「中国製」に潜む4つのリスクを検証する【前編】
「Huawei/ZTEは安全保障の脅威だ」――米国が中国製品に懸念
中国軍部との関係が指摘されるHuawei Technologiesなどの中国ベンダーに対し、米国は懸念を隠さない。中国ベンダーの製品は、企業にとって本当に脅威なのだろうか?
グローバリゼーションによって、多国籍企業間や国家間の競争における障壁は低くなっている。テクノロジーが持つ国際的な性質は、ルーティングプロトコルのエラーコードの解読やファイアウォールの構成設定に日々奮闘しているITプロフェッショナルにとって恩恵だ。ボストンであれ、ブリュッセルであれ、コロンビアのボゴタであれ、世界のどこであろうと「IT組織がよりスムーズに、あるいはよりセキュアに実行する必要がある製品やサービスやデータ」が何かしらあるはずだからである。ただし、ますますフラット化する世界は、全ての人の好みに合うわけではない。
グローバリゼーションは、テクノロジーの世界にさまざまな利害関係の衝突を招いている。こうした衝突は、国際標準化機構(ISO)が制定するOSI参照モデルの第8層、第9層、第10層として、政治層、宗教層、経済層を設ける必要性を際立たせている。2006年には、情報セキュリティの分野で利害関係が激しく衝突する出来事が起きた。
イスラエルのセキュリティベンダーCheck Point Software Technologiesは、米セキュリティベンダーSourcefireを2億2500万ドルで買収する計画を発表。だが米連邦政府の委員会である対米外国投資委員会(CFIUS)との協議を経て、最終的にこの買収提案を取り下げたのだ。
CFIUSは当時、アラブ首長国連邦(UAE)の企業に対し、米国内の22の主要港を運営管理する英国の港湾管理会社の買収を認めたことをめぐり、政治的な猛反発に遭っていた。CFIUSの判断に対し、共和民主両党の連邦議員から猛反対の議論が沸き起こった。
2012年には、さらに激しい衝突が起きた。「米国の利益に脅威を与えている」として、中国の大手通信機器メーカーであるHuawei Technologies(Huawei)とZTEを約1年にわたって調査した米下院情報特別委員会(HPSCI)が、「当委員会の調査に対する両社の対応は不完全で曖昧で矛盾したものだった」と批判したのだ。
調査では、HuaweiとZTEの違法行為を裏付ける具体的な証拠は見つからなかった。だがHPSCIは、両社を「米国の安全保障上の脅威」と認定。米国の電気通信市場から両社の製品を排除するよう求めるとともに、両社の不公正取引慣行を調べる必要があると勧告している。
この勧告を受けて、政府機関のネットワーク管理者は購入リストからHuaweiとZTEを外さざるを得なくなった。だが両社とも米国IT市場への参入意欲は高く、製品の積極的な価格設定にも前向きな姿勢を見せている。こうした理由だけを取っても、民間企業は、リスクとその緩和策を十分に考慮した上で中国企業のIT製品を購入するか否かを判断し、妥当なアプローチを選択するチャンス(義務ではないにせよ)があるといえるだろう。
中国企業のIT製品を購入するリスク
Huaweiをはじめとする中国企業からのIT製品購入についてしばしば言及される脅威には、想像の域を出なかったり可能性の低いものから、明確で深刻なビジネスリスクをもたらすものまで4種類ある。
リスク1:マジックキルパケット(Magic Kill Packet)
ハリウッドの夏の大作のような名称だが、マジックキルパケット(Magic Kill Packet)とは、「誰かがどこかから特別な組み合わせのデータ列を送信することによって、ネットワーク機器をシャットダウンできる」という、マジックで操られたようなパケットの脅威のことだ。マジックキルパケットは、中国が関与する現実のサイバー戦争において発信されるかもしれない。Huawei製品の購入者が関与するサイバー戦争においてもだ(Huaweiの売上高のうち、中国市場での売り上げが占める割合は約3分の1である)。
マジックキルパケットのような時限爆弾的な脅威は、本格的な研究対象とはされていないが、ブログ界の話題の種にはちょうどいい。自社の上級幹部の不安を解消しなければならないセキュリティ管理者やネットワーク管理者は、「エンタープライズルータの制御プレーンは、常にデータプレーンとは隔離されており、ファイアウォールで守られている。そのため、攻撃者がマジックキルパケットを送るためには、既にLANへ侵入している必要がある」という点を説明するといい。
企業がアクセス制御リスト(ACL)やファイアウォール、ネットワークアドレス変換(NAT)を多用していることを考えると、データプレーンでもこうしたパケットの注入はほぼ不可能だ。たとえ注入できたとしても、マジックキルパケットでLAN全体をシャットダウンすることはできない。なぜなら、ペイロードを送信するための緻密な戦略に基づいて、個別の端末へ慎重にターゲットを定めなければならないからだ。
リスク2:意図的に悪質なソフトウェア
中国企業が製造したデバイスには、攻撃者が特別なアクセス権限を得るためのバックドアが仕掛けられている可能性もある。一例としては、攻撃者がいつでも好きなときに管理者として端末へログインできるようにするためのマスターパスワードが挙げられる。
例えば2003年には、米American Power Conversion(APC)が製造した非常に扱いやすい無停電電源装置(UPS)に関して、工場出荷時に組み込まれたデフォルトの固定パスワードを使えばUPSへアクセスできることをデーブ・ターバット氏が発見している。このパスワードは、APCが意図的に組み込んだものだった。社名から分かる通り、APCは米国の企業だ。つまり、こうしたことは中国に限った問題ではないということである。
より複雑なパターンとしては、製品に意図的にバグを組み込み、攻撃者がどこか別の経路を経由してアクセスできるようにするというケースも考えられる。例えば、デバイスのSSHサーバが特定のバッファオーバーフロー攻撃に対して脆弱であるようなパターンだ。こうした脆弱性を突いた侵入は、典型的なゼロデイ攻撃のように見えるだろう。もちろん、意図的に組み込まれたバグやマスターパスワードは、マジックキルパケットと同様、いったん侵入が検知されれば短い時間しか機能せず、対象にできる端末も数台だけだ。
電気通信機器に仕掛けられた意図的に悪質なソフトウェアは、仮想プライベートネットワーク(VPN)の暗号化されたデータを外部にさらす可能性もある。例えば、IPsec VPNやSSL VPNの端末で使われている乱数発生器が実際にはランダムでなかった場合はどうなるか。その事実を知る部外者であれば、最先端の暗号化プロトコルで保護されているデータを解読できてしまう可能性があり、不正の証拠も一切残らない。暗号化されたトラフィックを攻撃者が受動的に盗聴できるのであれば、誰にも気付かれないまま情報流出が何年も続くことにもなりかねない。
中国メーカーが中国政府や中国軍の直接の指揮下に置かれているのだとすれば、意図的に悪質なソフトウェア(工場出荷時に仕組まれたデフォルトのパスワード、アクセスを許す既知のバグ、欠陥のある乱数発生器など)が仕込まれるのは、もっともなことにも思える。
マジックキルパケットと同様、こうした脅威はあまり理にかなったものとはいえない。中国メーカーは、中国の国内市場も支配している。ネットワーク機器に意図的にバックドアを仕込めば、中国国内の通信を監視したいと考える他の誰かにそのバックドアを利用されないとも限らないからだ。中国メーカー、あるいはこうした企業を背後で操る中国軍は、「メリットを享受できるのは自分たちだけ」という確証を持てない限りは、秘密のバックドアを仕込むリスクは冒せないはずだ。「Anonymous」「WikiLeaks」といったグループが既に証明しているように、どれだけ厳重に守られている秘密であっても、すぐに白日の下にさらされる可能性はゼロではない。
後編「『中国共産党』と『顧客』、Huawei/ZTEが忠誠を尽くすのはどっち?」では残る2つのリスクを解説し、中国企業からIT製品を購入する危険性を考察する。
本稿筆者のジョエル・スナイダー氏は、米コンサルティングファームOpus Oneのシニアパートナーであり、IT業界で25年以上の経験を持つ。
Copyright © ITmedia, Inc. All Rights Reserved.
「中国製」に潜む4つのリスクを検証する
この記事の著者
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
2
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
5
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
6
ベッドでの使用が「PC騒音」を悪化させる? Dellが推奨する冷却ファンの鎮め方
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
AIを配るだけでは現場が空転 GitLabが明かす「AIを使いこなす組織の育て方」
-
10
アラート47%削減 オープンハウスが捨てた「全部メール通知」の監視体制
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
3
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー