ケーススタディ1 - Litware社
概要
Litware, Inc.は、従業員3,000人を擁する国際的な製造会社です。同社には、営業、マーケティング、研究開発、人事(HR)、開発、IT部門があります。
リトウェアはニューヨークとロサンゼルスに本社を構え、アジアには5つの支社がある。
既存の環境
現在のビジネスモデル
ロサンゼルスオフィスには500人の開発者がいます。開発者たちは午前11時から午後10時までの柔軟な勤務時間で働いています。
LitwareはMicrosoft Endpoint Configuration Managerを導入しています。
調査の過程で、同社はユーザーが顧客の銀行口座情報を社内外の受信者に電子メールで送信しているプロセスを発見した。
現在の環境
このネットワークには、Microsoft Azure Active Directory (Azure AD) と同期された Active Directory ドメインが含まれています。フォレストおよびドメインの機能レベルは Windows Server 2012 R2 です。すべてのドメインコントローラーは Windows Server 2012 R2 を実行しています。
Litware社は、以下の表に示すコンピュータを保有しています。

開発部門はAzure DevOpsのプロジェクト機能を使ってアプリケーションを構築しています。営業部門の従業員のほとんどは契約社員です。各契約社員にはWindows 10を搭載したコンピューターが割り当てられ、契約期間が終了すると、そのコンピューターは別の契約社員に割り当てられます。
現在、コンピュータの再プロビジョニングはIT部門が手動で行っています。
問題提起
Litwareはネットワーク上で以下の問題を検出しました。
ロサンゼルスオフィスの従業員から、アップデートのダウンロード中にインターネット接続が遅くなるという報告がありました。また、アップデートのインストール時にかなりのリソースが消費されるという報告もありました。アップデートの設定は、「アップデート」の図に示すように構成されています。(「アップデート」ボタンをクリックしてください。)
経営陣は、Azure DevOps内の独自アプリケーションのソースコードが外部に共有されているのではないかと疑っている。
営業部門のコンピューターを再設定するには時間がかかりすぎる。
要件
ビジネス目標
Litware社は、自社所有のWindows 10搭載コンピューターすべてについて、共同管理体制への移行を計画している。
Litwareは可能な限り、ハードウェアとソフトウェアのコストを最小限に抑えたいと考えています。
デバイス管理の要件
Litwareは、以下のデバイス管理要件を特定しています。
・営業部門の従業員が銀行口座情報を含むメールを転送することを禁止する。
- 開発者がサインインするすべてのコンピューターから、Microsoft Edgeのお気に入りにアクセスできることを確認してください。
・研究部門の従業員が、信頼できるアプリケーションから信頼できないアプリケーションに特許情報をコピーすることを防止する。
技術要件
Litwareは、計画されている導入に関して、以下の技術要件を特定しています。
Windows AutoPilotを使用して、営業部門のコンピュータを再プロビジョニングする。
Azure DevOps のプロジェクトには、社内ネットワークからのみアクセスできることを確認してください。
- ユーザーがPINを使用してAzure ADに参加済みのコンピューターにサインインできることを確認してください。PINは30日ごとに有効期限が切れる必要があります。
Windows AutoPilotを使用する際は、初期設定(OOBE)中に会社名とロゴが表示されるようにしてください。

ホットスポットに関する質問
デバイス管理の要件を満たすソリューションを提案する必要があります。
推薦状には何を含めるべきでしょうか?回答するには、回答欄で適切な選択肢を選んでください。
注:正解ごとに1ポイントが加算されます。

正解:

Explanation:
ボックス1:
研究部門の従業員が、信頼できるアプリケーションから信頼できないアプリケーションに特許情報をコピーすることを防止する必要があります。そのためには、アプリケーション保護ポリシーが必要です。
アプリ保護ポリシーは、アプリレイヤーの保護が確実に適用されるようにします。たとえば、次のようなことができます。
- 業務環境でアプリを開く際にPINコードを要求する
- アプリ間でのデータ共有を制御する
会社のアプリデータを個人のストレージ場所に保存しないようにする
ボックス2:
営業部門の従業員は、銀行口座情報を含むメールを転送することを禁じられなければならない。
Azure Information Protectionは、組織がラベルを適用することで、文書やメールを分類し、必要に応じて保護するのに役立つクラウドベースのソリューションです。
ラベルは、ルールや条件を定義する管理者によって自動的に適用される場合もあれば、ユーザーが手動で適用する場合、あるいはユーザーに推奨事項が提示されるといった組み合わせで適用される場合もあります。
参照:
https://docs.microsoft.com/en-us/intune/app-protection-policy
https://docs.microsoft.com/en-us/azure/information-protection/what-is-information-protection