従来のエンドポイント保護を適用しにくいIoT機器は、サイバー攻撃の格好の標的となっている。ネットワーク主導のゼロトラストを適用し、端末の横移動リスクを最小化する具体的なステップを解説する。
IoT(モノのインターネット)はプロセスの自動化や全体的なコスト削減を通じて、業務効率化や意思決定の迅速化を推進する技術だ。しかしその利点の裏で、IoT機器を標的とするサイバー脅威が急増している。これらの機器は、従来のITインフラと比較して脆弱(ぜいじゃく)であることが知られている。
IoTを対象としたセキュリティフレームワークには、米国標準技術研究所(NIST)の「サイバーセキュリティフレームワーク(CSF)」や産業システム向けの「IEC 62443」などがある。中でも「ゼロトラスト」アプローチは、IoTの安全を確保する最も実践的な手法として浮上している。ゼロトラストでは継続的な検証や認証、マイクロセグメンテーション、ネットワークベースの行動分析を重視する。これにより企業は、安価なIoT機器の運用で生じがちな可視性やポリシー適用の課題に対処できる。
IoT機器を始めとするネットワーク接続機器の急増により、企業の攻撃対象領域(アタックサーフェス)は大幅に拡大した。IoTシステムは可視性が低い傾向にあり、組み込みセキュリティ機能が限られている。また、エンドポイント保護ソフトウェアに対応していない場合も多く、情シスの対応を難しくしている。結果として、脆弱な認証情報(クレデンシャル)を設定したまま、パッチ(更新プログラム)未適用の機器が放置されやすい。
固有のセキュリティ上の欠陥により、IoT機器は悪意ある攻撃者の格好の標的となる。攻撃者はこれらの機器を踏み台にしてネットワークをスキャンし、他のシステムに侵入する。その結果、重要なコンポーネントやデータが深刻なリスクにさらされる。サプライチェーンリスクも問題を複雑化させている。あらかじめマルウェアなどに侵入されたIoT機器が持ち込まれると、大規模なボットネットや永続的なバックドアが形成され、脅威の排除が極めて困難になる。
これらの脆弱性に適切に対処しない企業は、ランサムウェア攻撃や業務停止、コンプライアンス上の問題に常に直面する。金銭的な損害や信用失墜の影響は絶大だ。
ゼロトラストの原則は「決して信頼せず、常に検証する」という考え方に基づいている。従来の境界型セキュリティに依存する企業で前提となっていた「暗黙の信頼」を排除するアプローチだ。ゼロトラストは対策の軸をネットワーク側へ移し、機器の検証と全てのアクセスの継続的な認証に注力する。また、マイクロセグメンテーションなどの最小権限ポリシーにより、機器間の通信を厳しく制限する。万が一IoT機器が侵入されても、ネットワーク上の他の機器をスキャンして感染を広げることができず、事業の停止や機密データの窃取を防ぎやすくなる。
ゼロトラストは、IoTセキュリティの拡張性の問題も解決する。ポリシーの適用と継続的な検証を機器側ではなくネットワークレベルで実施するためだ。これにより企業は、機器の種類やOS、ファームウェアの制約を受けずに、数千台規模のエンドポイントを集中管理し、制御を自動化できる。
ゼロトラストには明確な優位性があるものの、IoT環境への適用には特有の難しさがある。IoTネットワークには、老朽化した機器やリソース制限のある機器が多く存在する。そのため、相互認証や機器構成の検証(アテステーション)、公開鍵暗号基盤(PKI)への登録といった近代的なアイデンティティー手法を適用できない場合がある。また、ネットワークレベルでの処理が遅延(レイテンシ)を引き起こし、リアルタイム性が求められる機器の動作を阻害する恐れもある。
ゼロトラストのポリシー管理は一元化できるものの、数千台のIoT機器で詳細な設定を構築する作業は複雑化しやすい。独自プロトコルや非標準プロトコルを使用する端末では、相互運用性の問題が生じることもある。ゼロトラストモデルへ機器を統合する手順が不十分だと、セキュリティポリシーが混乱し、制御のばらつきやセキュリティ上の穴を生む原因となる。
ゼロトラスト手法への移行には、新しいスキルやツールに加え、組織文化の刷新も求められる。チェンジマネジメントが適切に行われない場合、導入が滞り、日常業務に影響を及ぼす可能性がある。
ゼロトラストの導入は、運用の制約を考慮しながら段階的に進めることが望ましい。最高情報セキュリティ責任者(CISO)は以下の実践策を検討すべきだ。
IT部門、セキュリティ部門、運用技術(OT)部門が連携し、適切に計画を立てることで、ゼロトラストは将来的なIoT活用を支える安全な基盤となる。
Copyright © ITmedia, Inc. All Rights Reserved.
「今回だけ特別に」が積もってゼロトラストは崩れる 3つの死角と循環型運用
なぜアスクルは狙われた? AI時代の攻撃から身を守る「ゼロトラスト」移行術
システム構成は変更不要 パナソニックISが1週間でゼロトラストを実装した秘策
8割が導入済みでも「形だけ」―― ゼロトラスト移行の”理想と現実”
事故率100%時代、セキュリティ担当に必要なのは「防御力」より「ビジネス感覚」
瞬時にM365が乗っ取られる――全社員に周知すべき“新フィッシング”の教訓
MFA(多要素認証)を入れたから安心という常識が崩れ去っている。フィッシング集団「Tycoon2FA」が摘発されたが、脅威が完全になくなったというわけではない。

「サイト内検索」&「ライブチャット」売れ筋TOP5(2025年5月)
今週は、サイト内検索ツールとライブチャットの国内売れ筋TOP5をそれぞれ紹介します。

「ECプラットフォーム」売れ筋TOP10(2025年5月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年5月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...