Gartnerに聞く「iOS」の脆弱性がもたらす影響【前編】
iPhoneの“安全神話”はGoogleが見つけた脆弱性で崩壊か?
複数の脆弱性が「iOS」に存在していたことが、Googleのセキュリティチームの調査で判明した。Appleはパッチを配布済みだが、この問題を受けてiOSのセキュリティに注目が集まっている。Gartnerに実情を聞いた。
Appleのスマートフォン「iPhone」からさまざまなデータを盗み取れるようになる「iOS」の重大な脆弱(ぜいじゃく)性が見つかり、iOSのセキュリティに対する信頼を揺るがしている。この脆弱性が悪用されると、ユーザーが特定のWebサイトにアクセスしたとき、更新を適用済みのiPhoneであってもスパイウェアがインストール可能になっていたという。これらの脆弱性は、ゼロデイ脆弱性(ベンダーがパッチをまだ配布していない脆弱性)の発見に取り組んでいるGoogleのセキュリティチーム「Project Zero」が発見した。Appleはこの脆弱性に対するパッチを2019年7月に公開済みだ。
スパイウェアがインストールされたiPhoneからは、パスワードやユーザーの位置情報、チャットアプリケーション「iMessage」のメッセージなどのデータを入手できるようになっていた。これはごく一部の標的を対象にした中国政府による攻撃だとみられ、一般企業に重大な影響を及ぼすものではなかったと考えられる。ただし同じ脆弱性が悪用されれば、広範なiPhoneユーザーが標的になったのではないかという懸念は残る。
Appleは2019年2月にProject Zeroから通達を受けた後、10日以内にこの脆弱性を修正したという。「Project Zeroのブログ記事が攻撃の範囲を誇張したため、ユーザーに必要以上の不安を呼んだ」とAppleは声明文に記した。
モバイルデバイスの管理者は、今回のニュースをどのように受け止めるべきか。モバイルOSのセキュリティはどのような現状なのか。押さえておくべき主要なモバイルセキュリティ製品とポリシーは何か。調査会社Gartnerでシニアディレクターアナリストを務めるパトリック・へベシ氏に話を聞いた。
iOSの“安全神話”は崩れたのか
―― Project Zeroのブログ記事は「特定のWebサイトが2年以上にわたってiOSデバイスへの攻撃を実行していた」と報告しています。このニュースをまずどのように受け止めましたか。
ヘベシ氏 iOSがこの種の攻撃を受けたのは初めてではない。低レベルのものだとマルウェア「Pegasus」を用いた攻撃、OSに直結するものだとカーネルモード(コンピュータの基幹機能を制御できるモード)やWebブラウザ「Safari」を悪用するエクスプロイト(脆弱性を悪用する攻撃プログラム)が存在した。ベンダーの間でバグ報奨金プログラムの導入が広がり始めており、Appleもバグ報奨金プログラムによって、脆弱性の発見に協力を呼び掛けている。
デバイスをサイバー攻撃から保護するモバイル脅威防御(MTD)製品のベンダーは、セキュリティ研究者だけでなく攻撃者組織による攻撃からも情報を得て、脅威インテリジェンスを構築している。モバイルデバイス利用者がますます増加する中、Appleがバグ報奨金プログラムを開始したことは、エクスプロイトの発見を促進するだろう。
―― 今回の件でiOSセキュリティに対する信頼は揺らぎましたか。
ヘベシ氏 Appleはハードウェア、ファームウェア、ソフトウェアのセキュリティを強化し続けてきたが、攻撃者にセキュリティホールを発見されてしまった。どんなOSにもエクスプロイトの可能性があり、iOSも例外ではない。1回の事件でiOSに対する見方が変わるわけではないが、今回の件は「モバイルデバイスにも保護が必要だ」という認識が高まるきっかけになった。
アプリケーションにも注意が必要だ。例えばチャットアプリケーション「WhatsApp」は、データをクラウドサービス「iCloud」に保存する。攻撃者がユーザーのiCloudアカウントにアクセスしたり、入力内容を記録するキーロガーをデバイスに仕込んだりすれば、ユーザーがパスワードを入力したときに情報を盗むことができる。
iOSに限らず他のOSにも言えることだが、アプリケーションやデバイスの機能を利用する際に共通して利用する機能やシステムは、悪用されるポイントの一つだ。キルチェーン(攻撃者の行動パターン)の視点から見てみよう。攻撃者は「どうすればモバイルデバイスに簡単に侵入できるか」と考える。例えば、データ通信に割り込んで内容を傍受する「中間者攻撃」を仕掛け、パスワードを盗み取ってデバイスに侵入できれば、デバイス全体に対して攻撃できるようになるだろう。
攻撃者がパスワードを不正に入手する方法は他にもある。今回の攻撃では、デバイスが共通で利用するレベルの機能を攻撃者が侵害できた。そのためアプリケーション自体は暗号化されていても、アプリケーションがデバイスやiCloudに平文でクレデンシャル(ID、パスワードなどユーザー認証に必要な資格情報)を保存していれば、攻撃者がクレデンシャルを入手できる状態になっていた。
iOSデバイスでパスワード管理製品を使用し、パスワードを暗号化していたとしたらどうか。攻撃者がデバイスに侵入してカーネルモードで操作し、デバイスのロックを解除できれば、その方法を繰り返し悪用できることになる。残念ながら、完璧な安全をもたらす対策はない。
後編は、今回の脆弱性発見を受けて、企業があらためて見直すべきモバイルデバイスのセキュリティ対策を解説する。
Copyright © ITmedia, Inc. All Rights Reserved.
Gartnerに聞く「iOS」の脆弱性がもたらす影響
Googleのセキュリティチーム「Project Zero」が発表した「iOS」の脆弱性はどのようなものか。その概要と、取り組むべきセキュリティポリシー強化についてGartnerのアナリストに話を聞いた。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー