「ネズミがケーブルかじって全てダウン」は昔話でない
昔ながらの「機械の故障」が企業のセキュリティにとどめを刺す
セキュリティ対策のおかげで身動きが取れない組織は、物理的なセキュリティ対策を見過ごしてしまう。だが、この原始的な故障に対する優先度は依然として高いことを忘れてはならない。
「社内のセキュリティ評価にネットワークの物理的なハードウェアテストを含める必要はない。リモートスキャンを行い、コンサルタントがファイアウォールのルールセットを再確認すれば十分だ」といった意見を企業のIT担当者が口にすることが増えている。
しかし、このような考えはセキュリティ問題の一部分しか理解していないため、組織のネットワークにおけるセキュリティに深刻な問題を引き起こす可能性がある。そこまで深刻な事態にならないとしても、IT部門の担当者が「機械はいつも全て順調」という誤った安心感をもってしまう危険性はある。
セキュリティ対策では、重要な項目として、機密性と整合性、そして、可用性を考慮しなければならない。その優先度は機密性>整合性>可用性となるが。最近では、可用性を最も優先する意見も増えている。確かに最近のITと運用テクノロジー(Operational Technology、OT)ネットワークでは、どちらも可用性の重要性が高い。だが、その可用性も、「物理的なセキュリティ対策」とのバランスを取らなければならない。
なぜ物理ネットワークのセキュリティを忘れてしまうのか
セキュリティ評価において、ネットワークの物理面に目を向けておかないと、簡単に回避できたはずの課題に向き合うことになる。
あるWebサイトで、ユーザー企業がソフトウェア設定の評価と物理ネットワークにおけるセキュリティ評価の両方を求めたことがある。ソフトウェア設定の評価では、開いているポートやサービスに対して(Linuxが用意しているコマンドの)Nmapスキャンチェックを行い、ワークステーションに対してはTenable Network Securityの「Nessus」スキャンなどを行った。こうしたスキャンでは、セキュリティに深刻な脆弱(ぜいじゃく)性を確認しなかった一方で、あるスイッチのハードウェア機構に重大な問題を発見した。
それは、1つのスイッチを小さなくぼみの中に設置したため、その部分が高温になるという問題だった。そのスイッチには、カテゴリー5ケーブルや電源ケーブルがもつれた状態で接続していた。さらに悪いことに、スイッチは2枚の小さな木の板の上に不安定な状態で設置していた。これはスイッチ周りを冷却するために風通しを確保するための処置だが、熱と振動によって、このスイッチに障害が起きる可能性は非常に高い。また、ラベルの付いていないケーブルが絡み合った状態で接続していたので、ケーブルに断線などの問題が起きたときの修復作業を難しくしていた。
別の建屋では、ポートに接続した重要なオフィスネットワークの物理的な問題を調査した。このケースでは、ボイラー室に2つのスイッチと1台のルーターを積み重ねて設置していた。しかも、スイッチとルーターはラックに据え付けておらず、古い木製の机、ではなく、さらにその机に山積みになった書籍の上に直接おいていた。ただでさえ暑いボイラー室で、熱い蒸気が中を伝う配管のすぐ近くに設置した机に山積みとなった古本の上に、不安定な状態で重ねられたスイッチとルーターは、高い確率でネットワークアレイに障害が起きるはずだ。
このような例は、ネットワークハードウェアの調査を行うと、かなりの確率で露見する。「暑さで壊れそうなルーター」はリモートスキャンでも「ping」スイープでも検出できない。
ネットワークハードウェアの保全を優先すべし
ネットワークのセキュリティ評価報告書を準備する場合、ハードウェアの脆弱性を探すために、標準のNmap、Nessusなどのサイバースキャンを含めるようにすべきだ。さらに、コンサルタントにお願いするか、そこまでできなくても社内スタッフで、ネットワークを文字通り見回って、以下の点をチェックするようにしたい。
- ネットワークの配線図が物理ポートの接続経路を全て正確に表している
- 開かれたポートに未承認のケーブルが接続していない
- スイッチ、ルーター、ハブ、タップなど、ネットワークを構成するハードウェアが全てネットワーク配線図に記載してある
- ネットワーク構成とケーブルが、構造上安全(配線をまとめている、ラックに収容している、など)で、装置の発熱や凍結の危険がない
- 全ての通気孔が清潔で、冷却ファンが正しく機能している
ネットワークハードウェアのセキュリティをロケット工学と同じように考えることは難しいが、サイバースキャンと組み合わせたチェックに労力と時間を割く価値はある。「本の山からスイッチが落ちて壊れました」とCIO(最高情報責任者)やCISO(最高情報セキュリティ責任者)に報告することを考えれば、その価値に納得できるだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[アトラシアン株式会社] IT運用や従業員サポートは生成AIでどう変わる? 使い方や導入の流れは? -
製品資料
[株式会社みらい翻訳] 音声翻訳活用の課題を解決、“本当に使える”ツールの特徴とは? -
製品レビュー
[Wrike Japan 株式会社] 400店舗を支えるWalmart Canada、散在する情報やアナログな管理をどう変えた? -
事例
[Wrike Japan 株式会社] 年間100件超のDXプロジェクトを統合管理、JERAはどのように実現した? -
事例
[Wrike Japan 株式会社] グローバルなクリエイティブ業務を合理化、エスティーローダーに学ぶ実践のコツ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
ソフトウェア開発の厳しい納期と品質 トヨタグループはどう両立しているのか?
-
3
9割が頓挫する「AI内製化」 差がついたのはツールより設計力
-
4
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
5
LLMの「過学習」、正しく説明している文章はどれ?
-
6
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
7
APIキー奪取から3時間でクラウド掌握 Anthropicが暴いた「バイブハッキング」の現実的な防御策
-
8
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
9
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
-
10
膨らむAIコストに歯止め GitHubのマルチモデルルーターは何が違うのか
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
9
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
10
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー