モバイルデバイス管理(MDM)利用規約

第1条 目的

本規約は、当社および顧客の機密情報、個人情報、ソースコード、設計資料、契約情報、認証情報、生成AI関連情報その他の情報資産を保護するため、業務利用端末の管理方法を定めるものである。

利用者は本規約に同意した場合に限り、会社情報システムへアクセスすることができる。

第2条 適用対象

本規約は以下へ適用する。

  • Windows PC
  • macOS
  • Linux端末
  • iOS/iPadOS
  • Android
  • 仮想デスクトップ接続端末
  • 会社貸与端末
  • BYOD端末
  • Azure Virtual Desktop利用端末
  • Microsoft 365接続端末
  • Azure利用端末
  • GitHub接続端末
  • Copilot利用端末
  • 生成AI利用端末

第3条 登録義務

利用者は以下を実施しなければならない。

必須登録

  • Microsoft Intune
  • Microsoft Entra ID
  • Microsoft Defender for Endpoint
  • Microsoft Defender for Cloud Apps
  • Microsoft Purview

未登録端末は業務利用を禁止する。

第4条 準拠デバイス要件

当社システムへアクセスするためには、以下をすべて満たさなければならない。

Windows

  • Windows 11 Enterprise
  • TPM 2.0
  • Secure Boot有効
  • BitLocker有効
  • Defender有効
  • EDR正常稼働
  • ローカル管理者権限なし

macOS

  • FileVault有効
  • Defender有効
  • JAMF又はIntune管理下
  • iOS
  • 最新サポート版
  • MDM登録
  • Root化なし

Android

  • Android Enterprise
  • Play Integrity 準拠
  • Root化なし

第5条 条件付きアクセス

以下の場合は接続を拒否する。

  • MDM未登録
  • MDM解除
  • Jailbreak
  • Root化
    Malware検知
  • EDR停止
  • Critical脆弱性放置
  • 暗号化無効
  • MFA未設定

利用者は条件付きアクセスに同意する。

第6条 多要素認証

以下を義務付ける。

必須

  • MFA
  • FIDO2
  • Windows Hello for Business
  • 高機密環境

以下のいずれかを使用する。

  • YubiKey
  • PIV
  • PKI証明書認証

SMS認証は禁止する。

第7条 データ保護

保存制限

以下への保存を禁止する。

  • 個人Google Drive
  • 個人Dropbox
  • 個人Box
  • iCloud Drive
  • 個人OneDrive
  • USBストレージ

許可保存先

  • Microsoft 365
  • SharePoint Online
  • Teams
  • Azure Storage

第8条 DLPポリシー

利用者は以下を認識する。

当社は以下を制御する。

制御対象

  • コピー
  • ペースト
  • 印刷
  • スクリーンショット
  • ファイル共有
  • 外部送信
  • AIへの投入

違反時は自動遮断される場合がある。

第9条 USB利用

以下を禁止する。

  • USBメモリ
  • 外付けSSD
  • 外付けHDD
  • SDカード

例外はCISO承認時のみとする。

第10条 ローカル管理者権限

利用者はローカル管理者になれない。

ソフトウェア導入は以下のいずれかによる。

  • Intune配布
  • Company Portal
  • IT管理部門申請

第11条 生成AI利用

利用者は以下を遵守する。

禁止事項

  • 顧客情報投入
  • 個人情報投入
  • 機密情報投入
  • 秘密鍵投入
  • ソースコード投入
  • 脆弱性情報投入

ただし会社が許可したAIサービスは除く。

第12条 Copilot利用

利用者は以下を理解する。

許可サービス

  • Microsoft 365 Copilot
  • Microsoft Copilot Chat
  • Azure OpenAI
  • 社内承認済みLLM
  • 禁止サービス例
  • 個人契約AI
  • 無認可AI
  • 海外無審査AI

第13条 Defender for Endpoint

利用者は以下に同意する。

会社は以下を実施できる。

  • EDR監視
  • 脅威検知
  • 自動隔離
  • ファイル解析
  • IOC調査
  • ライブレスポンス

脅威検知時は利用者への通知なく隔離する場合がある。

第14条 Insider Risk Monitoring

利用者は以下に同意する。

当社は以下を監査する。

  • 異常ダウンロード
  • USB利用
  • 情報持出し
  • 大量コピー
  • 異常印刷
  • AI利用状況

第15条 監査ログ

以下を記録する。

  • 認証ログ
  • 接続ログ
  • 管理ログ
  • AI利用ログ
  • DLPログ
  • EDRログ
  • ファイルアクセスログ

保存期間は最長7年間とする。

第16条 機密情報取扱

以下を機密情報とする。

  • 顧客情報
  • 設計資料
  • ソースコード
  • 構成情報
  • 監査資料
  • 脆弱性情報
  • 認証情報
  • 管理者情報
  • AI学習データ

第17条 BYOD特約

BYOD利用者は以下に同意する。

管理内容

  • MAM適用
  • MDM適用
  • アプリ保護ポリシー適用
  • 業務領域暗号化
  • 条件付きアクセス
  • 遠隔削除

会社は以下を実施できる。

  • 選択ワイプ
  • 企業データ削除
  • アカウント削除
  • 証明書失効

第18条 紛失・盗難

紛失時は以下を実施する。

  • 報告期限
  • 発覚後1時間以内
  • 報告先
    • SOC
    • CSIRT
    • 上長IT管理部門
  • 会社対応
    • アカウント停止
    • トークン失効
    • MDMロック
    • リモートワイ

第19条 インシデント対応

インシデント発生時は利用者は以下に従う。

  • 端末提出
  • ログ調査
  • フォンジック調査
  • 証拠保全

利用者は調査を拒否できない。

第20条 退職・異動

会社は予告なく以下を実施できる。

  • アカウント無効化
  • 証明書失効
  • 管理データ削除
  • Defender削除
  • MDM解除

第21条 規約違反

以下は重大違反とする。

  • MDM解除
  • USB利用
  • Root化
  • Jailbreak
  • 顧客情報持出し
  • AIへの機密投入
  • MFA回避
  • 認証情報共有

第22条 懲戒措置

重大違反時は以下を実施できる。

  • アクセス停止
  • 端末回収
  • 減給
  • 懲戒処分
  • 諭旨退職
  • 懲戒解雇
  • 損害賠償請求
  • 刑事告発

第23条 法令・規格準拠

利用者は以下への準拠を理解する。

  • ISO/IEC 27001
  • ISO/IEC 27017
  • ISO/IEC 27018
  • NIST CSF
  • NIST SP800-53
  • CIS Controls
  • FISC安全対策基準
  • PCI-DSS
  • ISMAP
  • NISC統一基準
  • 個人情報保護法
  • サイバーセキュリティ基本法

第24条 同意条項

私は本規約を理解し、会社が情報保護を目的としてMDM、EDR、DLP、IAM、監査およびインシデント対応を実施することに同意します。

上部へスクロール