モバイルデバイス管理(MDM/MAM)利用規約 第1.0版 第1条 目的 本規約は、株式会社エッジプラスおよび顧客の機密情報、個人情報、ソースコード、設計資料、契約情報、認証情報、生成AI関連情報その他の情報資産を保護するため、業務利用端末の管理方法を定めるものである。 利用者は本規約に同意した場合に限り、会社情報システムへアクセスすることができる。 第2条 適用対象 本規約は以下へ適用する。 Windows PC macOS Linux端末 iOS/iPadOS Android 仮想デスクトップ接続端末 会社貸与端末 BYOD端末 Azure Virtual Desktop利用端末 Microsoft 365接続端末 Azure利用端末 GitHub接続端末 Copilot利用端末 生成AI利用端末 第3条 登録義務 利用者は以下を実施しなければならない。 必須登録 Microsoft Intune Microsoft Entra ID Microsoft Defender for Endpoint Microsoft Defender for Cloud Apps Microsoft Purview 未登録端末は業務利用を禁止する。 第4条 準拠デバイス要件 当社システムへアクセスするためには、以下をすべて満たさなければならない。 Windows Windows 11 Enterprise TPM 2.0 Secure Boot有効 BitLocker有効 Defender有効 EDR正常稼働 ローカル管理者権限なし macOS FileVault有効 Defender有効 JAMF又はIntune管理下 iOS 最新サポート版 MDM登録 Root化なし Android Android Enterprise Play Integrity 準拠 Root化なし 第5条 条件付きアクセス 以下の場合は接続を拒否する。 MDM未登録 MDM解除 Jailbreak Root化 Malware検知 EDR停止 Critical脆弱性放置 暗号化無効 MFA未設定 利用者は条件付きアクセスに同意する。 第6条 多要素認証 以下を義務付ける。 必須 MFA FIDO2 Windows Hello for Business 高機密環境 以下のいずれかを使用する。 YubiKey PIV PKI証明書認証 SMS認証は禁止する。 第7条 データ保護 保存制限 以下への保存を禁止する。 個人Google Drive 個人Dropbox 個人Box iCloud Drive 個人OneDrive USBストレージ 許可保存先 Microsoft 365 SharePoint Online Teams Azure Storage 第8条 DLPポリシー 利用者は以下を認識する。 公司は以下を制御する。 制御対象 コピー ペースト 印刷 スクリーンショット ファイル共有 外部送信 AIへの投入 違反時は自動遮断される場合がある。 第9条 USB利用 以下を禁止する。 USBメモリ 外付けSSD 外付けHDD SDカード 例外はCISO承認時のみとする。 第10条 ローカル管理者権限 利用者はローカル管理者になれない。 ソフトウェア導入は以下のいずれかによる。 Intune配布 Company Portal IT管理部門申請 第11条 生成AI利用 利用者は以下を遵守する。 禁止事項 顧客情報投入 個人情報投入 機密情報投入 秘密鍵投入 ソースコード投入 脆弱性情報投入 ただし会社が許可したAIサービスは除く。 第12条 Copilot利用 利用者は以下を理解する。 許可サービス Microsoft 365 Copilot Microsoft Copilot Chat Azure OpenAI 社内承認済みLLM 禁止サービス例 個人契約AI 無認可AI 海外無審査AI 第13条 Defender for Endpoint 利用者は以下に同意する。 会社は以下を実施できる。 EDR監視 脅威検知 自動隔離 ファイル解析 IOC調査 ライブレスポンス 脅威検知時は利用者への通知なく隔離する場合がある。 第14条 Insider Risk Monitoring 利用者は以下に同意する。 当社は以下を監査する。 異常ダウンロード USB利用 情報持出し 大量コピー 異常印刷 AI利用状況 第15条 監査ログ 以下を記録する。 認証ログ 接続ログ 管理ログ AI利用ログ DLPログ EDRログ ファイルアクセスログ 保存期間は最長7年間とする。 第16条 機密情報取扱 以下を機密情報とする。 顧客情報 設計資料 ソースコード 構成情報 監査資料 脆弱性情報 認証情報 管理者情報 AI学習データ 第17条 BYOD特約 BYOD利用者は以下に同意する。 管理内容 MAM適用 MDM適用 アプリ保護ポリシー適用 業務領域暗号化 条件付きアクセス 遠隔削除 会社は以下を実施できる。 選択ワイプ 企業データ削除 アカウント削除 証明書失効 第18条 紛失・盗難 紛失時は以下を実施する。 報告期限 発覚後1時間以内 報告先 SOC CSIRT 上長 IT管理部門 会社対応 アカウント停止 トークン失効 MDMロック リモートワイプ 第19条 インシデント対応 インシデント発生時は利用者は以下に従う。 端末提出 ログ調査 フォレンジック調査 証拠保全 利用者は調査を拒否できない。 第20条 退職・異動 会社は予告なく以下を実施できる。 アカウント無効化 証明書失効 管理データ削除 Defender削除 MDM解除 第21条 規約違反 以下は重大違反とする。 MDM解除 USB利用 Root化 Jailbreak 顧客情報持出し AIへの機密投入 MFA回避 認証情報共有 第22条 懲戒措置 重大違反時は以下を実施できる。 アクセス停止 端末回収 減給 懲戒処分 諭旨退職 懲戒解雇 損害賠償請求 刑事告発 第23条 法令・規格準拠 利用者は以下への準拠を理解する。 ISO/IEC 27001 ISO/IEC 27017 ISO/IEC 27018 NIST CSF NIST SP800-53 CIS Controls FISC安全対策基準 PCI-DSS ISMAP NISC統一基準 個人情報保護法 サイバーセキュリティ基本法 第24条 同意条項 私は本規約を理解し、会社が情報保護を目的としてMDM、EDR、DLP、IAM、監査およびインシデント対応を実施することに同意します。