「ネズミがケーブルかじって全てダウン」は昔話でない
昔ながらの「機械の故障」が企業のセキュリティにとどめを刺す
セキュリティ対策のおかげで身動きが取れない組織は、物理的なセキュリティ対策を見過ごしてしまう。だが、この原始的な故障に対する優先度は依然として高いことを忘れてはならない。
「社内のセキュリティ評価にネットワークの物理的なハードウェアテストを含める必要はない。リモートスキャンを行い、コンサルタントがファイアウォールのルールセットを再確認すれば十分だ」といった意見を企業のIT担当者が口にすることが増えている。
しかし、このような考えはセキュリティ問題の一部分しか理解していないため、組織のネットワークにおけるセキュリティに深刻な問題を引き起こす可能性がある。そこまで深刻な事態にならないとしても、IT部門の担当者が「機械はいつも全て順調」という誤った安心感をもってしまう危険性はある。
セキュリティ対策では、重要な項目として、機密性と整合性、そして、可用性を考慮しなければならない。その優先度は機密性>整合性>可用性となるが。最近では、可用性を最も優先する意見も増えている。確かに最近のITと運用テクノロジー(Operational Technology、OT)ネットワークでは、どちらも可用性の重要性が高い。だが、その可用性も、「物理的なセキュリティ対策」とのバランスを取らなければならない。
なぜ物理ネットワークのセキュリティを忘れてしまうのか
セキュリティ評価において、ネットワークの物理面に目を向けておかないと、簡単に回避できたはずの課題に向き合うことになる。
あるWebサイトで、ユーザー企業がソフトウェア設定の評価と物理ネットワークにおけるセキュリティ評価の両方を求めたことがある。ソフトウェア設定の評価では、開いているポートやサービスに対して(Linuxが用意しているコマンドの)Nmapスキャンチェックを行い、ワークステーションに対してはTenable Network Securityの「Nessus」スキャンなどを行った。こうしたスキャンでは、セキュリティに深刻な脆弱(ぜいじゃく)性を確認しなかった一方で、あるスイッチのハードウェア機構に重大な問題を発見した。
それは、1つのスイッチを小さなくぼみの中に設置したため、その部分が高温になるという問題だった。そのスイッチには、カテゴリー5ケーブルや電源ケーブルがもつれた状態で接続していた。さらに悪いことに、スイッチは2枚の小さな木の板の上に不安定な状態で設置していた。これはスイッチ周りを冷却するために風通しを確保するための処置だが、熱と振動によって、このスイッチに障害が起きる可能性は非常に高い。また、ラベルの付いていないケーブルが絡み合った状態で接続していたので、ケーブルに断線などの問題が起きたときの修復作業を難しくしていた。
別の建屋では、ポートに接続した重要なオフィスネットワークの物理的な問題を調査した。このケースでは、ボイラー室に2つのスイッチと1台のルーターを積み重ねて設置していた。しかも、スイッチとルーターはラックに据え付けておらず、古い木製の机、ではなく、さらにその机に山積みになった書籍の上に直接おいていた。ただでさえ暑いボイラー室で、熱い蒸気が中を伝う配管のすぐ近くに設置した机に山積みとなった古本の上に、不安定な状態で重ねられたスイッチとルーターは、高い確率でネットワークアレイに障害が起きるはずだ。
このような例は、ネットワークハードウェアの調査を行うと、かなりの確率で露見する。「暑さで壊れそうなルーター」はリモートスキャンでも「ping」スイープでも検出できない。
ネットワークハードウェアの保全を優先すべし
ネットワークのセキュリティ評価報告書を準備する場合、ハードウェアの脆弱性を探すために、標準のNmap、Nessusなどのサイバースキャンを含めるようにすべきだ。さらに、コンサルタントにお願いするか、そこまでできなくても社内スタッフで、ネットワークを文字通り見回って、以下の点をチェックするようにしたい。
- ネットワークの配線図が物理ポートの接続経路を全て正確に表している
- 開かれたポートに未承認のケーブルが接続していない
- スイッチ、ルーター、ハブ、タップなど、ネットワークを構成するハードウェアが全てネットワーク配線図に記載してある
- ネットワーク構成とケーブルが、構造上安全(配線をまとめている、ラックに収容している、など)で、装置の発熱や凍結の危険がない
- 全ての通気孔が清潔で、冷却ファンが正しく機能している
ネットワークハードウェアのセキュリティをロケット工学と同じように考えることは難しいが、サイバースキャンと組み合わせたチェックに労力と時間を割く価値はある。「本の山からスイッチが落ちて壊れました」とCIO(最高情報責任者)やCISO(最高情報セキュリティ責任者)に報告することを考えれば、その価値に納得できるだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー