副作用に注意
Raspberry Pi OSのデフォルトアカウントが廃止された納得の理由
Raspberry Pi OSのデフォルトアカウントである「pi」が廃止された。このわずかな修正の影響は大きい。デフォルトアカウント廃止の理由と副作用を説明する。
Raspberry Pi Foundationは、小さいが影響力は大きいアップデートを「Raspberry Pi OS」に行った。ブルートフォース攻撃に使われる可能性をなくすため、このアップデートによってデフォルトアカウントが取り除かれたのだ。
ブルートフォース攻撃とは、簡単に言えば試行錯誤を繰り返すサイバー攻撃だ。驚くことに、この手口は依然として有効だ。数秒で見破られるような脆弱(ぜいじゃく)なパスワードを使うユーザーが非常に多いからだ。デフォルトのユーザー名が使われていたら、さらに簡単になる。
これまでRaspberry Pi OSには、「pi」というデフォルトアカウントが用意されていた。だがRaspberry Pi Foundationのサイモン・ロング氏(シニアプリンシパルソフトウェアエンジニア)によると、一見無害に思えるこの機能が攻撃者による侵害を容易にしているという。
アップデートの影響
「これはそれほど大きな弱点ではない。有効なユーザー名が分かっているだけではそれほどハッキングの役には立たない。パスワードを把握する必要があるし、そもそも何らかのリモートアクセスが可能でなければならない」
「とはいえ、ブルートフォース攻撃がやや簡単になる可能性は否めない。これを受け、インターネットに接続する全ての機器に対してデフォルトアカウントを用意することを禁じる法案が提出された国もある」
アップデートしたRaspberry Pi OSイメージではpiユーザーが廃止され、初回起動時にユーザーを作成しなければならない。
この変更によって、piユーザーの存在を前提とするドキュメントやプログラムで幾つか問題が発生する可能性があることをロング氏は認める。だが、これはほとんどのOSが機能する仕組みに沿ったものであるため、「現時点で行うには妥当な変更だ」とRaspberry Pi Foundationは考えている。
Raspberry Pi OSにログインするにはユーザーアカウントが必要だ。これまではデフォルトのpiユーザーでログインできたので、セットアップウィザードの使用はオプションだった。だが今回の変更によってpiユーザーがなくなるため、セットアップウィザードはオプションではなくなる。それ以外はほとんど変わらない。全く推奨できないが、ユーザー名とパスワードに「pi」と「raspberry」を設定することも可能だ。
同時に、Raspberry Pi FoundationはBluetooth機器とRaspberry Piのペアリング方法も変更した。初めて「Wayland」の実行も実験的に有効化した。Waylandは、「UNIX」用ウィンドウシステムのデファクトスタンダードである「X Window System」の後継実装の一つだ。これらの変更の詳細は、Raspberry Pi Foundationのサイト(https://www.raspberrypi.com/news/raspberry-pi-bullseye-update-april-2022/)で確認できる。
BulletproofのCEOオリバー・ピンソン=ロクスバーグ氏は、この小さな変更は正しい方向に進む重要な一歩だと説明する。Bulletproofが実施した調査を引用し、Raspberry Pi OSのデフォルトアカウントは攻撃者が頻繁に利用するアカウントのトップ10に入っていると指摘する。
「Raspberry Pi OSを実行する機器は、インターネット上に20万台以上存在する。攻撃者にとって魅力的な標的だ。デフォルトアカウントの廃止はRaspberry Piにとって適切な措置だ。これによってRaspberry Pi機器全体でセキュリティ対策の最低限の標準が設けられ、システムを危険にさらしてきた脆弱性が解消される」
「残念だがデフォルトアカウントの存在は、Raspberry Piに限られない、はるかに大きな問題だ。デフォルトアカウントを使い続けるユーザーは非常に多く、攻撃者が悪用できる土壌を生み出している」
「当社のデータは、全Web活動の70%がbotによるトラフィックであることを示している。自動的な攻撃手法を利用するハッカーが増える中、デフォルトアカウントがハッキングを素早く連鎖させる『合鍵』として使われている」
英国では「Product Security and Telecoms Infrastructure Bill」によってメーカーや小売業者にさまざまな規制が課され、最終的にはデフォルトアカウントをプログラミングできなくなる。この法案は現時点(原文公開時点)では庶民院の第三読会前の報告審議に進んでいる。
この法案はスマートフォン、スマートTV、ゲーム機、監視カメラ、コネクテッドアラーム、スマート玩具、乳幼児監視機器、スマートホームハブ、「Amazon Alexa」などの音声アシスタント、コネクテッドアプライアンスなど、インターネットにアクセスできる全ての機器に適用される予定だ。スマート電球、スマート温度計、ウェアラブルフィットネスバンドなど、他の機器には接続できてもそれ自体は直接インターネットにアクセスしない製品も対象になるだろう。
規制に従わない場合は1000万ポンド(約16億1700万円)または全世界の売上高の4%を最高額とする罰金が科せられ、違反が続く場合は日額最高2万ポンド(323万5000円)の罰金も科される。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握 -
製品資料
[株式会社マクニカ] 「脆弱性総まとめ」解説 被害事例から考える必須の対策ポイント -
製品資料
[Splunk Services Japan合同会社] サイバー脅威「トップ50」完全解説ガイド、新たな攻撃手法に対抗するには -
製品資料
[株式会社うるる] 「入札市場」完全ガイドブック:メリットから資格取得のポイントまで -
市場調査・トレンド
[株式会社うるる] はじめての「自治体/官公庁入札」 必要な知識がすぐに学べる入門ガイド
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
「有線LAN環境」に関するアンケート
-
5
「世界一給与にハングリー」な日本のエンジニアが“雇用の安定”を求める理由
-
6
Microsoft Teamsで見直すべき設定5選 「偽情シス」からの遠隔操作要求が侵入口に
-
7
「GPTかClaudeか」だけでは不十分 AI選定で情シスが見るべき3つの仕組み
-
8
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
9
迫る“インフラ崩壊”の危機 米英を相次いで襲った「PLC悪用攻撃」の全貌
-
10
「VMwareのコスト」に悩んでいるユーザー企業に送る、VMwareを残す・捨てる基準
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー