ルーターを基本から理解する【第4回】
「放置状態のルーター」はなぜ危ない? 狙われる“4つの侵入口”
ルーターは、家庭から企業まであらゆるネットワークに欠かせない機器だが、利便性の裏に見逃せないセキュリティリスクが潜んでいることには注意が必要だ。特に対策が必要な点は何か。
いまや家庭でもオフィスでも、「ルーター」がインターネット接続に欠かせないネットワーク機器として広く使われている。ルーターはネットワーク同士をつなぐ極めて重要な役割を果たす。だがその“玄関口”としての役割を担う反面、ルーターには外部からの攻撃に悪用されやすいというリスクもある。
特に家庭用ルーターや小規模オフィス向けルーターでは、脆弱(ぜいじゃく)性が放置されたままになっているケースが後を絶たず、攻撃者にとって格好の標的となっている。特に注意が必要な、ルーターのリスクを解説する。
放置ルーターに潜む4つの侵害ポイント
併せて読みたいお薦め記事
連載:ルーターの基本を押さえる
- 第1回:いまさら聞けない「ルーター経由」でインターネットに接続する“真の理由”
- 第2回:ネット接続にルーターもモデムも必要なのはなぜ? しかもルーターは“7種類”
- 第3回:ルーターの通信経路はどう決まる? 「OSPF」や「BGP」の仕組みに迫る
ルーターの基本を押さえる
ルーターは、ネットワーク接続において極めて重要な役割を担っている。その一方で、ネットワークの安全性を脅かしかねないセキュリティリスクを幾つも抱えている。ここでは、特に注意すべき主なリスクについて解説する。
1.ファームウェアの脆弱性
ルーターのファームウェアやOSが古いままだと、既に知られているセキュリティの脆弱性が修正されないまま残っている可能性がある。ベンダーはこうした脆弱性を解消するアップデートを随時提供しているが、ユーザーが常にそれらをタイムリーに適用しているとは限らない。
攻撃者が正規のファームウェアを悪意あるバージョンに差し替えることで、ルーターを乗っ取ったり、通信内容を傍受したり、機密データを盗んだりするリスクもある。
2.脆弱な資格情報やデフォルトの資格情報
多くのルーターには、出荷時に「admin」などのデフォルトのユーザー名とパスワードが設定されている。こうした情報はインターネット上で容易に検索できるため、設定を変更していない場合、誰でもそのルーターの管理画面にアクセスできてしまう恐れがある。
仮にユーザーがパスワードを変更していても、「123456」や「password」といった推測しやすい脆弱なパスワードを使っていると、総当たり(ブルートフォース)攻撃で突破される可能性がある。米国国立標準技術研究所(NIST)のガイドラインでは、最大64文字までの長いパスワードが奨励されている。最低でも8文字以上を使用することが望ましい。
3.ルーターの構成ミス
ルーターは、さまざまな種類のネットワークトラフィックを適切に処理するために複数のポートを備えている。だが、使用していないポートを開放したままにしていると、攻撃者にとっての侵入経路として悪用される可能性がある。
ルーターに搭載された一部の機能が、セキュリティリスクとなることもある。例えば、Wi-Fiルーターの接続設定を簡素化するために用いられる機能「Wi-Fi Protected Setup」(WPS)は、PIN(Personal Identification Number:個人識別番号)やボタン操作による簡易接続を可能にするが、設定が不適切だと脆弱性を生む恐れがある。
4.物理アクセスのリスク
ルーターに物理的にアクセスできてしまう環境では、機器の初期化(リセット)や設定変更、不正なソフトウェアのインストールなどが容易に実行されてしまう可能性がある。こうした操作は外部からのサイバー攻撃とは異なり、内部からの侵害につながるため、セキュリティ対策として設置場所の管理やアクセス制限を徹底することも欠かせない。
ルーターの限界を突く攻撃も
DDoS(分散型サービス拒否)攻撃は、ルーターに対して大量のトラフィックを一斉に送りつけ、正常な通信を妨害する典型的な手口だ。こうした急激なトラフィックの増加により、ルーターの処理能力が限界を超えてしまい、システムがクラッシュしたり、通信に深刻な遅延が発生したりする可能性がある。ルーターが応答しなくなると、ネットワーク全体に障害が波及し、ユーザーが業務や生活に不可欠なオンラインサービスにアクセスできなくなる恐れもある。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー