ルーターを基本から理解する【第4回】
「放置状態のルーター」はなぜ危ない? 狙われる“4つの侵入口”
ルーターは、家庭から企業まであらゆるネットワークに欠かせない機器だが、利便性の裏に見逃せないセキュリティリスクが潜んでいることには注意が必要だ。特に対策が必要な点は何か。
いまや家庭でもオフィスでも、「ルーター」がインターネット接続に欠かせないネットワーク機器として広く使われている。ルーターはネットワーク同士をつなぐ極めて重要な役割を果たす。だがその“玄関口”としての役割を担う反面、ルーターには外部からの攻撃に悪用されやすいというリスクもある。
特に家庭用ルーターや小規模オフィス向けルーターでは、脆弱(ぜいじゃく)性が放置されたままになっているケースが後を絶たず、攻撃者にとって格好の標的となっている。特に注意が必要な、ルーターのリスクを解説する。
放置ルーターに潜む4つの侵害ポイント
併せて読みたいお薦め記事
連載:ルーターの基本を押さえる
- 第1回:いまさら聞けない「ルーター経由」でインターネットに接続する“真の理由”
- 第2回:ネット接続にルーターもモデムも必要なのはなぜ? しかもルーターは“7種類”
- 第3回:ルーターの通信経路はどう決まる? 「OSPF」や「BGP」の仕組みに迫る
ルーターの基本を押さえる
ルーターは、ネットワーク接続において極めて重要な役割を担っている。その一方で、ネットワークの安全性を脅かしかねないセキュリティリスクを幾つも抱えている。ここでは、特に注意すべき主なリスクについて解説する。
1.ファームウェアの脆弱性
ルーターのファームウェアやOSが古いままだと、既に知られているセキュリティの脆弱性が修正されないまま残っている可能性がある。ベンダーはこうした脆弱性を解消するアップデートを随時提供しているが、ユーザーが常にそれらをタイムリーに適用しているとは限らない。
攻撃者が正規のファームウェアを悪意あるバージョンに差し替えることで、ルーターを乗っ取ったり、通信内容を傍受したり、機密データを盗んだりするリスクもある。
2.脆弱な資格情報やデフォルトの資格情報
多くのルーターには、出荷時に「admin」などのデフォルトのユーザー名とパスワードが設定されている。こうした情報はインターネット上で容易に検索できるため、設定を変更していない場合、誰でもそのルーターの管理画面にアクセスできてしまう恐れがある。
仮にユーザーがパスワードを変更していても、「123456」や「password」といった推測しやすい脆弱なパスワードを使っていると、総当たり(ブルートフォース)攻撃で突破される可能性がある。米国国立標準技術研究所(NIST)のガイドラインでは、最大64文字までの長いパスワードが奨励されている。最低でも8文字以上を使用することが望ましい。
3.ルーターの構成ミス
ルーターは、さまざまな種類のネットワークトラフィックを適切に処理するために複数のポートを備えている。だが、使用していないポートを開放したままにしていると、攻撃者にとっての侵入経路として悪用される可能性がある。
ルーターに搭載された一部の機能が、セキュリティリスクとなることもある。例えば、Wi-Fiルーターの接続設定を簡素化するために用いられる機能「Wi-Fi Protected Setup」(WPS)は、PIN(Personal Identification Number:個人識別番号)やボタン操作による簡易接続を可能にするが、設定が不適切だと脆弱性を生む恐れがある。
4.物理アクセスのリスク
ルーターに物理的にアクセスできてしまう環境では、機器の初期化(リセット)や設定変更、不正なソフトウェアのインストールなどが容易に実行されてしまう可能性がある。こうした操作は外部からのサイバー攻撃とは異なり、内部からの侵害につながるため、セキュリティ対策として設置場所の管理やアクセス制限を徹底することも欠かせない。
ルーターの限界を突く攻撃も
DDoS(分散型サービス拒否)攻撃は、ルーターに対して大量のトラフィックを一斉に送りつけ、正常な通信を妨害する典型的な手口だ。こうした急激なトラフィックの増加により、ルーターの処理能力が限界を超えてしまい、システムがクラッシュしたり、通信に深刻な遅延が発生したりする可能性がある。ルーターが応答しなくなると、ネットワーク全体に障害が波及し、ユーザーが業務や生活に不可欠なオンラインサービスにアクセスできなくなる恐れもある。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
SNS認証や多要素認証も数分で実装、IDaaS基盤でデジタルビジネスはどう変わる? -
製品レビュー
「電子帳簿保存法対応」実践術:タイムスタンプ付与などの要件の手軽な実現方法 -
事例
「大企業のデジタル化」成功事例集【コクヨ、九州電力、ヨネックスなど21社】 -
製品資料
“顧客管理の課題”を簡単に解決する方法とは? -
製品資料
契約管理の“あるある課題”をノーコード開発で解決するためのポイント
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
Synologyがエンタープライズ向けユニファイドストレージを投入 その実力は
-
5
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
6
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
7
脱VMwareの最適解 NTTデータと日立製作所が示す国産仮想化基盤
-
8
「Windows派」「Linux派」を分ける決定的な違い
-
9
継続利用は4割どまり M365 Copilotが「効く業務」と期待外れの境界
-
10
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー