回路設計の見直しも必要に
「IoTの暗号化」に代わる3つのセキュリティ対策、それぞれの長所と短所は?
IoTデバイスのセキュリティ対策として、暗号化に代わる3つの対策「PUF電子回路」「パブリッシュ/サブスクライブ方式のプロトコル」「Entropy as a Service」を紹介する。
電力の消費とコンピューティング能力への負荷を抑えながら、モノのインターネット(IoT)やコネクテッドデバイスのセキュリティ確保に努めることは、まるで永遠の課題のように思える。セキュリティ確保の大きな課題になるのは暗号化だ。IoTやコネクテッドデバイスの多くは、標準的な暗号の処理に必要な能力を備えていない。
本稿では、IoT暗号化に代わる3つの対策について考える。
- PUF電子回路
- フォグコンピューティングを基にするパブリッシュ/サブスクライブ方式のプロトコルにおける楕円曲線暗号
- Entropy as a Service
併せて読みたいお薦め記事
「IoTセキュリティ」についてもっと詳しく
- IoTが直面する5つの大変化、LPWANやセキュリティ脅威増加の影響は?
- 自動運転車がハッキングされ暴走? 起こり得る最悪のシナリオと対策
- NISTの「IoTセキュリティガイドライン」には何が書かれているのか
「IoT」の基礎
対策1:PUF電子回路
IoTシステムはメモリサイズが小さい。そのため、暗号化や計算能力が物理的に制限を受ける可能性がある。IoT暗号化問題の解決策の1つがPUF(Physical Unclonable Function)電子回路だ。この回路は、異なるチップでは複製できない機密の秘密鍵をランダムに生成する。
PUFはチップの製造時に自然に生じる物理的な差異に基づく。PUFはデバイス固有のチップの個体差を利用して、そのデバイスの一意IDを作り出す。秘密鍵はメッセージの転送前に署名の準備が整った時点で生成されるため、デバイス所有者が秘密鍵にアクセスすることはない。秘密鍵はマイクロコントローラーの小さなメモリマップには保管できないため、不要になると破棄される。
デバイスのメーカーが異なれば、IoTデバイス向けのPUFテクノロジーの利用方法も異なる。通常のシナリオでは、デバイスメーカーはデバイスにコマンドを発行して、秘密鍵に対応する公開鍵を算出できる。メーカーは、その公開鍵に署名するため、企業の秘密鍵が必要になる。証明書は、デバイスが提示する公開鍵とメーカーが作成した公開鍵が一致することをさらに確認する。デバイスの導入後、メッセージ受信者は秘密鍵だけを所持し、メッセージを送信したデバイスを確認する。
カリフォルニア大学の研究者は、幾つか不安定なPUFが見つかったので、複数のPUFテクノロジーを用意することを提案している。安定したPUFとデジタルパブリックPUFによって、データのセキュリティが高まる。
対策2:パブリッシュ/サブスクライブ方式のフォグコンピューティングにおける楕円曲線暗号
情報源に近いIoTデバイスのイベントを処理して応答速度を上げるため、フォグコンピューティングの利用が増えている。パブリッシュ/サブスクライブ方式のプロトコルは、送信(パブリッシュ)側当事者と受信(サブスクライブ)側当事者を切り離す場合に使用されている。この方式では、MQTT(Message Queue Telemetry Transport)やAMQP(Advanced Message Queuing Protocol)のようなメッセージブローカーが新しいメッセージを全てのサブスクライバーに送信する。
フォグコンピューティングを基にしたパブリッシュ/サブスクライブ方式のプロトコルを導入する場合の1つの問題は、リソースに制約のあるIoTデバイス向けのセキュリティメカニズムが存在しないことだ。SSLやTLSのような従来のプロトコルはリソースを大量に使って、セキュリティが確保されないネットワーク経由での通信を暗号化する。フォグネットワークシステムが大きくなると、パフォーマンスのオーバーヘッドが増加する。
ラトローブ大学の研究者は、SSLプロトコルとTLSプロトコルの脆弱(ぜいじゃく)性を示すために、中間者攻撃のシナリオを用意した。研究者はホワイトハッカーとして、サブスクライバー、パブリッシャー、フォグブローカーの間でメッセージを交換した。送受信全体が研究者の支配下に置かれていたが、サブスクライバーとパブリッシャーの両当事者で相互に直接通信していると確信していた。
IoTの暗号化の課題に対応するため、研究者は楕円曲線暗号(ECC)を使用して、パブリッシュ/サブスクライブ方式の軽量プロトコルを基にフォグコンピューティングのセキュリティを確保することを提案した。ECCによって、鍵が短くなり、メッセージサイズも小さくなって、リソース使用量も下がる。さらに、フォグノードはIoTノードと極めて近く、IoTノードの一部のコンピューティング処理やストレージのオーバーヘッドを解消する。軽量の手法を組み合わせることで、SSLやTLSが採用するRSAベースの手法よりもスケーラビリティが上がり、オーバーヘッドが削減される。
対策3:Entropy as a Service
強力な暗号化は、ノートPC、ワークステーション、サーバにあるデータのセキュリティを確保する。こうした環境には、暗号鍵をランダムに算出できる適度なリソースがある。IoTデバイスは小型でリソースに制約のあるヘッドレス型や内蔵型になることが多い。こうしたIoTデバイスで機能するように、さまざまな軽量の暗号鍵が導入されている。IoTデバイスから取得するエントロピーのランダムデータは、強力な暗号鍵を生成するには不十分だ。IoTデバイスにはマウスの動きなど、信頼できるエントロピーソースが足りないため、エントロピーは枯渇する。推測が難しいランダムデータの生成には、ノートPCの各種HDD特性が必要になる。
軽量の暗号にまつわる課題を克服するため、米国立標準技術研究所(NIST)は、IoTデバイスに時間と量子によるエントロピーソースを提供するEntropy as a Service(EaaS)を推奨している。主なコンポーネントは、クライアントシステムにおける量子エントロピーデバイス、EaaSサーバ、ハードウェアRoot Of Trustデバイスだ。ハードウェアRoot Of Trustデバイスには、TPM(Trusted Platform Module)、Intelの「アイデンティティー・プロテクション・テクノロジー」、ARMの「TrustZone」などがある。
NISTによると、EaaSは鍵を生成することはないが、クライアントシステムでの強力な暗号鍵の生成を可能にするという。EaaSはIoTデバイスへの起動時にエントロピーをデバイスに提供するため、EaaSサーバには、クライアントシステムが鍵を生成する方法を認識する手段がない。サービスからクライアントにエントロピーペイロードを転送するため、EaaSはHTTPを使用する。一方、サーバはクライアントから提供される公開鍵を使用してデータを暗号化する。転送を完了するため、サーバは独自の秘密鍵を使用して、ペイロードにデジタル署名をする。
結論
エネルギー消費量の少ないエントロピーを増やすため、IoTの回路は設計の見直しが必要になる。やがて、暗号化対策は完全なものへと成長し、リソースに制約があり、エントロピーが足りないIoTデバイスのセキュリティを確保する課題に対応できるようになるだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[NTTインテグレーション株式会社] 取引先のセキュリティをどう管理する? 「SCS評価制度」対応の勘所を解説 -
製品資料
[NTTインテグレーション株式会社] SCS評価制度「★4」取得のカギ 最大の壁を突破する方法とは? -
製品資料
[NTTインテグレーション株式会社] 2026年度末から運用開始 「SCS評価制度」に備えて製造業がやるべきことは? -
事例
[ネットワンパートナーズ株式会社, アイビーシー株式会社] ハイブリッド環境の一元管理と快適な無線LAN環境、三井ホームはどう実現した? -
市場調査・トレンド
[TD SYNNEX株式会社] 調査で学ぶセキュリティ運用の実態 人を増やさず品質を維持する方法とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
3
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
4
「業務改善とツール活用」に関するアンケート
-
5
「GitHub Copilot」3000人に配布も基本機能しか使われない 保険大手が得た教訓
-
6
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
7
「データストレージの活用方法」に関するアンケート
-
8
LINEヤフーはなぜ「社内の管理者」すら信用しないインフラを作ったのか
-
9
業務用プリンターの老舗が挑むAI活用に向けた開発基盤変革を伴走支援
-
10
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
9
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー