ソチ入りしたNBC記者がハッキングされた本当の理由
「ロシアはハッカー大国」、米報道のやらせ疑惑を検証する
「ソチ五輪を訪れる人は、直ちにハッキングされる」。米NBC Newsが報じたリポートは行き過ぎたネガティブキャンペーンと批判されて当然だが、海外渡航予定者のセキュリティリスクの注意喚起には効果があったという。
米NBC Newsは2014年2月初旬、外国特派員主任リチャード・エンゲル氏によるリポートを放送し、「ロシアでは旅行者のPCやモバイル端末がいかに簡単にハッキングされ得るか」の検証を試みた。2014年冬季オリンピックの開催国であるロシアは、オンライン諜報活動や国家レベルのハッキング行為との深い関わりが指摘されている。
この検証の正当性をめぐっては複数のセキュリティ専門家から疑問の声が上がったが、このリポートが「ビジネスデータのセキュリティ対策の基本を忠実に守らなければ、勤務先の機密情報をリスクにさらすことになりかねない」という現実を旅行者に思い出させる役割を果たしたのは確かだ。
攻撃回避に有効なはずの「基本的なセキュリティ対策」を全て無視していた
エンゲル氏は、モスクワに到着して「ほぼすぐ」にコンピュータがハッキングされたと報告している。同氏がロシアに持ち込んだのは、米Appleの「MacBook Air」、Windows 7を搭載する中国Lenovoの「ThinkPad」、Androidスマートフォンだ。番組では、エンゲル氏がオリンピック関連のWebサイトにアクセスするや否や、何も端末を操作しないうちから、すぐにマルウェアのターゲットにされたように報じられた。
この放送を受けて、米セキュリティコンサルティング企業Errata Securityの創業者で著名なセキュリティ研究者であるロバート・グレアム氏は、「エンゲル氏はマルウェアをホスティングしているサイトに故意にアクセスし、実質的には自ら進んでハッキングされた」と批判。その後、NBCの広報担当者はグレアム氏の批判の一部に反論した上で、「番組の目的は、ITに詳しくない人たちがいかに簡単にサイバー攻撃の犠牲になり得るかを示すことだった」と説明している。
エンゲル氏の報告内容を検証する実験で技術アドバイザーを務めたカイル・ウィルホイト氏は、この実験の詳細について記した文書において、「番組の編集段階で事実がゆがめられた」と説明している。ソフトウェアセキュリティベンダーのトレンドマイクロで脅威研究者を務めるウィルホイト氏によれば、「番組では、エンゲル氏が何も操作しないのにシステムのセキュリティが破られたかのように見えたこと」が問題だという。さらに、実験で使用した新品のハードウェアはアップデートも一切行われていなかったという。つまり、エンゲル氏は本来なら攻撃回避に有効だったはずの「基本的なセキュリティ対策」を全て無視していたことになる。
「エンゲル氏の報告は、データセキュリティの幾つかの問題点について認識を高める役割は果たした。だが、やや誤解を招きかねないやり方だった」。情報セキュリティ専門家団体ISACAのCEOを務めるロン・ヘール氏は、そう指摘する。同氏によれば、エンゲル氏は公共のWi-Fiネットワークを使用していたことから、報告されている攻撃手法はロシアに限らず、世界中のどこでもあり得るものばかりだという。
ヘール氏によれば、公共のWi-Fi接続は常にリスクを伴う。何しろ、そのネットワークがどのように管理されているのか、ネットワークデバイスが定期的に更新されているのか、ネットワークが過去にセキュリティを破られたことがあるのかといったことは、ユーザーには一切分からないからだ。
「自分が使っているWi-Fiネットワークの構成など、ユーザーには知る由もない。地元のコーヒーショップであれ、小売店であれ、どこにいても同じだ。とにかく、そうした情報は知りようがない。自分がリスクにさらされており、メッセージが盗み見されたり、システムのセキュリティが破られたりしやすい状況に置かれていることを認識しておく必要がある。システムがどの程度しっかり管理されているのか、ユーザーには知りようがない」と、ヘール氏は語る。
VPN(仮想プライベートネットワーク)ベンダー、米CryptoSealのCEO、ライアン・ラッキー氏も同じ考えだ。「確かに、旅行者は国外で普段より多くの脅威に遭遇するかもしれない。だが大半の交通事故が自宅から数キロメートル内で起きるのと同様に、国外でネットワークに接続するときより、地元のなじみのカフェでWi-Fiネットワークを利用するときの方がセキュリティを破られる可能性は高い」と、ラッキー氏は指摘する。
