OPTiM お役立ち情報

業務用パソコンで許可していないソフトウェアをインストール・実行できないようにするには?

従業員に業務用パソコンを貸与している会社は多いと思いますが、業務用パソコンにおいて、従業員が自由にソフトウェアをインストール・実行できる状態は、マルウェア感染や情報漏えい、ライセンス違反といったセキュリティ・コンプライアンス上のリスクを高めます。しかし「インストールを禁止する」だけでは、管理者権限を使わないアプリやポータブルアプリ※といった抜け道が残ってしまい、十分な対策とはいえません。

本記事では、未許可ソフトウェアが引き起こす具体的なリスクを整理したうえで、管理者権限の制限やアプリケーション制御(禁止リスト方式・許可リスト方式)といったWindows環境での制限方法を解説します。さらに、OPTiM Bizを活用した業務アプリの一括配信・禁止アプリの制御によって、従業員任せにしないソフトウェア管理を実現する方法と、無理のない段階的な導入の進め方を紹介します。

※ポータブルアプリ:インストール作業を行わずに実行ファイルを直接起動できるソフトウェアのことです。USBメモリなどに入れて持ち運んで使うこともでき、レジストリなどに情報を書き込まないため、通常のインストール制限をすり抜けて実行できてしまう点が特徴です。

1. 未許可ソフトウェアの利用制限が必要な理由

未許可ソフトウェアとは、企業の情報システム部門やIT管理者が業務利用を許可していない、あるいはその存在自体を把握できていないソフトウェアを指します。従業員が個人の判断でインストールしたフリーソフトやポータブルアプリ、会社が業務利用を許可していない生成AIサービス(個人アカウントで利用するChatGPTなど)が典型例です。

従業員一人ひとりが良かれと思って業務効率化のためにツールを導入したとしても、そのソフトウェアが安全である保証はありません。情報システム部門が把握していないソフトウェアが社内に増えるほど、セキュリティ管理やソフトウェア資産の管理が行き届かなくなっていきます。

こうした状況を防ぐには、企業が許可したソフトウェアだけを利用できる環境を整えることが不可欠です。本記事では、未許可ソフトウェアがもたらすリスクを整理したうえで、Windows環境における具体的な制限方法と、OPTiM Bizを活用した運用方法について解説します。

2. 未許可ソフトウェアによって起こり得るリスク

未許可ソフトウェアの利用によって発生する代表的なリスクには、次のようなものがあります。

  • マルウェアや不正プログラムへの感染
  • 機密情報や個人情報の外部送信
  • ライセンス違反
  • PCの動作不良や業務システムとの競合
  • サポート対象外ソフトによるトラブル
  • 生成AIやファイル共有ソフトへの情報入力・持ち出し

これらのリスクは、セキュリティ面だけにとどまりません。たとえば、ライセンス違反は企業のコンプライアンス上の問題となり、動作不良や競合はIT運用部門の対応工数を増大させます。また、近年では会社が把握していない生成AIサービスに業務データを入力してしまう「シャドーAI」や、無断で利用しているオンラインのファイル共有ソフトでデータを送信してしまう「シャドーIT」によって、意図せず機密情報が外部に渡ってしまうケースも増えています。未許可ソフトウェアの管理は、セキュリティ対策であると同時に、IT運用効率化とコンプライアンス遵守の両面から取り組むべき課題だといえます。

3. インストールの禁止だけでは不十分な理由

「ソフトウェアのインストールを禁止すれば安全」と考えられがちですが、それだけでは十分な対策とはいえません。ソフトウェアの中には、管理者権限を使わずにインストールできるものや、そもそもインストールという手順を経ずに実行できるポータブルアプリケーションが存在するためです。

これらのソフトウェアは、通常のインストール制限や導入時の承認フローをすり抜けて実行されてしまう可能性があります。したがって、「インストールさせない対策」と「許可していないプログラムを実行させない対策」は別のレイヤーとして分けて考える必要があります。前者だけを整備しても、後者の抜け道が残っていては、未許可ソフトウェアの利用を防ぎきることはできません。

4. 未許可ソフトウェアを制限する主な方法

業務用パソコンでソフトウェアの利用を制限する代表的な方法を以下にまとめます。

対策概要
管理者権限の制限一般ユーザーが管理者権限を必要とするソフトを導入できないようにする
グループポリシーWindows Installerなどの利用を組織単位で制限する
アプリケーション制御許可されていないプログラムの実行を禁止する
ソフトウェア配信管理者が承認した業務ソフトを一括配信する
禁止アプリの指定特定のソフトウェアを起動できないようにする
Webアクセス制御ソフトウェアのダウンロード元へのアクセスを制限する

これらの方法は、それぞれ単独では防ぎきれない抜け道を持っています。たとえば管理者権限を制限しても、ポータブルアプリは実行できてしまいますし、アプリケーション制御だけを行っても、そもそものダウンロード経路を遮断できていなければ新たな未許可ソフトウェアの流入を防げません。一つの対策だけに頼らず、複数の方法を組み合わせることが重要です。

5. 管理者権限を従業員へ付与しない

基本的な対策として、従業員が利用するアカウントを標準ユーザーにし、管理者権限を常時付与しない運用があります。ソフトウェアの導入が必要な場合は、情シス部門への申請と承認を経て、管理者がインストールする流れを整えることで、未把握のソフトウェアが野放図に増えることを防げます。

ただし、前述のとおり、管理者権限を必要としないアプリやポータブルアプリも存在するため、権限を制限するだけですべての未許可ソフトウェアを防げるわけではありません。管理者権限の制限は土台となる対策ではありますが、これのみで完結させず、次に紹介する実行制御と組み合わせる必要があります。

6. 禁止リスト方式と許可リスト方式の違い

アプリケーション制御には、禁止するソフトを指定する「禁止リスト方式」(ブロックリスト方式とも)と、許可するソフトだけを指定する「許可リスト方式」(セーフリスト方式とも)の2つの考え方があります。それぞれの特徴は以下のとおりです。

方式メリット注意点
禁止リスト方式導入しやすく、特定の問題アプリを迅速に止められる設定担当者が把握していないソフトウェアは利用できてしまう
許可リスト方式管理者が承認したソフトだけに限定できる事前調査や例外ルールの整備が必要
併用方式業務影響とセキュリティのバランスを取りやすいルールが複雑になりやすい

禁止リスト方式は導入のハードルが低い一方、想定していなかった新種のソフトウェアには対応できないという弱点があります。逆に許可リスト方式は高いセキュリティレベルを実現できますが、事前の調査コストや例外対応の仕組みづくりが求められます。管理対象のPC台数や業務内容、求めるセキュリティレベルに応じて、自社に適した方式を選ぶことが必要です。

たとえば、数十台程度の規模で利用するソフトウェアの種類があらかじめ限定されている部署や、受付端末・店舗POSのように用途が固定された端末であれば、許可リスト方式を導入しても運用負荷を抑えやすく、高いセキュリティレベルを実現できます。一方、数百台以上の規模で部署ごとに利用ソフトウェアが多様な全社展開や、個人情報・機密情報を扱う部門のように高いセキュリティレベルが求められる環境では、まず禁止リスト方式で既知の危険なソフトウェアを迅速に止めつつ、重要度の高い端末やチームから許可リスト方式を段階的に広げていく併用方式が現実的な選択肢となります。業務の幅が広い組織では追加・変更依頼が継続するため、申請から反映までのワークフローもあわせて整備しておくとよいでしょう。

7. 許可したソフトウェアだけを実行させる

より確実に制限するには、許可したソフトウェアだけを実行できるようにする「許可リスト方式」が有効です。Windowsでは、App Control for BusinessやAppLockerなどの機能を利用し、発行元、ファイル名、保存場所、バージョン、ファイルハッシュなどを条件として、実行の可否を細かく制御できます。なお、Microsoftは新規に導入する場合はApp Control for Businessの利用を推奨しており、AppLockerは共有PCなどでユーザーやグループごとに異なるポリシーを適用したい場合に適しています。

一方で、最初から強制的にすべてを禁止する運用を始めると、業務で必要なソフトウェアまで動かなくなり、現場の業務が止まってしまう可能性があります。導入にあたっては、まず現状の利用状況を調査し、監査モードなどでテストを行ったうえで、実機に適用し、適用範囲を広げていくことが重要です。

※App Control for Business:Windows 10/11のPro・Enterprise・Educationエディションで利用できる、Microsoft提供のアプリケーション制御機能です(旧称:Windows Defender Application Control)。発行元の証明書やファイルハッシュなどを条件に、実行を許可するアプリケーションを細かく指定できます。

※AppLocker:Windows 7 Enterprise・Ultimate以降で利用できるアプリケーション制御機能です。実行ファイルやスクリプト、パッケージアプリなどについて、発行元・パス名・ファイルハッシュなどの条件をもとに起動の許可・拒否を設定できます。
注意)Windows Proのみの環境でAppLockerの利用を検討している場合は、以下を確認してください。

・技術的には動作するが、Microsoftのライセンス要件上の対応ライセンスはWindows Enterprise E3/E5・Education A3/A5で、Proは含まれない

・判定基準は端末のエディション表示ではなく契約内容。Microsoft 365 E3/E5ならPro表示でも対象、Business Premiumなどは対象外

・自社の契約内容を確認する

8. OPTiM Bizでできるアプリケーション管理

OPTiM Bizでは、Windows PCに対して、管理者が承認した業務アプリケーションを一括配信できます。また、特定のアプリケーションを禁止対象として設定し、業務用PCで利用できないようにすることも可能です。

アプリケーションの利用制限には、2つの方式が用意されています。1つは、指定したアプリケーションの起動を監視し、起動を検知すると強制終了する「禁止するアプリケーションを指定する」方式(禁止リスト方式)です。ファイル名やWindowsストアアプリのパッケージ名、ウィンドウ名などを条件に、特定のソフトウェアをピンポイントで禁止できます。もう1つは、Windows標準の機能であるAppLockerと連携し、管理サイトでパス名やパッケージ名を指定して許可したアプリケーション以外の起動をすべて禁止する「許可するアプリケーションを指定する」方式(許可リスト方式)です。対象端末に設定を割り当てて同期し、再起動を経ることで、許可したソフトウェア以外は起動できない状態になります。

禁止リスト方式は、Windows標準機能に依存しない独自方式のため、Home・Proを含むすべてのエディションで利用できます。一方、許可リスト方式はWindows標準機能のAppLockerと連携するため、AppLockerに対応しているWindows Enterprise・Educationエディションが対象となります(AppLockerのライセンス条件については7章の注記を参照してください)。

禁止リスト方式は、対象アプリケーションの起動を検知して終了させる仕組みであるため、起動そのものを未然に防ぐものではありません。ウィンドウを持たないプロセスなど、検知が難しいケースもあります。マルウェア対策としてではなく、業務ルールの徹底や意図しない利用の防止に適した機能として位置づけることが重要です。また、許可リスト方式はAppLockerの仕様上、実行ファイルやスクリプト、ストアアプリの制御には強力な一方、マクロの実行やセーフモードでの起動などは制御の対象外となる場合があります。そのため、許可リスト方式を導入する場合も、これだけで万全というわけではなく、管理者権限の制限やWebアクセス制御といった他の対策と組み合わせる多層防御の考え方が引き続き重要です。

現場が抱えがちな管理上の課題と、OPTiM Bizによる対応は以下のとおりです。

管理上の課題OPTiM Bizによる対応
PCごとに手作業でソフトを導入している業務アプリを対象端末へ一括配信
従業員が禁止ソフトを利用している特定アプリケーションの利用を禁止(禁止リスト方式)
許可したソフト以外を一切実行させたくないAppLockerと連携した実行制御(許可リスト方式)
部署ごとに必要なソフトが異なる対象端末やグループを分けて配信
セキュリティ設定にばらつきがあるPCの設定やセキュリティ状態を管理
端末台数が多く個別管理が難しいスマートフォンやPCを管理画面で一元管理

OPTiM Bizによる許可アプリの配信と禁止アプリの制御を、Windowsのアプリケーション制御や権限管理と組み合わせることで、現場の負担を抑えながら、未許可ソフトウェアの利用を継続的に管理する運用を実現できます。

9. 導入時の進め方と注意点

未許可ソフトウェアの制限は、次のような流れで進めることをおすすめします。

  1. 現在組織内で利用されているソフトウェアを棚卸しする
    すでにOPTiM Bizを導入している場合は、対象PCの「アプリケーションレポート」をCSVで出力すると棚卸し作業を効率化できます。
  2. 業務上必要なソフトウェアを特定する
  3. 許可・禁止の判断基準を定める
  4. ソフトウェア申請・承認フローを整備する
  5. 一部のPCで制限をテストする(AppLockerの監査モードを活用し、影響範囲を確認する)
  6. OPTiM Bizなどから許可アプリを配信する
  7. 禁止対象や実行制御のルールを適用する
  8. 問い合わせや例外申請を踏まえてルールを更新する

突然すべてのアプリを制限すると、必要な業務ソフトまで使えなくなり、業務停止につながりかねません。棚卸しとテストのステップを省略せず、現場の声を拾いながら段階的に適用範囲を広げていくことが、無理のない導入の鍵となります。

10. OPTiM Bizで許可アプリを配信する方法・禁止アプリを設定する方法

ここでは、OPTiM Bizの管理サイト上での実際の設定の流れを紹介します。

アプリを配信する

  1. 管理サイトで「アプリケーション配信」の設定を新規作成する
  2. 配信するアプリケーションのURLや、必要に応じて認証情報、起動オプションなどを登録する(1つの設定につき複数のアプリケーションをまとめて登録可能)
    登録するのはインストーラーファイルの直接URL。ファイル本体、またはインストール処理をまとめたPowerShell・batなどのスクリプトをDocsや社内サーバーにアップロードし、そこで発行されたURLを登録します。
  3. 配信先の端末やグループを選択し、設定を割り当てる
  4. 端末側で設定が同期されると、登録した業務アプリケーションをユーザーが実行できるようになる

禁止アプリを設定する

  1. 管理サイトで「アプリケーション禁止」の設定を新規作成する
  2. 制御方式を選択する
    • 禁止するアプリケーションを指定する(禁止リスト方式):ファイル名やパッケージ名などで、起動を禁止したい特定のアプリケーションを指定する

    • 許可するアプリケーションを指定する(許可リスト方式):パス名やパッケージ名で、実行を許可するアプリケーションを指定する。指定していないアプリケーションはすべて起動できなくなる

  3. 配信先の端末やグループを選択し、設定を割り当てる
  4. 端末側で設定が同期されると(許可リスト方式の場合は端末の再起動後に)、設定した内容に沿ってアプリケーションの起動が制御される

許可リスト方式は、Windows標準機能のAppLockerと連携して動作するため、業務で必要なソフトウェアが多い環境でいきなり適用すると、意図せず必要なアプリまで止めてしまう可能性があります。9章で紹介した進め方のとおり、まずは一部の端末やテスト用グループに適用し、動作状況を確認しながら段階的に対象範囲を広げていくことをおすすめします。

11. まとめ

業務用パソコンで未許可ソフトウェアの利用を防ぐには、管理者権限を制限するだけでなく、許可していないプログラムを実行させない仕組みが必要です。Windowsのアプリケーション制御と、OPTiM Bizによる業務アプリの一括配信・禁止アプリの制御を組み合わせることで、従業員任せにしないソフトウェア管理を実現できます。

まずは現在利用されているソフトウェアを棚卸しし、許可するソフトウェアと禁止するソフトウェアを整理することから始めましょう。

▶ OPTiM BizによるWindows PCのアプリケーション管理を詳しく見る

▶ OPTiM Biz 資料ダウンロードはこちら

▶ OPTiM Biz お問い合わせはこちら

このブログの免責事項について

「OPTiM Biz」に関するお問い合わせはこちら