Computer Weekly製品導入ガイド
モノのインターネットがもたらす想定外のセキュリティリスク
モノのインターネットで収集されたデータがプライバシー上のリスクになるかもしれない。こうしたデータを守るためのセキュリティ対策を怠れば、深刻な事態を招く恐れがある。
「モノのインターネット」(IoT)という用語は大げさな誇張を伴う風潮がなくはない。だがその核心となる概念は、既に勢いを増しつつある。IT企業や通信会社は、スマートフォンや自動車、工業センサー、家電といった多様な「モノ」をインターネットに接続し、相互通信や自律的なマシン・ツー・マシン(M2M)のデータ伝送を実現している
情報セキュリティとプライバシーの懸念
IoTで懸念される最も重大な情報セキュリティやプライバシー上の問題とは何か。
情報セキュリティとプライバシー上の懸念は、IoT現象で新たに発生したわけではない。われわれはRFIDの普及初期のころから同様の問題に対処してきた。例えば、米国務省が米国のパスポートにRFIDタグを導入し始めた当時は、9メートル以上も離れた距離からパスポートの情報を読み取れる装置がeBayで250ドルで入手できた。国務省はRFIDタグの変更を迫られ、新世代のタグは安全度が増したものの、IoTに伴うリスクは新たな段階に到達する。相互運用性やマッシュアップ、自律的な意思決定は複雑さをはらみ、セキュリティの抜け穴が生じたり、「ブラック・スワン」的事態(訳注)になる可能性を内包している。
訳注:事前にほとんど予想できず、起きたときの衝撃が大きい事象。
IoT内のオブジェクトは、そのサービスに関連したデータの断片を収集・集約することから、プライバシー上のリスクも浮上する。マルチポイントのデータ収集は、場所や時間、繰り返しといったコンテキストにイベントを当てはめれば、瞬く間に個人情報と化す。例えば、定期的に買う食品の種類は、宗教や健康問題を露呈しているかもしれない。これはビッグデータの課題の1つの局面であり、セキュリティプロフェッショナルはデータセット全体に関連した潜在的なプライバシーリスクに対する徹底した配慮が求められる。
データがプロバイダーに渡るルートにも懸念がある。例えば初期のスマートメーターの多くは、インターネットサービスゲートウェイに直接データをプッシュ送信するのではなく、まずローカルのデータ収集ハブ(実際にはユーザーの自宅にあるもう1つのスマートメーター)に送信し、データをまとめてアップロードするまでそこに保存していた。このプロセスでは、安全でない場所にセンシティブなデータが置かれる可能性がある。
オブジェクトレベルのセキュリティ
セキュリティのベストプラクティスでは常に、物理的なセキュリティを失えば理論的にはセキュリティを破られたに等しいとされてきた。ところがIoTの初期の要素では、まさにこの欠陥が設計に組み込まれている。従って最高情報セキュリティ責任者(CISO)は、セキュリティ配備の場所と重点に気を配る必要がある。
最初はローカルリソースや容量の不足により、セキュリティ機能をオブジェクト内部に置くことは見込めない。セキュリティ機能は通常、オブジェクトとその機能の前にあるWebサービス内部に置かれ、オブジェクトはメッセージの整合性やセキュアな通信に重点を絞る。技術の進歩に伴い、セキュリティレベルがオブジェクトに近づき、やがて組み込まれるようになる。
予想されるM2Mトラフィックの量を考えれば、内部ストレージシステムをコスト効率的な方法で拡張するのは難しくなるだろう。Forresterの調査では、アップロードされたオブジェクトが最終的に保存される先はクラウドベースになりそうだと予想する。
こうした共有インフラにフォーカスすれば、IDと認証にまつわる課題、データアクセス、法的境界の制約、国の情報アクセス法、法的責任の範囲といった、クラウドには付き物のあらゆる問題が浮上する。CISOはクラウドサービス事業者と組んで、サービスのあらゆる局面に適切なコントロールを配備し、それが地元の法律や規制に沿っていることを確認しなければならない。
オブジェクトレベルのセキュリティを実現させ、付随してクラウドのセキュリティ向上にもつながりそうな1つの分野として、「信頼できる実行環境」を中心とするイノベーションが挙げられる。ここではシリコン上で完全に独立した処理領域が存在し、OSからもスーパーユーザーからもrootkitからもアクセスできない。こうした安全領域はARMなどの半導体メーカーが設計を進めており、不正なクローニングやファームウェアアップデート、オブジェクトのなりすましや改ざんといった、オブジェクト関連の深刻な脅威を防ぐ手助けになるかもしれない。改ざんのリスクは大きい。結果に手を加えたいと思う、まさにその当事者がセンサーにアクセスできてしまうこともあるからだ。例えば利用者が電力料金を減らすため、あるいは止められた供給を再開させるために、スマートメーターをいじることも考えられる。
変わるセキュリティ対策の優先順位
テクノロジーと実世界との結び付きが深まれば、セキュリティ対策が失敗した場合の結果は重大化する。既に、真の認証を経ないままエンジンをかけることができてしまう実例もある。車のエンジンの大部分をコンピュータがつかさどるようになった今、どんな事故が発生し得るかは想像に難くない。
IoTが日常生活に入り込み、産業制御装置や私物端末、交通網や電力網などのインフラに到達する中で、その筋書きはさらに複雑になり、結果は重大性を増す。そうした理由から、この先の展望として、顧客の安全や産業運営および国家インフラは、顧客の情報保護より優先される形で、情報セキュリティ対策の優先課題となる。
オブジェクトゲートウェイや統合推進のおかげで、IoTの最初の2段階は現在のインフラとプロトコル上でうまく存在できるだろう。だが真のIoTは、ほぼ無限のIPアドレスが利用でき、現在はWebエンジニアがほぼ無理強いされているIPv6の基盤を必要とする。
IPv6の普及には時間がかかる。残念ながらこれは、IoTパズルの中で標準化に近づいている唯一のピースかもしれない。イノベーションと標準化のチャンスは別々のレベルで存在する。
本稿はForrester Researchの報告書「Prepare your security organization for the internet of things」より抜粋。筆者のアンドルー・ローズ氏はForresterのセキュリティ・リスク担当首席アナリスト。
Computer Weekly日本語版最新号のお知らせ
セキュリティと利便性が大幅に強化された次世代の公衆無線LAN(ホットスポット)、NGH。その仕様と普及の可能性を解説する。
■Computer Weekly日本語版 最近のバックナンバー
Computer Weekly日本語版 2月5日号:仮想化コストを増大させる勘違い
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
AIで人を減らした企業がもう心変わり 「AIブーメラン現象」の実態
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー