プライバシー設定
このサイトでは、第三者のウェブサイト追跡技術を使用して、当社のサービスを提供および継続的に改善し、ユーザーの興味に応じた広告を表示します。同意します。また、将来的に有効となる限り、いつでも同意を取り消したり、変更したりすることができます。
拒否
[すべて承認]
すべての記事

デバイスのリモートワイプとは?紛失・退職時の手順と注意点を解説

共有
コピー

リモートワイプとは何か

リモートワイプとは、MDM(モバイルデバイス管理)などのツールを通じて、遠隔からデバイス内のデータを消去する機能です。デバイスを手元に持ち帰ることなくネットワーク経由で削除命令を送れるため、紛失・盗難時の情報漏洩対策として情シスの現場では欠かせない手段になっています。スマートフォン・タブレット・ノートパソコンなど、業務に使うデバイス全般が対象です。

情シス担当者にとって重要なのは、「報告を受けてから実施するまでの時間」が情報漏洩リスクに直結するという点です。仕組みと注意点を事前に頭に入れておけば、インシデント発生時に即座に動けます。

リモートワイプの仕組み

リモートワイプが動作するには、対象デバイスがMDMサーバーと通信できる状態にあることが前提です。IT管理者がMDM管理コンソールからワイプ命令を発行すると、命令はネットワーク(インターネット・LTE・Wi-Fi)を通じてデバイスに届き、デバイス側でデータの削除処理が実行されます。

データの消去方式は製品によって異なりますが、現在多く採用されているのが「暗号化消去」です。ストレージ内のデータを復号するための暗号鍵だけを破棄することで、ドライブ全体のデータを論理的に読み取り不能な状態にします。物理的な上書き消去より処理が速く、スマートフォンのような消費電力に制約のあるデバイスとの相性がよい方式です。

フルワイプとセレクティブワイプの違い

リモートワイプには、消去範囲によって2種類あります。

フルワイプは、デバイスを工場出荷状態に戻す方式です。業務データだけでなく個人のアプリや連絡先も含めてすべて消えます。企業支給の専用端末(コーポレートデバイス)の紛失・盗難時に使う方式で、情報漏洩防止としては最も確実な手段です。

セレクティブワイプは、デバイス全体を初期化せず、業務アプリ・メール・ファイルといった「業務に関連するデータだけ」を削除します。BYOD(私物端末の業務利用)環境で有効な方式で、個人データを保護しながら企業情報だけを削除できます。退職者対応や初動対応として使いやすい選択肢です。

方式 消去範囲 主な用途
フルワイプ デバイス全データ(初期化) コーポレートデバイスの紛失・盗難時
セレクティブワイプ 業務データのみ BYODの退職者対応・初動対応

リモートワイプとローカルワイプの違い

ローカルワイプとは、デバイス本体に設定した条件が満たされると、自動的にデータを消去する仕組みです。「パスワードを10回連続で誤入力した場合にデータ削除」というのが代表的な設定です。リモートワイプとの最大の違いは、管理者が遠隔からコントロールするかどうかという点にあります。

ローカルワイプはオフライン環境でも機能します。デバイスがネットワークに繋がっていなくても、設定した条件が満たされれば自動でデータが消去されます。対してリモートワイプはネットワーク接続が前提のため、デバイスがオフライン状態ではワイプ命令が届きません。

実際のMDM運用では、リモートワイプとローカルワイプを組み合わせて設定することがセキュリティ上の標準的なアプローチです。リモートワイプが届かなかった場合のバックアップとして、ローカルワイプを必ず設定しておく運用が現場では定着しています。

種類 実行主体 オフライン時 主な使い方
リモートワイプ IT管理者(遠隔操作) 命令が届かない 紛失・盗難の報告を受けた後
ローカルワイプ デバイス本体(自動) 機能する パスワード誤入力など条件型で設定

リモートワイプが必要になる主なシーン

リモートワイプの実施が求められる場面は、大きく「デバイスの紛失・盗難時」と「退職者対応時」の2つです。どちらも情報漏洩リスクが高い局面で、対応が遅れるほど被害が広がります。

デバイス紛失・盗難時

電車内や外出先でのスマートフォン・ノートパソコンの紛失は、企業規模を問わず頻繁に発生するインシデントです。デバイスが第三者の手に渡ると、業務メール・社内システムへのアクセス認証情報・顧客データなどが抜き取られるリスクがあります。

紛失に気づいた従業員が速やかに情シスへ報告し、即座にリモートワイプを実行できる体制があれば、被害を最小限に抑えられます。報告から実行までの時間が空くほどリスクは高まるため、報告フローと実施権限の明確化が先決です。

「気づかないまま時間が経過するケース」も多いのが現実です。「一定時間ネットワーク未接続が続いたら自動でローカルワイプを実行する」という設定を組み合わせることで、このリスクにも備えられます。

退職者のデバイス対応

従業員が退職する際、業務デバイスに残った会社情報を確実に消去する必要があります。退職後も元従業員がデバイスにアクセスできる状態が続くと、情報持ち出しや内部不正につながりかねません。

コーポレートデバイスを回収できる場合は物理的に初期化できますが、BYODデバイスは回収自体が難しいケースもあります。MDMのセレクティブワイプを活用すれば、退職者の私物端末から業務アカウント・メール・ファイルだけを削除し、プライバシーを保ちながら情報漏洩リスクを排除できます。

退職日には以下の順序でデバイス対応を行うことが推奨されます。

  1. MDM管理コンソールでセレクティブワイプ(BYOD)またはフルワイプ(コーポレートデバイス)を実行
  2. MDM・MAMからの登録解除
  3. 業務システム・クラウドサービスのアクセス権限を剥奪
  4. 実施ログを記録・保管

MDMを使ったリモートワイプの実施手順

MDMを活用したリモートワイプの基本的な流れは以下のとおりです。製品によって操作画面や用語の表記は異なりますが、大まかな手順は共通しています。

事前準備:デバイスのMDM登録

リモートワイプを実行するには、対象デバイスが事前にMDM管理下に登録されていなければなりません。登録されていないデバイスには、ネットワーク経由の命令を受け付ける仕組みが存在しないためです。入社時のデバイス配布と同時にMDM登録を必須とするルールを設けることが、対策の第一歩となります。

MDM登録の主な方式は次のとおりです。

  • ゼロタッチ登録(Android Enterprise / Apple Configurator): デバイスの初回起動時に自動でMDM登録が完了する方式。大規模展開に向いています
  • ユーザー登録(BYOD向け): 従業員が自身のデバイスでMDMアプリをインストールして登録。業務コンテナだけをMDM管理下に置くことで、プライベートデータには触れない設計にできます
  • 手動登録: 管理者が1台ずつ設定する方式。台数が少ない場合や例外対応に使います

リモートワイプの実行手順(基本フロー)

  1. インシデント把握: 従業員から紛失・盗難の報告を受ける。または退職手続きの中でデバイス対応を確認する
  2. デバイスの特定: MDM管理コンソールで対象デバイスを検索し、デバイスID・登録者・最終接続日時を確認する
  3. ワイプ方式の判断: コーポレートデバイスかBYODかを確認し、フルワイプかセレクティブワイプかを選択する
  4. ワイプ命令の送信: 管理コンソールから「ワイプ」「遠隔消去」等のコマンドを実行する
  5. 完了確認: デバイスがオンラインに戻ったタイミングでワイプが実行され、完了通知がシステムに届く
  6. ログ記録: 実施日時・対象デバイス・実施者・ワイプ方式をインシデント対応記録に残す

代表的なMDM製品でのリモートワイプ

主要なMDM製品におけるリモートワイプの実行経路を整理します。

Microsoft Intuneでは、Intune管理センター(endpoint.microsoft.com)にアクセスし、「デバイス」→対象デバイスを選択→「ワイプ」から実行します。フルワイプ(初期化)と選択的ワイプの両方に対応しています(参考:Microsoft Learn - Intune デバイスのワイプ)。

Apple MDM(デバイス管理プロファイル経由)では、Appleのマネージドロストモードと組み合わせることで、紛失デバイスの位置追跡と遠隔消去を実施できます(参考:Apple サポート - 管理対象紛失モードとリモートワイプ)。

ジョーシスのデバイス管理機能について、まずは資料でご確認ください。

ジョーシス 製品資料を無料でダウンロードする

リモートワイプが機能しない場合の注意点

リモートワイプは万能ではありません。現場で遭遇しやすい制限事項を把握し、補完的な対策と組み合わせることが大切です。

オフライン時はワイプ命令が届かない

最も多いトラブルが、デバイスがオフライン状態のためワイプ命令が届かないケースです。紛失・盗難されたデバイスが機内モードにされていたり、SIMを抜き取られていたり、電波の届かないエリアにある場合、MDMからの命令はキューに積まれたまま待機状態になります。デバイスがネットワークに再接続されると命令が実行されますが、それまでの間はデータが残り続けます。

対策として有効なのが、前述のローカルワイプとの組み合わせです。一定回数のパスワード誤入力や、一定時間の未接続が続いた際に自動でデータを削除する設定を事前に入れておくことで、オフライン時のリスクを一定程度抑えられます。

ノートパソコンはスマートフォンより難易度が上がる

スマートフォン・タブレットと比べ、ノートパソコンへのリモートワイプは技術的なハードルが高くなります。パソコンは常時起動していなければ命令を受け取れず、LTE通信に対応していない端末はWi-Fiに接続していなければ命令が届きません。

Windows環境ではMicrosoft IntuneとWake-on-LANの組み合わせや、BitLockerによるドライブ暗号化と組み合わせた対応が推奨されています。Macでは、Apple Business Manager(ABM)とMDMの連携によって管理する構成が一般的です。

BYOD端末へのフルワイプは慎重な判断が必要

BYOD環境では、フルワイプを実行すると従業員の個人データも全て消去されるため、法的トラブルに発展するリスクがあります。退職者対応であっても、原則はセレクティブワイプで業務データのみを削除する対応が推奨されます。フルワイプを実施する場合は、事前に従業員の書面同意を取得しておくことが必要です。BYOD利用規約にリモートワイプの実施条件と同意条項を明記しておくことで、こうしたリスクを未然に防げます。

ワイプ完了の確認が取れない場合の対応

デバイスがネットワークに再接続されないまま長期間が経過すると、ワイプが実際に完了したかどうか確認できない状態が続きます。こうした場合は、インシデント対応記録に「ワイプ命令送信済み・完了未確認」として記録を残しつつ、情報漏洩を前提としたリスク評価と通知判断(個人情報保護法に基づく報告要否の検討)も並行して進めることが求められます。

リモートワイプを確実に機能させるための運用設計

リモートワイプは「設定して終わり」ではなく、日頃の運用設計があってはじめて有事に機能します。情シス担当者が整えておくべきポイントを整理します。

MDMへの全デバイス登録を徹底する

リモートワイプはMDM登録済みのデバイスにしか実行できません。「業務に使うデバイスは必ずMDM登録する」というルールを入社・デバイス配布フローに組み込んでおくことが大前提です。登録漏れがあると、インシデント時に何もできない状態になります。

シャドーデバイス(IT部門が把握していない私物端末の業務利用)のリスクも見逃せません。定期的なデバイス棚卸しをあわせて実施することで、管理の抜け漏れを防げます。

紛失・盗難時の報告フローを明文化する

「気づいたらすぐに報告する」という行動を全員に徹底させるには、報告先と報告内容を明文化し、全社に周知しておく必要があります。報告が遅れるほど、第三者によるデータアクセスのリスクは高まります。

報告フローの基本的な構成要素は以下のとおりです。

  • 報告先(情シスの連絡先・緊急時の窓口)
  • 報告すべき内容(デバイス種別・紛失日時・場所・デバイスID)
  • 初動対応(すぐにログアウトできる場合はリモートログアウト実行を従業員に依頼)
  • 情シス側の対応手順(ワイプ実行・ログ記録・関係部門への連絡)

BYOD利用規約にリモートワイプの同意条項を含める

BYODを許容している企業は、リモートワイプの実施条件を利用規約に明記し、書面での同意取得を義務付けることが必要です。「退職時または紛失報告時に、業務データのセレクティブワイプを実施する」という条件を具体的に記載しておくことで、後のトラブルを防げます。

定期的な動作テストとログ確認

MDMのリモートワイプ機能は、実際に使う機会がなければ動作確認ができないまま時間が経ちます。テスト環境を用意して定期的に動作テストを行い、ワイプ命令が正常に届くかどうかを確認する体制を整えてください。MDMの操作ログを定期的にレビューし、未実施のワイプ命令が残っていないかを確認する習慣も重要です。

デバイス管理を一元化してリモートワイプをより確実に

リモートワイプを単独の機能として運用するよりも、IT資産管理・デバイス管理のプラットフォームと統合して運用することで、より確実かつ効率的なセキュリティ対策が実現します。

SaaSアプリケーション・デバイス・アクセス権限を一元管理できるプラットフォームを活用すると、「退職者が出た場合にデバイスのリモートワイプ・アカウントの無効化・アクセス権の削除を同時に完結させる」という運用が可能になります。各ツールをバラバラに操作していれば対応漏れが起きやすく、退職者1人あたりの対応に数時間を要するケースも少なくありません。

ジョーシスのプラットフォームでは、デバイス管理モジュールを通じてMDMと連携し、アカウントライフサイクル管理(入退社・異動時の自動処理)とデバイスのリモートワイプを含む一連の対応をワンストップで実施できます。国内外700社以上に導入されており、IT工数を最大50%削減した実績があります。

属人的になりやすい退職者対応を自動化・標準化することで、情シス担当者は本来注力すべきセキュリティ設計や戦略的な業務に時間を使えるようになります。

退職者対応やデバイス管理の手間を自動化したい方は、ジョーシスのデモをお試しください。

ジョーシスのデモを予約する

リモートワイプとアカウント管理の連携が重要な理由

デバイスのリモートワイプだけを実施しても、アカウントのアクセス権限が残っていれば情報漏洩リスクはゼロになりません。デバイス上のデータを消去しても、クラウドサービスにログイン可能な状態が続いていれば、別のデバイスから業務データにアクセスされる可能性が残ります。

情シスが取り組むべきセキュリティ対策は、デバイス・アカウント・アクセス権限の3点をセットで管理するという考え方です。特に退職者対応では、次のすべてを同日・同タイミングで完了させることが理想です。

  • デバイスのリモートワイプ(またはセレクティブワイプ)
  • IdP(Okta・Microsoft Entra ID等)でのアカウント無効化
  • 業務SaaSアプリ(Slack・Salesforce・Google Workspace等)のアクセス削除
  • MDMからの登録解除

個別のツールを個別に操作していると、担当者によってスピードや抜け漏れにばらつきが生じます。一元管理のプラットフォームを活用してワークフロー化しておくことで、退職者対応の品質を標準化できます。

リモートワイプに関してよくある質問

リモートワイプを実行すると、データは完全に消えますか?

消去方式によって異なります。暗号化消去(暗号鍵の破棄)の場合、技術的にはデータそのものはストレージに残りますが、鍵がない状態では復号が不可能なため、実質的にアクセスできない状態になります。フルワイプ(工場出荷状態への初期化)の場合は、OSの初期化と合わせてほぼ完全にデータが削除されます。高度なデータ復元ツールを使った回収リスクをゼロにするには、物理的なドライブ破壊が最も確実です。

MDMを導入していない場合にリモートワイプはできますか?

端末のOSに標準搭載された機能を使えば、MDMなしでも一部のリモートワイプが可能です。iPhoneであれば「iPhoneを探す」機能から「このデバイスを消去」を実行でき、Androidは「デバイスを探す(Find My Device)」から消去できます。ただし、これらの機能はデバイスがApple IDまたはGoogleアカウントにサインインしており、電源がオンでネットワーク接続されていることが前提です。複数台を一元管理するにはMDMが必要です。

BYODのスマートフォンにリモートワイプを実施する場合、個人データも消えますか?

MDMのセレクティブワイプを使えば、業務データ(仕事用アプリ・メール・ファイル)のみを削除し、個人の写真・連絡先・アプリには影響を与えません。フルワイプを実施すると個人データも消去されます。BYODの場合はセレクティブワイプを基本とし、フルワイプを実施する際は事前に従業員の書面同意を取得することが必要です。

リモートワイプの実施を従業員に知らせる必要はありますか?

法的な義務としては、一般的にリモートワイプの実施に関する事前通知は義務付けられていません。ただし、企業のポリシー設計と従業員への事前説明(BYOD利用規約等への明記)が推奨されます。BYODの場合は同意なしのフルワイプが個人情報保護法上のトラブルに発展するリスクがあるため、実施条件を事前に明文化しておくことが重要です。

IT資産管理・デバイス管理の一元化に関心がある方は、まず資料をご覧ください。

ジョーシス 製品資料を無料でダウンロードする

まとめ

デバイスのリモートワイプは、紛失・盗難時と退職者対応時に企業情報を守るための基本的なセキュリティ手段です。この記事のポイントを振り返ります。

  • リモートワイプは、ネットワーク経由でデバイスのデータを遠隔削除する機能
  • フルワイプ(全データ消去)とセレクティブワイプ(業務データのみ削除)の2種類がある
  • オフライン時はワイプ命令が届かないため、ローカルワイプとの組み合わせが必要
  • 退職者対応ではデバイスのワイプとアカウント削除を同タイミングで実施する
  • BYODのフルワイプには事前の書面同意が必要
  • MDM全登録・報告フローの明文化・定期テストが、確実な運用の土台となる

リモートワイプを「いざというときに機能する仕組み」として維持するには、日頃の運用設計と、デバイス・アカウント・アクセス権限を一元管理できる体制が不可欠です。

関連記事:MDMとは?モバイルデバイス管理の機能・導入メリット・選び方

関連記事:IT資産管理ツールの選び方と比較ポイント

関連記事:シャドーITとは?リスクと対策を情シス向けに解説

参考情報:Microsoft Learn - Intune デバイスのワイプ

参考情報:Apple サポート - 管理対象紛失モードとリモートワイプ

Questions? Answers.

No items found.
No items found.