海外滞在中にデバイスを保護する方法として、ラッキー氏は旅行者に対し、携行するコンピュータデバイスの数を極力減らすようアドバイスする。特にロシアと中国に行く場合はなおさらだという。また、端末で動作しているソフトウェアを全て最新版にアップデートしておくことも重要という。
データセキュリティを心配する人々には、「データとアプリケーションのバックアップを取り、旅行中は無関係なデータとアプリケーションを全て削除し、帰国後に再インストールする」という方法をラッキー氏はアドバイスする。ただし同氏は、大半のユーザーはここまで徹底したセキュリティ対策は講じないであろうことも認めている。
BYODや政府による監視が勤務先のネットワークにまでリスクを拡大
理想的には、ビジネスユーザーは外的なリスクの有無にかかわらず、サイバーセキュリティの基本を熟知しておくのが好ましい。BYOD(私物端末の業務利用)が広まるにつれ、セキュリティが破られたモバイル端末を踏み台にして国内外の攻撃者が社内ネットワークに侵入する危険性も高まっている。
ラッキー氏は例として、2009年に起きたサイバー攻撃「オーロラ作戦」を挙げる。中国政府筋とみられる悪意ある関係者によって、米Googleの社内システムが侵入された事件だ。当時、Googleの中国でのサービスは、米国内にある同社のメインの社内ネットワークとは遮断されていたが、攻撃者はこの構成の裏をかいて、Googleの社内ネットワークへの侵入を果たした。中国に滞在中していたGoogleエンジニアらの端末のセキュリティを破り、エンジニアが米マウンテンビューのGoogle本社に戻り端末を社内のネットワークに接続した時点で、ネットワークへの侵入を成功させたのだ。
ラッキー氏によれば、豊富な資金と高度な技術を持つサイバー犯罪グループであれば、同様の攻撃手法を使って企業のネットワークに侵入できるという。前述した公共Wi-Fiのリスクを考えれば、企業が同様の攻撃に遭う可能性は当然ながら、従業員が海外渡航する場合に限ったことではない。
「知的財産を盗む目的であれば、私なら、中国への渡航者など狙わず、マウンテンビューやパロアルトなど、ターゲットが大勢いるエリアのインターネットカフェに行き、こっそりマルウェアを仕込む」と、ラッキー氏は語る。米カリフォルニア州のマウンテンビューやパロアルトには、多くのIT企業が本拠を構えている。
CryptoSealのヘール氏によれば、海外出張がある企業にとっては、政府による監視の強化も問題につながる可能性があるという。現に、米国土安全保障省配下のセキュリティ機関であるUS-CERTは、「ロシアの連邦保安庁FSB(米国のFBIにあたる)には、電子的に送信されるあらゆる通信を監視、傍受、遮断することが合法的に認められている」として、ソチに向かう旅行者に注意を呼び掛けていた。
「主な目的はテロリストの監視だが、ついでに他の情報を収集することにやぶさかでない国もある。ソチオリンピック期間は監視がさらに強化されると思ってまず間違いない」と、ヘール氏は語る。
ラッキー氏も、「諜報機関による調査は、旅行者にとって、ひいてはその勤務先企業にとって問題になり得る」との考えだ。例えば、知的財産にアクセスできる人物が中国に入国する場合は、企業の最高ランクの幹部であれ、名門大学の大学院生であれ、誰であろうと厳しいセキュリティ検査を受けることになる。ノートPCなどのデバイスをスキャンするためにロック解除を強制され、従わない場合にはパスポートを没収すると脅されることも珍しくない。
仮に、セキュリティ検査を無事に切り抜けられても、旅行者はさらに「悪意あるメイド」攻撃を受ける可能性もある。これは、ホテルが宿泊客本人の許可なく政府職員に部屋の捜索を認めるというもの。見つかった端末のHDDが手当たり次第にコピーされるケースも少なくない。
さらにラッキー氏によれば、海外渡航者は電子機器をハードウェアレベルで改変される可能性もあるという。その場合、セキュリティソフトウェアによるスキャンでは何も不審な点は見つからない。
「私なら、社内ネットワークにアクセスできる、管理されていないデバイスは、決して国外には持ち出さない。データのセキュリティが破られたり、誰かが何かしらの方法で社内ネットワークに侵入したりしないか不安だからだ。これは難しい問題だ。500ドルのデバイスを使い捨てのように扱いたい人などいない。二度と使えないのでは困る」と、ラッキー氏は語る。
「端末からは、できるだけ多くのデータを消去しておくに越したことはない。後は、自分がターゲットにされないよう祈るばかりだ」と、ラッキー氏は語る。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー