企業がエンドポイントセキュリティを考える際、まず従業員のパソコンを思い浮かべがちです。会社貸与のノートパソコンにはウイルス対策ソフト、EDR、資産管理ツールが導入され、システム上でバージョン、脆弱性、ウイルス定義ファイル、デバイスの状態を把握できるほか、異常が発生した際には記録も残せます。管理画面に表示されるすべてのデバイスが正常であれば、社内ネットワーク全体が十分に保護されているように見えます。
しかし実際の企業ネットワークには、管理画面に表示されている以上に多くのデバイスが接続されています。
たとえば、委託先の担当者が保守作業のために私物のノートパソコンを持ち込んだり、来訪者が一時的に社内ネットワークへ接続したりすることがあります。会議室に無線機器が追加される場合や、各部門が独自にカメラ、プリンター、IoTデバイスを調達する場合もあります。工場には、ソフトウェアを自由にインストールできないOT機器やレガシーシステムが存在することもあります。また、ネットワークに接続済みのパソコンであっても、導入作業の失敗や再セットアップなどの理由により、会社指定のウイルス対策ソフトや管理エージェントがインストールされていないケースがあります。
社内ネットワークの死角とは、まさにこのように、実際には存在しているにもかかわらず、IT部門が十分に把握できていないデバイスを指します。
ただし、管理画面に表示されないデバイスが、それ自体でセキュリティ上の脅威になるとは限りません。本当に注意すべきなのは、企業がデバイスの識別情報や接続元、管理責任者を確認できない場合、既存のセキュリティプロセスに抜けが生じる可能性があることです。
たとえば、脆弱性に対処するには、まずどの資産にパッチを適用すべきかを把握する必要があります。ネットワークアクセスポリシーについても、接続している人やデバイスを特定できなければ、許可された接続かどうかを判断できません。インシデント発生時には、異常なIPアドレスがどのデバイスに対応し、誰が使用しているのかをIT部門が確認したうえで、さらに調査を進める必要があります。デバイスが既存の管理対象に含まれていなければ、こうした作業は手作業での検索や複数システム間の照合に依存し、場合によっては問題発生後に初めて存在が判明することになります。
二、「ゴーストデバイス」の本当のリスクは、識別できず、管理が困難なこと
ここでいう「ゴーストデバイス」とは、企業ネットワーク内に実際に存在しているにもかかわらず、既存の管理プロセスで十分に識別・管理されていないデバイスを指します。最大のリスクは、そのデバイス自体が何をしたかではなく、企業が「それが何で、なぜここにあり、接続を継続させてよいのか」を判断するための情報を十分に持っていないことです。
近年、資産の可視性がサイバーセキュリティの基盤として重視され続けているのは、このためです。米国国立標準技術研究所(NIST)は、2026年のOT資産管理プログラムにおいて、不完全な資産インベントリは組織が自らのサイバーセキュリティリスクを把握する能力に影響を及ぼすと指摘しています。資産の検出と継続的な管理は、その後のリスク評価、ネットワークセグメンテーション、脆弱性管理、インシデント対応、さらにはゼロトラストを実現するうえで重要な前提となります。
ゴーストデバイスの問題は、ゼロトラストの導入にも直接影響します。ゼロトラストでは継続的な検証が重視されますが、その前提となるのは、どのユーザーとデバイスがリソースにアクセスしているかを企業が把握していることです。デバイスの存在自体を把握できていなければ、その後のアイデンティティ確認、認可、セキュリティポリシーを網羅的に適用することは困難です。
つまり、デバイスの可視性は資産管理の完了後に付け加える機能ではなく、その後の脆弱性管理、アクセス制御、インシデント調査を適切に機能させるための前提条件です。
三、より包括的なデバイス管理:エージェントの導入可否に左右されない可視性を確立
現在、多くのウイルス対策、EDR、パッチ管理、資産管理ツールは、エンドポイントにインストールしたエージェントを通じてデバイス情報を取得します。この方法では、OS、ソフトウェアのバージョン、パッチ、ウイルス対策の状態など、エンドポイントに関する詳細な情報を把握できます。すでに企業の管理下にあるパソコンにとって、非常に重要な管理手法です。
しかし、「デバイスを詳細に管理すること」と「デバイスの存在を最初に発見すること」は、どちらも必要でありながら、異なる段階の取り組みです。
エージェントを機能させるには、対象デバイスが「インストール可能な条件」を満たしている必要があります。そのため、社内ネットワークの全体像を把握しようとしても、エージェントをインストールできないデバイスについては管理上の空白が生じる可能性があります。つまり、デバイスはすでにネットワークへ接続しているのに、従来のエンドポイント管理プロセスには入っていない状態です。
企業がエンドポイント管理の深さに加えて、さらに手前の段階でデバイスの可視性を確保する必要があるのは、このためです。エージェントは、管理対象デバイスのソフトウェア、パッチ、ウイルス対策、セキュリティ状態を詳細に把握することに優れています。一方、その前段階にあるデバイス可視化の仕組みは、エージェントが未導入でも企業ネットワークに接続済みのデバイスをインベントリへ取り込み、社内ネットワーク全体の可視性を補完します。
企業がまず「ネットワーク内にどのようなデバイスが存在するか」を漏れなく把握して初めて、デバイスの識別情報や認可状態を確認し、その後の管理方法を判断できるようになります。
四、完全な可視化から継続的な管理へ:UPAS NACとITAMでデバイスガバナンスを一元化
したがって、デバイスの可視性は社内ネットワーク管理の第一歩であり、NAC(Network Access Control:ネットワークアクセス制御)は、この要件を支える重要な仕組みです。まず接続中のデバイスを識別し、さらにデバイスの識別情報、接続場所、認可状態を確認することで、デバイスがネットワークへ接続した時点から管理基盤を確立できます。
前述のとおり、企業の社内ネットワークに存在するすべてのデバイスが、エージェントをインストールできるとは限りません。UPAS NACはエージェントレス構成を採用しており、エンドポイントソフトウェアを事前に導入することなく、社内ネットワークへ接続するデバイスを継続的に検出できます。IPアドレス、MACアドレス、デバイス種別、接続情報を把握し、IoT、OT、ゲストデバイスなども最初から管理対象に含めることが可能です。デバイスの識別後は、ホワイトリストや既定のポリシーに基づいて接続の可否を判断し、不明なデバイスや未認可デバイスに対してアラート、アクセス制限、遮断を実行できます。
デバイスを漏れなく可視化した後は、その状態をより詳細に把握する段階へ進みます。UPASのITAMは、ハードウェア、ソフトウェア、OS、パッチ、ウイルス対策、コンプライアンスに関する情報を補完します。これにより管理者は、「デバイスがオンラインか」という横断的な把握から一歩進み、「現在のデバイスが管理要件を満たしているか」まで詳しく確認できます。
UPASは、NACとITAMを単一のプラットフォームに統合しているため、デバイスの検出、アクセス可否の判断、資産状態を別々のシステムで管理する必要がありません。管理者は一台のデバイスを起点として、接続、認可、資産に関する情報を同時に確認でき、システムをまたいだ照合や手作業による情報整理を削減できます。
五、「ゴーストデバイス」をなくし、完全な可視化から継続的な管理へ
企業の社内ネットワークにおける課題は、デバイスが安全かどうかだけではなく、そもそもデバイスを把握できているかどうかにあります。エージェントを導入できない、または導入が難しいデバイスがネットワークへ接続し、デバイス検出の範囲が既存のエンドポイント管理対象に限られていると、「デバイスはオンラインになっているのに、管理情報が追いついていない」というギャップが生じやすくなります。
企業が本当に構築すべきなのは、デバイスの変化に応じて継続的に更新される管理基盤です。デバイスが接続された時点で識別し、認可条件を満たしているかを確認したうえで、管理要件に応じて資産情報やセキュリティ状態を把握することで、社内ネットワークの情報を実際の環境と一致させ続けることができます。
UPASは、エージェントレスNACでデバイスの可視性を補完し、同一プラットフォーム上のITAM資産情報と組み合わせることで、「デバイスの検出」から「アクセス権限の確認、状態の把握、継続的な管理」までを一貫して実現します。デバイスを管理可能な状態にするだけでなく、単一プラットフォームへの統合によって、異なるシステム間や手作業で照合する資産一覧の食い違いも抑えられます。
可視化は、ゴーストデバイスをなくすための第一歩です。可視化によって得られた情報を管理プロセスへ組み込むことで、初めて包括的な社内ネットワークガバナンスを実現できます。
専門相談:https://www.upas-corp.com/request
法人向けトライアルのお申し込み:https://www.upas-corp.com/apply
UPAS FACEBOOK ► https://www.facebook.com/upastaiwan
UPAS公式サイト ► https://www.upas-corp.com