レガシーIoTが招くネットワーク侵害
脆弱なIoTをどう守る? 情シスが今ゼロトラストを選ぶ理由
従来のエンドポイント保護を適用しにくいIoT機器は、サイバー攻撃の格好の標的となっている。ネットワーク主導のゼロトラストを適用し、端末の横移動リスクを最小化する具体的なステップを解説する。
IoT(モノのインターネット)はプロセスの自動化や全体的なコスト削減を通じて、業務効率化や意思決定の迅速化を推進する技術だ。しかしその利点の裏で、IoT機器を標的とするサイバー脅威が急増している。これらの機器は、従来のITインフラと比較して脆弱(ぜいじゃく)であることが知られている。
IoTを対象としたセキュリティフレームワークには、米国標準技術研究所(NIST)の「サイバーセキュリティフレームワーク(CSF)」や産業システム向けの「IEC 62443」などがある。中でも「ゼロトラスト」アプローチは、IoTの安全を確保する最も実践的な手法として浮上している。ゼロトラストでは継続的な検証や認証、マイクロセグメンテーション、ネットワークベースの行動分析を重視する。これにより企業は、安価なIoT機器の運用で生じがちな可視性やポリシー適用の課題に対処できる。
IoTの代表的なセキュリティ課題
「ゼロトラスト」に関連して読みたい編集部お薦め記事
IoT機器を始めとするネットワーク接続機器の急増により、企業の攻撃対象領域(アタックサーフェス)は大幅に拡大した。IoTシステムは可視性が低い傾向にあり、組み込みセキュリティ機能が限られている。また、エンドポイント保護ソフトウェアに対応していない場合も多く、情シスの対応を難しくしている。結果として、脆弱な認証情報(クレデンシャル)を設定したまま、パッチ(更新プログラム)未適用の機器が放置されやすい。
固有のセキュリティ上の欠陥により、IoT機器は悪意ある攻撃者の格好の標的となる。攻撃者はこれらの機器を踏み台にしてネットワークをスキャンし、他のシステムに侵入する。その結果、重要なコンポーネントやデータが深刻なリスクにさらされる。サプライチェーンリスクも問題を複雑化させている。あらかじめマルウェアなどに侵入されたIoT機器が持ち込まれると、大規模なボットネットや永続的なバックドアが形成され、脅威の排除が極めて困難になる。
これらの脆弱性に適切に対処しない企業は、ランサムウェア攻撃や業務停止、コンプライアンス上の問題に常に直面する。金銭的な損害や信用失墜の影響は絶大だ。
ゼロトラストはIoTセキュリティの課題をどう解決するか
ゼロトラストの原則は「決して信頼せず、常に検証する」という考え方に基づいている。従来の境界型セキュリティに依存する企業で前提となっていた「暗黙の信頼」を排除するアプローチだ。ゼロトラストは対策の軸をネットワーク側へ移し、機器の検証と全てのアクセスの継続的な認証に注力する。また、マイクロセグメンテーションなどの最小権限ポリシーにより、機器間の通信を厳しく制限する。万が一IoT機器が侵入されても、ネットワーク上の他の機器をスキャンして感染を広げることができず、事業の停止や機密データの窃取を防ぎやすくなる。
ゼロトラストは、IoTセキュリティの拡張性の問題も解決する。ポリシーの適用と継続的な検証を機器側ではなくネットワークレベルで実施するためだ。これにより企業は、機器の種類やOS、ファームウェアの制約を受けずに、数千台規模のエンドポイントを集中管理し、制御を自動化できる。
IoTへゼロトラストを適用する際の難点
ゼロトラストには明確な優位性があるものの、IoT環境への適用には特有の難しさがある。IoTネットワークには、老朽化した機器やリソース制限のある機器が多く存在する。そのため、相互認証や機器構成の検証(アテステーション)、公開鍵暗号基盤(PKI)への登録といった近代的なアイデンティティー手法を適用できない場合がある。また、ネットワークレベルでの処理が遅延(レイテンシ)を引き起こし、リアルタイム性が求められる機器の動作を阻害する恐れもある。
ゼロトラストのポリシー管理は一元化できるものの、数千台のIoT機器で詳細な設定を構築する作業は複雑化しやすい。独自プロトコルや非標準プロトコルを使用する端末では、相互運用性の問題が生じることもある。ゼロトラストモデルへ機器を統合する手順が不十分だと、セキュリティポリシーが混乱し、制御のばらつきやセキュリティ上の穴を生む原因となる。
ゼロトラスト手法への移行には、新しいスキルやツールに加え、組織文化の刷新も求められる。チェンジマネジメントが適切に行われない場合、導入が滞り、日常業務に影響を及ぼす可能性がある。
IoTのゼロトラスト導入のベストプラクティス
ゼロトラストの導入は、運用の制約を考慮しながら段階的に進めることが望ましい。最高情報セキュリティ責任者(CISO)は以下の実践策を検討すべきだ。
- IoT機器の検知と台帳化:既存の全てのIoT機器とプラットフォームを特定して分類する。リスクレベルや機能、通信プロトコル、通信パターンも把握して可視化する
- 保護境界の定義:IoT機器群が通信する必要のある外部リソースを特定し、保護境界についてのポリシーを策定する
- マイクロセグメンテーションの適用:機器の検知結果と保護境界に基づき、厳格な最小権限アクセスを強制するポリシーを作成する
- コンテキストに応じたポリシーの作成:エージェントの導入が困難なIoT機器では、アイデンティティーに基づく手法と行動分析を組み合わせる
- 測定と改善:ツールを活用してIoT機器の可視化率やポリシー適用率、横展開(ラテラルムーブメント)の抑制効果などの指標を計測する。業務を妨げない範囲で通信フローをさらに制限するよう、ポリシーを適宜調整する
IT部門、セキュリティ部門、運用技術(OT)部門が連携し、適切に計画を立てることで、ゼロトラストは将来的なIoT活用を支える安全な基盤となる。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー