編集部注:本記事の公開後、インド政府は業界の反発を受けて義務化を撤回した。
インドは、同国内で販売されるすべての新端末に、恒久的で削除できない政府のセキュリティアプリ――Sanchar Saathi――をプリインストールするよう、主要スマートフォンメーカーすべてに命じた。
この指令は、Apple、Samsung、Xiaomi、Vivo、Oppoをはじめ、インドの巨大な通信市場向けに製品を販売するすべてのベンダーに適用される。
この動きは、監視リスク、ユーザーの自己決定権、そして消費者向け端末に対する前例のない国家統制への懸念を直ちに引き起こした。
Reuters(2025)が報じたところでは、弁護士のMishi Choudhary氏は「政府は事実上、ユーザーの同意を意味のある選択肢ではなくしている」と述べた。
インドの義務化セキュリティアプリの主な機能。
もともとWebポータルとして開始されたSanchar Saathiは、OSに直接統合される必須のモバイルセキュリティプラットフォームへと位置付けが変更された。
このアプリには、以下を含む複数の不正対策ツールが組み込まれている。
- Chakshu:不審な通話やメッセージを報告する仕組み
- 紛失・盗難端末のブロック:Central Equipment Identity Registerと連携
- 自分のモバイル接続を確認:自分の身元情報で登録されたSIMを特定可能
- 端末の真正性チェック:ハードウェアとIMEIの有効性を検証
政府は強調している同プラットフォームの成果を――70万台を超える紛失・盗難端末の追跡に役立ったとしている。しかし、アプリを削除できないものとする要件には、直ちに反発が起きた。
端末メーカーは、強制的なインストールがユーザーの信頼を損ない、長年にわたるプラットフォームの原則に反すると懸念している。とりわけ、Appleのように、システムへの高度なアクセス権を持つサードパーティー製アプリのプリインストールを禁止している企業にとっては大きな問題となる。
プライバシー保護団体は、政府が監視の意図を否定しているとしても、この義務化によって侵入的な監視への道が開かれると主張している。
必須システムアプリがセキュリティに及ぼす影響。
一般的なモバイルアプリとは異なり、Sanchar Saathiはシステムレベルのコンポーネントとして組み込まれ、端末識別子、ネットワークインターフェース、不正報告ワークフローへの特権アクセスを得ることになる。
これらが本質的に悪意ある機能を示すわけではないが、選択肢がなく、アプリを削除できないという要件によって、端末のセキュリティモデルは大きく変わる。
セキュリティチームが懸念する点は以下の通りだ。
- 攻撃対象領域の拡大:権限の強いシステムアプリは、脆弱性が発生した場合、新たなセキュリティリスクをもたらす可能性がある。
- データ経路の必須化:不正報告や端末チェックによって、企業がオプトアウトできない集中ログやメタデータの流れが生じる可能性がある。
- 規制上の不確実性:企業は、技術的な指針や透明性がほとんどないまま、急速に一方的に決められた義務に従わなければならない。
- サプライチェーンへの影響:ソフトウェアのプリロード要件は、製造工程、OTAアップデート、端末認証プロセスに影響を及ぼす。
現時点で、このアプリが監視に使われていることを示す証拠はない。しかし批判派は、システムレベルのアプリが機能の際限ない拡張や、より深いデータ収集を義務付ける将来の指令への道を開くと警告している。
政府必須アプリからデータを保護する。
消費者はSanchar Saathiを削除できないが、組織はリスクを最小化し、コンプライアンスを維持するために次の対策を講じられる。
- BYODおよびモバイル端末管理ポリシーを更新し、MDMソリューションが必須アプリと企業向け設定との相互作用を考慮するようにする。
- 予期しないシステム動作がないかモバイル端末を監視し、ネットワークトラフィック、VPNアクティビティ、異常な通信パターンを調べる。
- 企業データを暗号化してモバイルのプライバシー管理を強化し、コンテナ化を適用するとともに、業務データをシステムレベルのアプリから隔離する。
- 機密性の高い社内システムへのモバイルアクセスを制限し、端末の認証と認可にセグメンテーションとゼロトラストの原則を適用する。
- モバイル脅威防御ツールを使って危険な権限を検出し、プリロードされたシステムアプリによる異常なアプリ動作や、潜在的に安全でないデータフローを発見する。
- モバイル端末に保存する企業データを最小限に抑え、クラウドファーストのアクセスモデルを徹底し、ローカルストレージへの依存を減らす。
- 従業員向けの明確な説明を準備し、地域の要件(GDPRやDPDP Actなど)への準拠を確実にするため、法的・規制上の義務やデータ取り扱い義務を確認する。
これらの対策を総合的に講じることで、組織は必須システムアプリがもたらす課題に対処しながら、安全性とコンプライアンスを維持できる。
インドのアプリ義務化がもたらす世界的な影響。
インドの義務化は、各国政府がモバイルセキュリティを捉える方法における、より大きな世界的変化を反映している。スマートフォンは、不正、サイバー犯罪、偽情報に対抗する最前線の手段とみなされるようになっている。
しかし、セキュリティ機能がOSの奥深くへ移行するにつれ、正当な保護と政府による過剰介入の可能性との境界は見分けにくくなっている。
削除できない政府アプリ、特にシステムレベルのアクセス権を持つアプリを義務付けることは強力な前例となり、インド国内だけでなく他の地域の規制当局にも影響を及ぼす可能性がある。
こうした変化する状況は、ゼロトラストの原則が端末のセキュリティとアクセスの管理に不可欠となりつつある理由を浮き彫りにしている。

