBデバイスやメディアをシリアル番号で個体識別して台帳管理し、部署・ユーザー単位で使用可否を設定できます。未承認デバイスの接続を検知・遮断する機能や、取り扱うファイルの自動暗号化にも対応します。登録したデバイスだけを許可する運用を台帳と結びつけて管理したい企業に適しています。
3. LANSCOPE エンドポイントマネージャー オンプレミス版(エムオーテックス株式会社)

エムオーテックス株式会社の統合エンドポイント管理ツールで、自社サーバーに構築して運用するタイプです。IT資産管理・内部不正対策・外部脅威対策を1つの管理コンソールにまとめており、デバイス制御は内部不正対策の機能の一つに位置づけられています。
USBなどの外部デバイスの制御に加え、操作ログ管理では操作・アプリ稼働・プリント・Webアクセスなどの履歴を取得でき、5年分のログを種別・期間・キーワードで検索できます。導入社数はクラウド版との合算で20,000社以上です。ネットワークを分離した環境でも運用しやすい自社構築型を探している企業の有力な選択肢になります。
4. AssetView(株式会社ハンモック)

株式会社ハンモックの統合型IT運用管理ツールで、必要な機能をモジュール単位で選んで導入できるのが特徴です。IT資産管理・PC操作ログ・デバイス制御・ファイル暗号化・PC更新管理などから、自社に必要なものだけを組み合わせられます。オンプレミス版とクラウド版(AssetView Cloud+)があります。
デバイス制御は「AssetView G」というモジュールで提供され、USBメモリなど外部デバイスの情報取得と利用制御を行います。Active Directoryと連携し、役職情報に基づく特権ユーザーの定義など、ユーザー単位での制御ができる点も特徴です。デバイス制御だけを先に導入し、後から操作ログや暗号化を足すといった段階的な進め方をしたい企業に向く設計です。
5. MCore(住友電工情報システム株式会社)

住友電工グループのシステム開発会社である住友電工情報システム株式会社が手がけるシステムで、IT資産管理・パッチ管理・外部デバイス制御・操作ログ・ネットワーク検疫を1つにまとめています。住友電工グループ自身のPC管理で培った運用がもとになっており、数百台から1万台以上の規模まで対応します。
外部デバイスの制御では、未登録のデバイスの使用を禁止し、製品名やシリアル番号を指定して登録したデバイスだけに使用や書き込みを許可できます。利用者がPCから一時利用を申請し、1回限りや期間を区切って承認する運用にも対応します。制御ポリシーをPC側が保持するため、オフラインの状態でも制御が働く点も特徴です。例外申請まで仕組みで回したい企業に適した製品です。
ここで紹介した製品は、いずれもデバイス制御を機能の一つとして持つ社内セキュリティ向けのソリューションです。端末・ネットワーク・ID・データなど、守る対象ごとにどのような対策や代表的なサービスがあるかを広く見比べたうえで検討したい場合は、以下の記事で全体像と選び方を解説しています。
社内セキュリティソリューション比較|守る対象別のタイプ・代表サービスと選び方
社内のセキュリティを強化したいものの、端末の保護から不正アクセス対策、情報漏えいの防止まで課題が広く、何から手をつければよいか判断がつかないという声は少なくありません。テレワークやクラウド利用が定着し、社外に持ち出される端末やIDが増えたこ…
デバイス制御の導入・運用の進め方
デバイス制御は、設定して終わりではなく、現場の業務と折り合いをつけながら運用する必要があります。導入は、おおむね次のような流れで進めます。
- 守りたいデータと止めたい持ち出し経路を洗い出し、基本方針となる制御パターン(接続禁止・読み取り専用・登録デバイスのみ許可など)を決める
- 会社で使うことを認めるデバイスを登録し、部署や業務ごとに例外が必要な範囲を整理する
- 対象のPCに制御ポリシーを配布する
- テスト運用で業務に支障が出ないかを確認する
- 本運用に移す
- 運用開始後は、操作ログや接続履歴を定期的に確認し、登録済みデバイスの棚卸しや不要になった許可の見直しを続ける
例外申請の回し方
デバイス制御の運用で難しいのが、「どうしても外部デバイスを使いたい」という現場の要望への対応です。制御を厳しくするほど、例外対応の依頼は増えます。ここで一件ずつ管理者が手作業で許可・解除をしていると、負担が重くなり、対応の遅れが業務の停滞につながりかねません。
そのため、例外を認める場合は、申請から承認までの流れをあらかじめ決めておくことが大切です。利用者が「どのデバイスを・いつまで・何のために使うか」を申請し、承認者が可否を判断し、許可する場合は1回限りや期間を区切って有効にする、という手順です。承認した例外は記録に残し、期限が来たら自動で無効になる仕組みにしておくと、許可の出しっぱなしを防げます。
一時利用の申請・承認のワークフローを備えた製品を使うと、この一連の流れを仕組みとして回しやすくなります。
デバイス制御と関連する法令・ガイドライン
デバイス制御は、情報漏えい対策として役立つだけでなく、企業が守るべき法令やガイドラインへの対応を支える手段にもなります。社内で導入を提案する際の根拠として、関連する法令・規格との関係を整理しておきましょう。ここで挙げる法令・規格は、いずれも「デバイス制御そのものが法律で義務づけられている」という意味ではなく、各制度が求める管理を実装する手段の一つとしてデバイス制御が位置づけられる、という関係です。
不正競争防止法の営業秘密管理
自社の技術情報や顧客情報を不正競争防止法上の「営業秘密」として法的に保護してもらうには、いくつかの要件を満たす必要があります。同法は営業秘密を次のように定めています。
この法律において「営業秘密」とは、秘密として管理されている生産方法、販売方法その他の事業活動に有用な技術上又は営業上の情報であって、公然と知られていないものをいう。
出典:不正競争防止法 第2条第6項|日本法令外国語訳データベースシステム(法務省)
この定義のうち「秘密として管理されている」状態(秘密管理性)を満たすには、その情報を秘密として扱う会社の意思が、従業員にも分かる形で示されている必要があります。経済産業省の営業秘密管理指針は、USBなどの外部デバイスの接続制限を、高度な機密情報でリスクが高まった場合の追加的な措置として挙げています。
デバイス制御は、こうした「この情報は持ち出させない」という管理の意思を具体的な仕組みとして示し、補強する手段になります。
出典・参考資料(1件)
個人情報保護法の安全管理措置
個人データを扱う企業には、個人情報保護法によって安全管理措置が求められています。
個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失又は毀損の防止その他の個人データの安全管理のために必要かつ適切な措置を講じなければならない。
出典:個人情報の保護に関する法律 第23条(個人情報の保護に関する法律についてのガイドライン(通則編))|個人情報保護委員会
条文は「必要かつ適切な措置」とだけ定め、具体的な内容はガイドライン(通則編)の別添に委ねられています。別添では、講ずべき物理的安全管理措置として次を挙げています。
(2)機器及び電子媒体等の盗難等の防止 個人データを取り扱う機器、電子媒体及び書類等の盗難又は紛失等を防止するために、適切な管理を行わなければならない。
(3)電子媒体等を持ち運ぶ場合の漏えい等の防止 個人データが記録された電子媒体又は書類等を持ち運ぶ場合、容易に個人データが判明しないよう、安全な方策を講じなければならない。
出典:個人情報の保護に関する法律についてのガイドライン(通則編)別添 講ずべき安全管理措置の内容|個人情報保護委員会
ここでいう「電子媒体」には、USBメモリやSDカード、外付けハードディスクなどが含まれます。デバイス制御による外部デバイスへの書き出し制限は、これらの物理的安全管理措置や、情報システムの使用に伴う漏えいを防ぐ技術的安全管理措置を実装する手段の一つとして位置づけられます。
プライバシーマーク/ISMS 要件との関係
プライバシーマーク(Pマーク)やISMS(情報セキュリティマネジメントシステム、ISO/IEC 27001)といった第三者認証でも、外部記録媒体の管理が求められます。
Pマークの基準となるJIS Q 15001では、取り扱う個人情報のリスクに応じて、漏えいや滅失を防ぐための必要かつ適切な安全管理措置を講じることを求めており、記録した媒体の性質に応じた措置もその対象に含まれます。
ISMSの国際規格であるISO/IEC 27001:2022でも、附属書Aの管理策7.10「記憶媒体」で、USBメモリなど取り外し可能な媒体を含む記憶媒体の取得から廃棄までの管理を求めています。デバイス制御は、これらの認証が求める外部記録媒体の管理を実装する手段の一つになります。
出典・参考資料(2件)
一括ダウンロードする
まとめ
デバイス制御は、USBメモリなどの外部デバイスについて、接続の禁止・読み取り専用・登録デバイスのみ許可(ホワイトリスト)といった制御を組み合わせて、社内からの情報持ち出しを防ぐ仕組みです。制御の対象はUSBメモリだけでなく、SDカードやスマートフォン、光学メディアなど幅広く、自社で止めたい持ち出し経路がカバーされているかが確認のポイントになります。
実現方法は、追加費用のかからないWindows標準機能(グループポリシー)で自前運用する方法と、専用製品を導入する方法があります。接続の禁止や登録デバイスのみ許可はWindows標準機能でも設定できますが、「誰が・いつ・何を接続したか」のログの一元管理、利用者の例外申請の承認、社外・オフライン端末の制御まで含めて運用したい場合は、専用製品を選ぶと運用を回しやすくなります。
対象のPC台数と、どこまで記録・運用したいかを基準に選ぶとよいでしょう。
デバイス制御の機能を持つサービスには、それぞれ得意とする領域や料金体系に違いがあります。自社の規模や運用体制に合うサービスを比較検討するために、各社の資料を取り寄せて確認してみてください。
一括ダウンロードする
よくある質問(FAQ)
Q. デバイス制御とは何ですか?
A. デバイス制御とは、PCに接続するUSBメモリや外付けハードディスクなどの外部デバイスについて、使用の可否や読み書きの範囲を管理者が制限する仕組みです。私物のUSBメモリにファイルをコピーして持ち出す、といった操作を技術的に止めることで、社内からの情報漏えいを防ぎます。
接続そのものの禁止、読み取りだけの許可、会社が登録したデバイスのみ許可といった制御を、守りたいデータや業務に合わせて組み合わせて運用します。
Q. デバイス制御で私物のUSBメモリだけを使えないようにできますか?
A. デバイス制御では、会社が登録したUSBメモリだけを許可し、私物のUSBは接続しても使えないようにする運用ができます。これは「登録デバイスのみ許可(ホワイトリスト)」と呼ばれる方式で、デバイスのシリアル番号やベンダーID・プロダクトIDで一台ずつ見分けて許可します。シリアル番号まで指定すれば、同じ型番のUSBメモリでも「会社が支給したこの1本だけ」を使えるようにできます。
Q. デバイス制御で「誰がUSBメモリを持ち出したか」を後から追えますか?
A. 操作ログ・接続履歴を取得できる製品を使えば、「誰が・いつ・どのデバイスを接続し、どのファイルをコピーしたか」を後からたどれます。ただし、Windowsの標準機能(グループポリシー)だけでは、こうした履歴を一元的に記録・確認する仕組みは備わっていません。持ち出しの記録を残して監査やインシデント対応に備えたい場合は、操作ログ機能を持つ専用製品を検討するとよいでしょう。
Q. デバイス制御はWindowsの標準機能(グループポリシー)だけでできますか?専用製品は必要ですか?
A. 接続の禁止や登録デバイスのみ許可といった基本的な制御は、追加費用のかからないWindowsの標準機能(グループポリシー)でも設定できます。一方で、グループポリシーによるデバイスのインストール制限はPC単位での適用となりユーザー単位では設定できず、操作ログの一元管理・利用者からの例外申請の承認・社外やオフライン端末の制御は標準では備わりません。
対象PCが少なく運用を担える担当者がいれば標準機能から始められますが、台数が多く、ログや現場の例外対応まで含めて運用したい場合は、専用製品の導入が向きます。
Q. デバイス制御はオフラインや社外に持ち出したPCでも効きますか?
A. 制御ポリシーをPC側に保持する仕組みの製品であれば、社内ネットワークにつながっていないオフラインの状態や社外に持ち出した端末でもデバイス制御が働きます。一方、Windowsの標準機能で社外のPCまで管理するには、Intune(Microsoftのクラウド型の端末管理サービス)などの別の仕組みが別途必要になります。
テレワークや外出先での利用がある場合は、オフライン時や社外での動作を各製品の仕様で確認しておくとよいでしょう。
Q. 現場から「どうしてもUSBメモリを使いたい」と言われた場合、どう対応すればよいですか?
A. 例外を認める場合は、申請から承認までの流れをあらかじめ決めておき、1回限りや期間を区切って一時的に許可するのが基本です。利用者が「どのデバイスを・いつまで・何のために使うか」を申請し、承認者が可否を判断します。承認した例外は記録に残し、期限が来たら自動で無効になる仕組みにしておくと、許可の出しっぱなしを防げます。
一時利用の申請・承認のワークフローを備えた製品を使うと、この一連の流れを仕組みとして回しやすくなります。
Q. デバイス制御はUSBメモリ以外に、スマートフォンやSDカードからの持ち出しも止められますか?
A. デバイス制御の対象はUSBメモリだけでなく、SDカード・光学メディア(CD/DVD)・スマートフォンやタブレット(MTP/WPD機器)・Bluetoothなどの通信デバイスにも広げられます。ただし対応範囲は製品によって異なり、USBメモリは禁止できてもスマートフォンをUSBケーブルでつなぐとファイルを移せてしまう、といった抜け道が残ることもあります。
自社で止めたい持ち出し経路がカバーされているかを、各製品の対応デバイスの範囲で確認しておくことが大切です。
Q. デバイス制御の製品を選ぶときは、何を基準に比べればよいですか?
A. 制御できる対象デバイスの範囲・操作ログの取得と保存・適用の単位(ユーザーや部署単位で設定できるか)・例外申請のワークフロー・社外やオフラインでの動作が、主な比較基準になります。加えて、クラウドかオンプレミスかの提供形態や料金体系も、自社の規模や運用体制に合うかを左右します。まずは自社で止めたい持ち出し経路と、どこまで記録・運用したいかを決め、それを満たす製品を比べるとよいでしょう。
社内セキュリティソリューションの料金・資料を一括チェック
MCB FinTechカタログでは、デバイス制御の機能を持つIT資産管理・エンドポイント管理サービスの最新資料を無料で一括請求できます。制御できる範囲・操作ログ・料金体系を見比べて、自社に合うサービスを検討できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。


















