副作用に注意
Raspberry Pi OSのデフォルトアカウントが廃止された納得の理由
Raspberry Pi OSのデフォルトアカウントである「pi」が廃止された。このわずかな修正の影響は大きい。デフォルトアカウント廃止の理由と副作用を説明する。
Raspberry Pi Foundationは、小さいが影響力は大きいアップデートを「Raspberry Pi OS」に行った。ブルートフォース攻撃に使われる可能性をなくすため、このアップデートによってデフォルトアカウントが取り除かれたのだ。
ブルートフォース攻撃とは、簡単に言えば試行錯誤を繰り返すサイバー攻撃だ。驚くことに、この手口は依然として有効だ。数秒で見破られるような脆弱(ぜいじゃく)なパスワードを使うユーザーが非常に多いからだ。デフォルトのユーザー名が使われていたら、さらに簡単になる。
これまでRaspberry Pi OSには、「pi」というデフォルトアカウントが用意されていた。だがRaspberry Pi Foundationのサイモン・ロング氏(シニアプリンシパルソフトウェアエンジニア)によると、一見無害に思えるこの機能が攻撃者による侵害を容易にしているという。
アップデートの影響
「これはそれほど大きな弱点ではない。有効なユーザー名が分かっているだけではそれほどハッキングの役には立たない。パスワードを把握する必要があるし、そもそも何らかのリモートアクセスが可能でなければならない」
「とはいえ、ブルートフォース攻撃がやや簡単になる可能性は否めない。これを受け、インターネットに接続する全ての機器に対してデフォルトアカウントを用意することを禁じる法案が提出された国もある」
アップデートしたRaspberry Pi OSイメージではpiユーザーが廃止され、初回起動時にユーザーを作成しなければならない。
この変更によって、piユーザーの存在を前提とするドキュメントやプログラムで幾つか問題が発生する可能性があることをロング氏は認める。だが、これはほとんどのOSが機能する仕組みに沿ったものであるため、「現時点で行うには妥当な変更だ」とRaspberry Pi Foundationは考えている。
Raspberry Pi OSにログインするにはユーザーアカウントが必要だ。これまではデフォルトのpiユーザーでログインできたので、セットアップウィザードの使用はオプションだった。だが今回の変更によってpiユーザーがなくなるため、セットアップウィザードはオプションではなくなる。それ以外はほとんど変わらない。全く推奨できないが、ユーザー名とパスワードに「pi」と「raspberry」を設定することも可能だ。
同時に、Raspberry Pi FoundationはBluetooth機器とRaspberry Piのペアリング方法も変更した。初めて「Wayland」の実行も実験的に有効化した。Waylandは、「UNIX」用ウィンドウシステムのデファクトスタンダードである「X Window System」の後継実装の一つだ。これらの変更の詳細は、Raspberry Pi Foundationのサイト(https://www.raspberrypi.com/news/raspberry-pi-bullseye-update-april-2022/)で確認できる。
BulletproofのCEOオリバー・ピンソン=ロクスバーグ氏は、この小さな変更は正しい方向に進む重要な一歩だと説明する。Bulletproofが実施した調査を引用し、Raspberry Pi OSのデフォルトアカウントは攻撃者が頻繁に利用するアカウントのトップ10に入っていると指摘する。
「Raspberry Pi OSを実行する機器は、インターネット上に20万台以上存在する。攻撃者にとって魅力的な標的だ。デフォルトアカウントの廃止はRaspberry Piにとって適切な措置だ。これによってRaspberry Pi機器全体でセキュリティ対策の最低限の標準が設けられ、システムを危険にさらしてきた脆弱性が解消される」
「残念だがデフォルトアカウントの存在は、Raspberry Piに限られない、はるかに大きな問題だ。デフォルトアカウントを使い続けるユーザーは非常に多く、攻撃者が悪用できる土壌を生み出している」
「当社のデータは、全Web活動の70%がbotによるトラフィックであることを示している。自動的な攻撃手法を利用するハッカーが増える中、デフォルトアカウントがハッキングを素早く連鎖させる『合鍵』として使われている」
英国では「Product Security and Telecoms Infrastructure Bill」によってメーカーや小売業者にさまざまな規制が課され、最終的にはデフォルトアカウントをプログラミングできなくなる。この法案は現時点(原文公開時点)では庶民院の第三読会前の報告審議に進んでいる。
この法案はスマートフォン、スマートTV、ゲーム機、監視カメラ、コネクテッドアラーム、スマート玩具、乳幼児監視機器、スマートホームハブ、「Amazon Alexa」などの音声アシスタント、コネクテッドアプライアンスなど、インターネットにアクセスできる全ての機器に適用される予定だ。スマート電球、スマート温度計、ウェアラブルフィットネスバンドなど、他の機器には接続できてもそれ自体は直接インターネットにアクセスしない製品も対象になるだろう。
規制に従わない場合は1000万ポンド(約16億1700万円)または全世界の売上高の4%を最高額とする罰金が科せられ、違反が続く場合は日額最高2万ポンド(323万5000円)の罰金も科される。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
AIで人を減らした企業がもう心変わり 「AIブーメラン現象」の実態
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー