Computer Weekly製品導入ガイド
IoTセキュリティで着目すべき重点分野
ITリーダーはインターネット接続機器のセキュリティ対策を優先課題としなければならない。着目すべき重点分野に絞って解説する。
過去2年間、モノのインターネット(IoT)セキュリティに関するメディアの注目は、“コネクテッドカー”やウェアラブル機器、スマートホーム機器といったIoT機器への具体的な攻撃に絞られてきた。そうした事案は特定機器のもろさに脚光を浴びせ、IoTセキュリティの重要性について認識を高めてもらう一助にはなった。しかし、セキュリティ上の課題の全容を描くことはできていない。
ITセキュリティ責任者は、担当者が2つの戦略的IoTユースケースに直面するという認識を持つ必要がある。すなわち、コネクテッドデバイスとコネクテッドビジネスプロセスがそれぞれ社内に存在し、IoTの普及を促す。
セキュリティ責任者が組織を横断して向き合うIoTユーザー、メーカー、運用者は、全てが特定のユースケースを持つ。そうしたステークホルダーは個々に業務やバーチカルユースケースを取り仕切り、それぞれが一層のカスタマイズ性や専門性を必要とする。
もし、ビジネスプロセスを支えるIoT機器の運用担当者が世界各地に分散していて、インターネット接続の帯域幅が狭かったり限られたりする場合、セキュリティ担当者は本社で専用の無線ネットワーク接続を使っている場合とは別の選択をする必要が生じる。
危険にさらされるコアシステム
攻撃者は端末だけでなく、コアシステムやアプリケーションを狙う公算が高い。そうしたシステムは、IoT対応機器が生成する大量のデータの収集、標準化、保存を担っている。
エンドポイント機器の強力なセキュリティ対策も依然として不可欠だが、攻撃者の観点から見ると、機器を制御するアプリケーションを攻撃すれば、何百台もの車載エンターテインメントシステムで構成されたゾンビ軍団を簡単に手に入れて利用できるのに、1台の機器に労力を振り向ける理由があるだろうか。競合相手のサプライチェーンでロジスティクスデータを改ざんすれば出荷予定を混乱させることができるのに、トラック1台を停止させる理由があるだろうか。ユビキタスな接続は、IoTの脅威を何倍にも増大させる。
現実世界を考える
チップセットやフォームファクター、バッテリー持続時間の継続的なイノベーションのおかげで、人間には耐えられない状況、あるいは危険過ぎる状況にもIoT機器が導入できるようになった。それを導入することで、IoT以前は企業が収集できなかったデータセットやリアルタイムの測定情報を収集できる。
Cisco Systemsの研究者によると、IoT機器の最大の違いは、新型のコネクテッド洗濯機がコンピュータであるという認識をユーザーが持っていない点にある。IoTは物理領域とデジタル領域を融合させる。
フィットネスウェアラブル端末をはめて、トラックを1週間に3回走る20代半ばのランナーが、スポーツドリンクの宣伝にとって貴重なことは分かっている。だが犯罪組織が誘拐の計画と実行にそれを利用することも可能だ。
脅威の認識
IoT機器は顧客の満足度や関心度を高める機会を与えてくれる。だがIoT機器を製造、調達、あるいは使用する企業の最高情報セキュリティ責任者(CISO)にとって、そうした機器は差し迫ったセキュリティ問題を潜在的に呼び込む。その中には、目立ちにくいが極めて現実的な、ファームウェア更新の欠陥という問題も含まれる。
IoTハッキングに特別なスキルセットは必要ないことを、セキュリティ責任者は理解しなければならない。セキュリティプロフェッショナルはよく勘違いして、IoT機器はあまりに違いが大きいので、汎用(はんよう)コンピュータに比べて(数が少ないという理由で)ハッカーの関心は薄いと思い込みがちだ。
だが実際には、「RIOT」や「Windows 10 IoT Core」は、IoTアーキテクチャに移植される共通のOSとして存在する。OSがほぼ同一なら、デスクトップに対するハッキングのスキルを応用することは易しい。IoTセキュリティ企業Senrioは、それがどれほど簡単かを次のように描写している。「2年前、2人のインターンの公開プロジェクトを実施した。2人はATMをハッキングし、スマートホームコントローラーやルーターをハッキングした。インターンは全てを1カ月以内にリモートでハッキングできた」。つまり攻撃者はすぐに、成功を収めたランサムウェア戦略を応用してIoT機器をハッキングし、人質に取って稼ぎを上げるだろう。
物理的、金銭的危険
IoTセキュリティの失敗は、物的損害と金銭的損失の両方を引き起こしかねない。
クレジットカード情報や個人情報を引き出して他人に成り済まし、金銭を盗む従来型のハッキングと違って、IoT機器は事実上、個人の健康に影響を及ぼすこともある。2016年8月、サイバーセキュリティ企業のMedSecは、St. Jude Medicalが製造したペースメーカーに脆弱(ぜいじゃく)性を発見した。続いてMuddy Watersは投資家向けの調査報告書でSt. Jude Medicalを非難。患者の安全性への懸念に起因する規制措置の可能性が浮上し、製品リコールや訴訟につながった。
顧客にも不安が広がっている。例えばForrester Researchのコンシューマーテクノグラフィックス調査では、回答者の64%がIoT機器を使う際の成り済ましについて不安を感じると答えていた。
IoT機器は環境に制約があり、パッチの適用が極めて難しい。多くのIoT機器は物理的ユーザーインタフェースや画面がなく、更新プログラム適用の必要性や、そのための手順についてユーザーに通知するのが難しい。奇妙に感じるかもしれないが、後何年かすると、近所の人が冷蔵庫を買い替える理由として、キッチンのリノベーションではなく、悪用される恐れがありながらパッチを適用できないソフトウェアが冷蔵庫にあると説明するようになるかもしれない。
「IoT機器の購入に際して、人々は開発チームのための対価を支払わない。IoT機器の寿命は長い。もしベンダーが1~2年しかメンテナンスをしなければ、残りの寿命が続く間ずっと、ユーザーが自分で何とかしなければならなくなる」。Ciscoの研究者はそう語った。
プライバシー優先
IoT機器は、プライバシー保護が必要なデータを大量に生成する。深い分析情報を顧客のコンテキストや行動に反映させるため、企業は幅広いデータを収集して共有する必要がある。翻ってSISOは、特に保存されているデータのために、強力なプライバシーコントロールが必要になる。顧客にとっては、企業によってどの程度の幅や範囲でデータが収集され、そして恐らくは収益のために利用されているのかを判断するのが難しい。
セキュリティリーダーは、データ収集に当たってそのことを説明しなければならない。ユーザーは、データが収集される理由や、企業がそれをどうするつもりなのかを知る必要がある。セキュリティ関係者はまた、どんなデータが収集され、それがどう使われ、共有されるのかをユーザーが管理できるユーザー中心コントロールの重要性について説明できることが求められる。セキュリティリーダーの約67%は、IoT関連のプロジェクトから生じるプライバシー侵害を懸念している。これはCISOにとって、情報を提供され、力を付けたユーザーイニシアチブを支援して直接的な収益に結び付ける絶好の機会でもある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー