レガシーIoTが招くネットワーク侵害
脆弱なIoTをどう守る? 情シスが今ゼロトラストを選ぶ理由
従来のエンドポイント保護を適用しにくいIoT機器は、サイバー攻撃の格好の標的となっている。ネットワーク主導のゼロトラストを適用し、端末の横移動リスクを最小化する具体的なステップを解説する。
IoT(モノのインターネット)はプロセスの自動化や全体的なコスト削減を通じて、業務効率化や意思決定の迅速化を推進する技術だ。しかしその利点の裏で、IoT機器を標的とするサイバー脅威が急増している。これらの機器は、従来のITインフラと比較して脆弱(ぜいじゃく)であることが知られている。
IoTを対象としたセキュリティフレームワークには、米国標準技術研究所(NIST)の「サイバーセキュリティフレームワーク(CSF)」や産業システム向けの「IEC 62443」などがある。中でも「ゼロトラスト」アプローチは、IoTの安全を確保する最も実践的な手法として浮上している。ゼロトラストでは継続的な検証や認証、マイクロセグメンテーション、ネットワークベースの行動分析を重視する。これにより企業は、安価なIoT機器の運用で生じがちな可視性やポリシー適用の課題に対処できる。
IoTの代表的なセキュリティ課題
「ゼロトラスト」に関連して読みたい編集部お薦め記事
IoT機器を始めとするネットワーク接続機器の急増により、企業の攻撃対象領域(アタックサーフェス)は大幅に拡大した。IoTシステムは可視性が低い傾向にあり、組み込みセキュリティ機能が限られている。また、エンドポイント保護ソフトウェアに対応していない場合も多く、情シスの対応を難しくしている。結果として、脆弱な認証情報(クレデンシャル)を設定したまま、パッチ(更新プログラム)未適用の機器が放置されやすい。
固有のセキュリティ上の欠陥により、IoT機器は悪意ある攻撃者の格好の標的となる。攻撃者はこれらの機器を踏み台にしてネットワークをスキャンし、他のシステムに侵入する。その結果、重要なコンポーネントやデータが深刻なリスクにさらされる。サプライチェーンリスクも問題を複雑化させている。あらかじめマルウェアなどに侵入されたIoT機器が持ち込まれると、大規模なボットネットや永続的なバックドアが形成され、脅威の排除が極めて困難になる。
これらの脆弱性に適切に対処しない企業は、ランサムウェア攻撃や業務停止、コンプライアンス上の問題に常に直面する。金銭的な損害や信用失墜の影響は絶大だ。
ゼロトラストはIoTセキュリティの課題をどう解決するか
ゼロトラストの原則は「決して信頼せず、常に検証する」という考え方に基づいている。従来の境界型セキュリティに依存する企業で前提となっていた「暗黙の信頼」を排除するアプローチだ。ゼロトラストは対策の軸をネットワーク側へ移し、機器の検証と全てのアクセスの継続的な認証に注力する。また、マイクロセグメンテーションなどの最小権限ポリシーにより、機器間の通信を厳しく制限する。万が一IoT機器が侵入されても、ネットワーク上の他の機器をスキャンして感染を広げることができず、事業の停止や機密データの窃取を防ぎやすくなる。
ゼロトラストは、IoTセキュリティの拡張性の問題も解決する。ポリシーの適用と継続的な検証を機器側ではなくネットワークレベルで実施するためだ。これにより企業は、機器の種類やOS、ファームウェアの制約を受けずに、数千台規模のエンドポイントを集中管理し、制御を自動化できる。
IoTへゼロトラストを適用する際の難点
ゼロトラストには明確な優位性があるものの、IoT環境への適用には特有の難しさがある。IoTネットワークには、老朽化した機器やリソース制限のある機器が多く存在する。そのため、相互認証や機器構成の検証(アテステーション)、公開鍵暗号基盤(PKI)への登録といった近代的なアイデンティティー手法を適用できない場合がある。また、ネットワークレベルでの処理が遅延(レイテンシ)を引き起こし、リアルタイム性が求められる機器の動作を阻害する恐れもある。
ゼロトラストのポリシー管理は一元化できるものの、数千台のIoT機器で詳細な設定を構築する作業は複雑化しやすい。独自プロトコルや非標準プロトコルを使用する端末では、相互運用性の問題が生じることもある。ゼロトラストモデルへ機器を統合する手順が不十分だと、セキュリティポリシーが混乱し、制御のばらつきやセキュリティ上の穴を生む原因となる。
ゼロトラスト手法への移行には、新しいスキルやツールに加え、組織文化の刷新も求められる。チェンジマネジメントが適切に行われない場合、導入が滞り、日常業務に影響を及ぼす可能性がある。
IoTのゼロトラスト導入のベストプラクティス
ゼロトラストの導入は、運用の制約を考慮しながら段階的に進めることが望ましい。最高情報セキュリティ責任者(CISO)は以下の実践策を検討すべきだ。
- IoT機器の検知と台帳化:既存の全てのIoT機器とプラットフォームを特定して分類する。リスクレベルや機能、通信プロトコル、通信パターンも把握して可視化する
- 保護境界の定義:IoT機器群が通信する必要のある外部リソースを特定し、保護境界についてのポリシーを策定する
- マイクロセグメンテーションの適用:機器の検知結果と保護境界に基づき、厳格な最小権限アクセスを強制するポリシーを作成する
- コンテキストに応じたポリシーの作成:エージェントの導入が困難なIoT機器では、アイデンティティーに基づく手法と行動分析を組み合わせる
- 測定と改善:ツールを活用してIoT機器の可視化率やポリシー適用率、横展開(ラテラルムーブメント)の抑制効果などの指標を計測する。業務を妨げない範囲で通信フローをさらに制限するよう、ポリシーを適宜調整する
IT部門、セキュリティ部門、運用技術(OT)部門が連携し、適切に計画を立てることで、ゼロトラストは将来的なIoT活用を支える安全な基盤となる。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[アトラシアン株式会社] IT運用や従業員サポートは生成AIでどう変わる? 使い方や導入の流れは? -
製品資料
[株式会社みらい翻訳] 音声翻訳活用の課題を解決、“本当に使える”ツールの特徴とは? -
製品レビュー
[Wrike Japan 株式会社] 400店舗を支えるWalmart Canada、散在する情報やアナログな管理をどう変えた? -
事例
[Wrike Japan 株式会社] 年間100件超のDXプロジェクトを統合管理、JERAはどのように実現した? -
事例
[Wrike Japan 株式会社] グローバルなクリエイティブ業務を合理化、エスティーローダーに学ぶ実践のコツ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
2
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
3
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
4
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
5
9割が頓挫する「AI内製化」 差がついたのはツールより設計力
-
6
「コンテナ型データセンターの検討状況と課題」に関するアンケート
-
7
SESや多重請け案件の“負のループ”を脱却、中小のシステム開発会社を救う策
-
8
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
9
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
-
10
“脱表計算ソフト”で深夜作業を解消 JTOWERが取り組む経営管理DXの裏側
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
9
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
10
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー