スマホのウイルス対策|業務端末を守る5ステップとAndroid・iOSの違い、BYODの注意点

Check!

  • 業務スマホはOS更新・二段階認証・対策アプリ・管理ルール・定期点検の5ステップで守る
  • AndroidとiOSではアプリの入手経路が違い、優先すべき対策も変わる
  • BYODは会社が管理する範囲と従業員が守る範囲を規程で決め、研修で浸透させる

業務で使うスマートフォンのウイルス対策を任されたものの、「セキュリティアプリを入れれば終わりなのか」「iPhoneにも対策が必要なのか」「従業員の私物スマホはどこまで会社が管理してよいのか」と迷っていませんか。スマホのウイルス対策は、アプリの導入だけでは完結しません。OSの更新、アカウントの保護、端末の管理ルール、そして使う人の判断力という複数の層を組み合わせて、はじめて業務端末を守れる状態になります。IPA(情報処理推進機構)の「情報セキュリティ10大脅威 2026」でも、「不正アプリによるスマートフォン利用者への被害」は11年連続で選ばれており、フィッシングやスマホ決済の不正利用も毎年のように名を連ねています。この記事では、情シス・総務担当者の視点で、業務スマホを守る5つのステップ、AndroidとiOSで異なる対策の考え方、BYOD(私物端末の業務利用)で押さえておきたい会社と従業員の責任分界、よくある失敗パターンと費用の考え方までを整理します。

業務スマホの対策、どこから手を付ける?

Q1. 業務用スマホのウイルス対策で一番の課題は?

目次

開く

閉じる

  1. スマホ対策の抜け穴は「人」|情報セキュリティ研修向けeラーニングの比較
  2. 業務スマホを守る5ステップ【一覧】
  3. Android・iOSでの対策の違い
  4. 感染が疑われるサインと対処の流れ
  5. BYOD端末を業務利用する場合の責任分界
  6. スマホウイルス対策でよくある失敗パターン
  7. 対策費用の考え方と選び方
  8. よくある質問(FAQ)
  9. まとめ|業務スマホは「端末」と「人」の両面で守る
  10. 参考文献

スマホ対策の抜け穴は「人」|情報セキュリティ研修向けeラーニングの比較

業務スマホのウイルス対策で最後まで残る抜け穴は、端末を操作する従業員の判断です。IPAの「情報セキュリティ10大脅威 2026」の個人向け脅威には、フィッシングによる個人情報等の詐取、不正アプリによるスマートフォン利用者への被害、サポート詐欺(偽警告)による金銭被害などが並んでいます。いずれも、攻撃者が技術的な弱点を突くというより、利用者に「リンクを開かせる」「アプリを入れさせる」「電話をかけさせる」ことで成立する手口です。

セキュリティアプリは既知の不正アプリや危険なサイトを検知できますが、宅配業者や銀行を装った偽SMSに書かれた「本物そっくりのログイン画面」に、従業員が自分でIDとパスワードを入力してしまえば防ぎきれません。業務アカウントの認証情報が盗まれると、被害はスマホ1台にとどまらず、クラウドのメールやファイル共有、社内システムへと広がります。スマホ対策を「端末の設定」と「人の判断」の両輪で考える必要があるのはこのためです。

とはいえ、全従業員を集めて定期的に集合研修を行うのは、拠点が分かれている会社や外回りの多い職場では現実的ではありません。そこで選択肢になるのが、スマホやPCから受講でき、受講状況を管理者が確認できる情報セキュリティ研修向けのeラーニングです。比較記事に掲載されている3つのサービスを、強みと確認しておきたい点で整理すると次のとおりです(内容は比較記事の掲載情報にもとづく。料金や最新の機能は各サービスの公式情報で確認してください)。

サービス名(運営会社) 強み 確認しておきたい点
タレントパレット(株式会社プラスアルファ・コンサルティング) 研修から人材管理まで一つの基盤で扱え、未受講者へのリマインドやテスト採点などの管理作業を自動化できる 教材やカリキュラムの設計は自社で行う必要があり、提供教材はビジネスの必須カテゴリが中心
OneCompliance(ワンコンプライアンス)(株式会社Oyster) コンプライアンス領域に特化し、ダッシュボードや自動リマインダーで管理工数を抑えられる。初期費用なしで受講人数に応じた料金体系 人数に応じた課金体系のため、費用は問い合わせで確認が必要
CAREERSHIP(株式会社ライトワークス) 5か国語に対応し、定期的なバージョンアップで機能が更新される。サポート体制が充実 スキル管理やキャリアカルテを使う場合は別サービスの契約が必要

情報セキュリティに特化した教材で深く学ばせたいのか、他の研修テーマとまとめて管理したいのか、外国籍の従業員を含めて多言語で展開したいのかによって、合うサービスは変わります。比較記事では、特化型と汎用型の違いや、自社に必要な研修内容の見極め方もあわせて解説しています。スマホのルールを決めても「読まれない・守られない」状態を防ぐために、研修の仕組みを先に検討しておくと、このあと紹介する5ステップの定着が格段に楽になります。

業務スマホを守る5ステップ【一覧】

業務スマホのウイルス対策は、無料でできる土台づくりから順に、OS更新、アカウント保護、対策アプリ、管理ルール、定期点検の5ステップで進めるのが効率的です。高価なツールを先に入れても、OSが古いままでは既知の脆弱性を突かれますし、ルールがなければ設定はすぐに崩れます。まずは全体像を一覧で確認しましょう。

ステップ 具体的な対策 防げる主なリスク
1. OSとアプリを最新に保つ 自動更新を有効化し、サポートが終了した古い機種は業務から外す 既知の脆弱性を悪用した攻撃
2. 端末ロックとアカウントを守る 画面ロック、生体認証、業務アカウントの二段階認証、パスワードの使い回し禁止 紛失・盗難時の情報漏えい、不正ログイン
3. 対策アプリを導入する 不正アプリの検知、危険なサイト・SMSのブロック機能を持つアプリを業務端末に入れる 不正アプリ、フィッシングサイト
4. 管理ルールを決めて周知する アプリの入手元、公衆Wi-Fiの使い方、紛失時の連絡手順、BYODの条件を文書化し、研修で共有 従業員ごとの判断のばらつき、報告の遅れ
5. 定期的に棚卸しと点検をする 端末台帳の更新、OSバージョンの確認、退職者のアカウント削除を四半期ごとに実施 放置端末、退職者経由の漏えい

ステップ1と2は今日からできる無料の土台

OSの更新と端末ロック、二段階認証は、費用をかけずにすぐ実施できるうえ、効果の大きい対策です。スマホの攻撃の多くは、すでに修正プログラムが公開されている脆弱性を狙います。更新を後回しにしている端末は、攻撃者から見れば「鍵の壊れたドア」と同じです。業務端末では自動更新をオンにし、更新が溜まっている端末がないかを定期的に確認しましょう。

メーカーのサポートが終了してセキュリティ更新が届かなくなった古い機種は、対策アプリを入れても根本的な弱点が残ります。コスト削減のために古い端末を使い回している職場では、買い替えの基準を「OSの更新が受けられるかどうか」で決めておくと判断に迷いません。二段階認証は、メールやクラウドストレージ、チャットなど、業務で使うすべてのアカウントで有効にします。SMSで届くコードよりも、認証アプリを使う方式の方が、SIMの乗っ取りに強いとされています。

ステップ3の対策アプリは「何を防ぎたいか」で選ぶ

対策アプリには、不正アプリのスキャン、危険なWebサイトのブロック、詐欺SMSの検知、紛失時の遠隔ロックなど、さまざまな機能があります。機能が多いほど安心に見えますが、業務端末で本当に必要なのは、フィッシングサイトへの誘導を止める機能と、不審なアプリを検知する機能です。すでにMDM(モバイルデバイス管理)で端末を管理している場合は、遠隔ロックなどの機能が重複することもあるため、役割を整理してから選びましょう。スマホのウイルスチェックの仕組みや、無料版と有料版の違いについては「スマホのウイルスチェックとは?仕組みと無料・有料の違いを解説」で詳しく解説しています。

ステップ4と5で対策を「続く仕組み」にする

設定は一度行えば終わりではありません。新しく入社した人の端末、機種変更した端末、退職者の端末など、スマホは常に入れ替わっています。ルールを文書にし、誰がいつ台帳を更新するのかを決めておかないと、半年後には「誰の端末がどの状態なのか分からない」という状況になりがちです。四半期に1回、台帳とOSのバージョン、アカウントの一覧を突き合わせるだけでも、放置端末や削除漏れのアカウントを見つけられます。総務省の「テレワークにおけるセキュリティ確保」でも、端末の管理とあわせて、利用者へのルール周知や教育を継続することが重視されています。

Android・iOSでの対策の違い

AndroidとiOSは、アプリの入手経路と仕組みが異なるため、優先すべき対策も変わります。「iPhoneはウイルスに感染しないから対策は不要」という声を聞くことがありますが、これは半分だけ正しい理解です。両者の違いを業務端末の管理という観点で整理します。

観点 Android iOS(iPhone)
アプリの入手経路 公式ストア以外からのインストール(提供元不明のアプリ)も設定次第で可能 原則として公式ストア経由。一部地域では代替の配布経路も認められている
OS更新の届き方 メーカー・機種ごとに更新の時期や期間が異なる 対象機種には一斉に配信される
主なリスク 偽SMSから不正アプリを入れさせる手口、更新の止まった機種の脆弱性 フィッシングサイトでの認証情報の入力、不審な構成プロファイルのインストール
優先したい対策 提供元不明アプリのインストール禁止、対策アプリでの不正アプリ検知、更新期間の長い機種の選定 フィッシング対策(危険サイトのブロック)、二段階認証、プロファイルの管理

Androidは自由度が高いぶん、公式ストア以外からアプリを入れられる設定が悪用されやすいのが特徴です。宅配便の不在通知を装ったSMSから偽アプリをインストールさせる手口は、主にAndroidを狙って広がってきました。業務端末では、提供元不明のアプリのインストールを許可しない設定を徹底し、MDMを使っている場合は設定を会社側で固定しておくと安心です。また、同じAndroidでもメーカーや機種によってセキュリティ更新の提供期間が異なるため、業務用に購入する際は価格だけでなく更新の提供期間も確認しましょう。

iOSは、アプリが互いのデータに勝手にアクセスできない仕組み(サンドボックス)が強く、公式ストアの審査もあるため、従来型のウイルスに感染するリスクは相対的に低いとされています。しかし、フィッシングサイトで業務アカウントのIDとパスワードを入力してしまう被害は、OSの種類を問いません。Webサイトの指示に従って「構成プロファイル」をインストールさせ、通信や設定を操作する手口もあります。iPhoneでは、アプリのスキャンよりも、危険なサイトへのアクセスを止める機能と、認証情報を盗まれても不正ログインされない二段階認証を優先するのが現実的です。

AndroidとiPhoneが混在している職場では、OSごとに別々のルールを作るより、「公式ストア以外からアプリを入れない」「SMSやメールのリンクからログインしない」「知らないプロファイルは入れない」といった、OSをまたいで共通する行動ルールを先に決め、OS固有の設定は管理側で対応する形にすると、従業員が迷わずに済みます。

感染が疑われるサインと対処の流れ

スマホの感染は、動作やバッテリー、通信量の変化といった「いつもと違う挙動」で気づくことが多く、気づいた時点ですぐに通信を切って報告することが被害拡大を防ぐ鍵になります。ただし、これらの症状は端末の劣化やアプリの不具合でも起こるため、一つの症状だけで感染と断定せず、複数の兆候が重なっていないかを確認します。従業員が自分で気づけるよう、代表的なサインを研修やルールで共有しておきましょう。

疑うべきサイン 確認するポイント
バッテリーの減りが急に早くなった、端末が異常に熱い 設定画面のバッテリー使用状況で、見覚えのないアプリが上位にないか
データ通信量が急に増えた アプリ別の通信量で、使っていないアプリが大量に通信していないか
身に覚えのない広告や警告画面が頻繁に表示される 最近入れたアプリや、通知の送信元になっているアプリがないか
入れた覚えのないアプリやプロファイルがある アプリ一覧、iPhoneでは設定内のVPNとデバイス管理(プロファイル)の項目
自分の番号やアカウントから、送った覚えのないSMS・メッセージが送られている 送信履歴と、取引先や同僚からの問い合わせの有無

感染が疑われたときの対処は、順番が大切です。まず機内モードなどでWi-Fiとモバイル通信を切り、情報の送信や不正な操作が続くのを止めます。次に、自己判断で作業を進める前に社内の担当者へ報告します。業務端末では、担当者がMDMの管理画面から状況を確認したり、業務データの遠隔消去を判断したりする必要があるためです。そのうえで、対策アプリでスキャンし、不審なアプリや構成プロファイルを削除します。業務アカウントのパスワードは、感染が疑われる端末ではなく別の安全な端末から変更し、二段階認証の設定も見直します。それでも不審な挙動が収まらない場合は、バックアップの状態を確認したうえで端末の初期化を検討します。初期化すると端末内のデータは消えるため、BYOD端末の場合は従業員本人の同意を得てから進めてください。日頃から「気づいたら通信を切って報告」という最初の一手を全員が覚えておくだけでも、被害の範囲は大きく変わります。

BYOD端末を業務利用する場合の責任分界

私物スマホを業務に使うBYODでは、会社が管理する範囲と、従業員が自分で守る範囲を事前に取り決めておくことが最も重要です。端末の所有者は従業員である一方、端末の中で扱う顧客情報や業務データについては、会社が安全管理の責任を負うと考えるのが一般的だからです。

会社が負う責任と従業員のプライバシー

個人情報保護法では、個人データを取り扱う事業者に対し、漏えいなどを防ぐための安全管理措置を講じることが求められています。個人情報保護委員会のガイドライン(通則編)では、安全管理措置として、組織的・人的・物理的・技術的な措置が示されており、従業者への教育や、個人データを扱う機器の盗難・紛失の防止なども含まれます。この義務は、業務データがどの端末に保存されているかにかかわらず事業者に課されるものとされているため、「私物だから会社は関係ない」とはなりません。

一方で、会社が私物スマホの写真や個人のメッセージ、位置情報まで自由に見られるようにすることは、従業員のプライバシーとの関係で問題になりえます。BYODの管理では、端末全体を管理するのではなく、業務用のアプリやデータの領域だけを管理する方法(業務領域と個人領域の分離)を選ぶのが一般的です。MDMやMAM(モバイルアプリケーション管理)の製品によって、どこまで会社側から見えるのかは異なるため、導入前に「会社が確認できる情報」と「確認できない情報」を従業員に説明しておくことが、トラブルを防ぐうえで欠かせません。

BYOD規程で取り決めておきたい項目

項目 会社側が決めること 従業員側が守ること
利用の条件 許可するOSのバージョン、必須の設定、利用できる業務アプリ OS更新、画面ロック、二段階認証の維持
管理の範囲 業務領域のみを管理すること、会社が確認できる情報の範囲の明示 業務データを個人のアプリやクラウドに保存しない
紛失・感染時の対応 連絡先と報告期限、業務データの遠隔消去の範囲 紛失や不審な挙動に気づいたらすぐに報告する
費用の負担 通信費や対策アプリの費用を会社が負担するかどうか 取り決めに沿って申請する
利用終了時 退職・機種変更時の業務データ削除と、アカウント停止の手順 削除作業への協力と完了の報告

特に揉めやすいのが、紛失時の遠隔消去です。端末全体を初期化すると従業員の個人データまで消えてしまうため、「業務領域のデータのみを消去する」のか「端末ごと初期化する場合がある」のかを規程に明記し、同意を得ておく必要があります。また、BYODの利用を条件として通信費などを会社が負担するかどうかも、あとから不満が出やすい論点です。規程の内容は就業規則との関係も含めて、必要に応じて社会保険労務士や弁護士などの専門家に確認してください。

なお、ここでの法令の解説は一般的な考え方を整理したもので、個別の事案についての法的助言ではありません。実際の運用にあたっては、個人情報保護委員会のガイドラインなどの一次情報を確認してください。

スマホウイルス対策でよくある失敗パターン

スマホ対策がうまくいかない原因は、ツールの性能不足よりも、導入後の運用と従業員への浸透不足にあることがほとんどです。中小企業や部署単位で対策を進める際に起きやすい失敗と、その対策をまとめます。

失敗パターン 起きること 対策
対策アプリを入れただけで完了とする 偽のログイン画面に認証情報を入力され、業務アカウントが乗っ取られる 二段階認証を必須にし、フィッシングの見分け方を研修で共有する
ルールを作ったが周知していない 規程が読まれず、従業員ごとに判断がばらつく 受講状況を確認できる形で研修を実施し、理解度をテストで確かめる
一度の研修で終わらせる 新しい手口に対応できず、新入社員には内容が伝わらない 入社時と年1回以上の定期研修をセットで運用し、教材を更新する
紛失・感染時の報告ルートがない 従業員が叱責を恐れて報告を遅らせ、被害が拡大する 連絡先を端末に登録させ、早く報告した人を責めない方針を明示する
端末台帳を更新していない 退職者の端末に業務アカウントが残り、情報が持ち出される 四半期ごとに台帳とアカウント一覧を突き合わせる

表を見ると、5つの失敗のうち多くが「知らない」「伝わっていない」ことに起因しているのが分かります。特に見落とされやすいのが報告の遅れです。怪しいリンクを開いてしまった従業員が「怒られるかもしれない」と黙っているうちに、盗まれた認証情報で不正ログインが進むケースは珍しくありません。技術的な対策と同じくらい、「おかしいと思ったらすぐ報告する」という行動を組織の共通認識にすることが大切です。

このような行動を定着させるには、ルールを配布するだけでなく、実際の偽SMSや偽警告画面の例を見ながら学べる研修が効果的です。eラーニングであれば、スマホからスキマ時間に受講でき、誰が未受講なのかを管理者が把握して声をかけることもできます。新しい手口が出てきた際に教材を差し替えられる点も、変化の速いスマホの脅威に向いています。

対策費用の考え方と選び方

業務スマホの対策費用は、「端末1台あたりのツール費用」だけでなく、「管理にかかる人の手間」と「教育の費用」を合わせた総額で考えることが大切です。対策アプリやMDMは、端末台数やユーザー数に応じた月額課金が一般的で、機能の範囲によって費用は大きく変わります。具体的な金額はサービスや契約条件によって異なるため、ここでは費用を検討する際の考え方を整理します。

費用の種類 内容 検討のポイント
無料でできる対策 OS更新、画面ロック、二段階認証、OS標準の保護機能 費用はかからないが、全端末で設定されているかを確認する手間は発生する
対策アプリ 不正アプリ検知、危険サイトのブロック、詐欺SMSの検知 個人向けか法人向けか、管理画面で複数台をまとめて確認できるか
MDM・MAM 端末設定の一括配布、アプリ制限、紛失時の遠隔ロック・消去 台数が増えるほど効果が大きい。BYODでは業務領域の分離に対応しているか
従業員教育 情報セキュリティ研修、eラーニング、標的型メール訓練など 受講管理の手間を減らせるか、教材が最新の手口に合わせて更新されるか

選び方の順序としては、まず無料の対策をすべての端末で徹底し、次に端末台数と管理体制に応じて対策アプリやMDMを選び、並行して教育の仕組みを整えるのが無理のない進め方です。端末が数台の小規模な事業者であれば、MDMを導入するより、法人向けの対策アプリと手作業の台帳管理で十分な場合もあります。反対に、数十台以上の端末を複数の拠点で使っている場合は、設定を一括で配布できるMDMを入れた方が、管理の手間を含めた総額では安くなることがあります。無料の対策アプリで足りるのか、有料版に切り替えるべきかの判断基準は「スマホのウイルスチェックは無料で十分?費用相場と有料化の判断基準を解説」で詳しく整理しています。

見落とされがちなのが、ツールを入れた後の教育費用です。どれだけ高機能なツールを導入しても、従業員が偽のログイン画面に自分で情報を入力してしまえば被害は防げません。ツールの費用と同じ予算の枠で教育を検討しておくと、「導入したのに事故が起きた」という事態を避けやすくなります。

よくある質問(FAQ)

Q. iPhoneにもウイルス対策は必要ですか?

A. 必要です。iOSは仕組み上、従来型のウイルスに感染するリスクは相対的に低いとされていますが、フィッシングサイトで業務アカウントの情報を入力してしまう被害や、不審な構成プロファイルをインストールさせる手口はiPhoneでも起きます。危険なサイトのブロックと二段階認証を優先して対策しましょう。

Q. 業務スマホのウイルス対策は何から始めればよいですか?

A. まずは費用のかからないOSとアプリの更新、画面ロック、業務アカウントの二段階認証を全端末で徹底します。そのうえで対策アプリの導入、管理ルールの策定と周知、定期的な棚卸しと点検の順に進めると効率的です。

Q. 従業員の私物スマホを業務に使わせても問題ありませんか?

A. 事前にBYODの規程を定め、利用条件や会社が管理する範囲、紛失時の対応、利用終了時のデータ削除などを取り決めておけば運用は可能です。業務データについては会社が安全管理の責任を負うと考えられるため、業務領域と個人領域を分けて管理し、会社が確認できる情報の範囲を従業員に説明しておきましょう。

Q. MDMと対策アプリはどう違いますか?

A. MDMは端末の設定配布やアプリの制限、紛失時の遠隔ロックなど、端末を管理・統制するための仕組みです。対策アプリは不正アプリや危険なサイトを検知して、脅威そのものを防ぐためのものです。役割が異なるため、端末の台数や管理体制に応じて組み合わせて使うのが一般的です。

Q. スマホが感染したかもしれないときはどうすればよいですか?

A. まず端末をWi-Fiとモバイル通信から切断し、社内の担当者にすぐ報告します。業務アカウントのパスワードは別の安全な端末から変更し、対策アプリでスキャンします。技術的な相談先としては、IPAの情報セキュリティ安心相談窓口があります。

Q. 従業員のセキュリティ意識を高めるにはどうすればよいですか?

A. ルールを配布するだけでなく、偽SMSや偽警告の実例を使った研修を、入社時と年1回以上の定期研修で継続的に行うことが効果的です。受講状況を管理できるeラーニングを使えば、拠点や勤務時間が異なる従業員にも同じ内容を届けやすくなります。

まとめ|業務スマホは「端末」と「人」の両面で守る

業務スマホのウイルス対策は、アプリを入れて終わりではなく、端末の設定、アカウントの保護、管理ルール、従業員の判断力を組み合わせて初めて機能します。この記事のポイントを整理します。

  • OS更新、画面ロック、二段階認証という無料の土台を全端末で徹底する
  • Androidは提供元不明アプリの禁止と更新期間の長い機種選び、iPhoneはフィッシング対策と二段階認証を優先する
  • BYODでは会社が管理する範囲と従業員が守る範囲を規程で決め、業務領域と個人領域を分ける
  • 費用はツール代だけでなく、管理の手間と教育を含めた総額で考える
  • フィッシングや不正アプリの多くは人の操作から始まるため、継続的な研修で判断基準をそろえる

スマホを狙う手口は年々変化しており、一度決めた対策も定期的な見直しが欠かせません。本記事は公開時点の公的機関の情報をもとに一般的な対策の考え方を整理したもので、特定の製品の効果を保証するものではなく、法的助言を目的としたものでもありません。最新の脅威や法令の詳細は、IPAや個人情報保護委員会などの一次情報で確認してください。

参考文献

同じカテゴリの記事を探す

同じタグの記事を探す

同じタグの記事はありません

top