IPv6移行で必要となるセキュリティ対策
IPv6アドレスに潜むリスクを解決するセキュリティツール登場
企業のIT管理者を悩ます問題の1つがIPv6移行に伴うセキュリティ課題への取り組みだ。そうした中、米バージニア工科大学がIPv6独自のセキュリティ課題を解決するツールを開発した。
IPアドレスの次世代規格「IPv6(Internet Protocol version 6)」の採用が次第に広まりつつあるが、IPv6の仕組みを理解するために多くの時間や労力をつぎ込んでいる企業や組織はまだほとんどない。ましてやセキュリティ対策など、なおさらだ。だが米バージニア工科大学の学生や教授が開発した新技術には、大いに学ぶところがありそうだ。同大学がIPv6ネットワークのセキュリティ対策として開発した革新的な新技術が高い評価を受けている。
同大学の情報技術セキュリティ研究所のチームが開発したセキュリティツール「Moving Target IPv6 Defense(MT6D)」は先ごろ、National Homeland Defense Foundation(全米国土防衛基金)が実施したコンテストでの入賞を果たした。この基金は、テロ攻撃や自然災害などへの対処を目的とした非営利団体だ。
IPv6には、IPv4にはない独自のセキュリティ問題が幾つかあるが、MT6Dはそのうちの1つを解消する。IPv6アドレスは、簡単に言えば2つのパートで構成される。1つは64ビットのネットワークプレフィックス、もう1つは64ビットのホストアドレスだ。ネットワークプレフィックスはネットワークによって決定されるが、ホストアドレスはデフォルトでは端末のMACアドレスによって決定される。
バージニア工科大学の博士課程でコンピュータエンジニアリングを学ぶスティーブン・グロート氏によると、このままではIPv6アドレスによってマシンのMACアドレスが明らかとなるため、マシンは潜在的な攻撃者に追跡されやすくなるという。
「IPv6では、1つのサブネットをスキャンするのに何百年もかかる。だが攻撃者がいったんMACアドレスを知ってしまえば、その攻撃者はシステムに対して、やりたいことをほぼ何でもできるようになる」とグロート氏は言う。
またグロート氏によると、攻撃者は少し作業すれば、IPv6アドレスを使ってシステムの製造業者を突き止めたり、複数のセッションにわたってトラフィックを収集したりもできるという。接続の切断や再接続があっても、IPv6アドレスのうちMACアドレスの部分は変更されないからだ。
既に現在、クライアントのIPv6アドレスをある程度ぼかせるメカニズムは幾つかある。例えば、Windows 7のIPv6プライバシー拡張機能もその1つだ。だがグロート氏によると、バージニア工科大学のチームはセッションの両端でセキュリティを確保したいと考えたという。Windows 7のプライバシー拡張機能を使えば、クライアントは保護できるかもしれないが、サーバはセッションを終了せずにアドレスを変更することはできない。
そこで、MT6Dの出番だ。MT6Dは、1対のネットワークホストが互いに相手の次のアドレスを予測できるような方法で、アドレスを動的に変更するためのアルゴリズムを作成するツールだ。これにより、ネットワークトンネルを確立できる。この技術は、サブネットのセキュリティを保護するための単体のアプライアンスとしてネットワークに導入することもできるだろうし、スマートグリッド型の電気メーターのような専用のネットワーク端末に組み込むこともできるだろう。だが恐らくはベンダーに公開され、商用のネットワーキング製品やセキュリティ製品に組み込まれることになりそうだ。
MT6Dによって、IPv6のセキュリティ問題の1つは解消できる。だがIPv6には、他にもまだ問題がある。「既存のネットワークセキュリティ製品には、IPv6の堅固なサポートを提供するものがほとんどない。たとえIPv6対応をうたっていても、バージニア工科大学のネットワークのように大規模なIPv6環境でテストされた製品はほとんどない」とグロート氏は言う。同大学のネットワークは2005年から配備されており、現在のノード数は3万だという。またIPv6対応の端末を持っているにもかかわらず、それを知らずにいるため、IPv6を「無防備な裏ルート」として利用するチャンスをマルウェアに与えてしまっているケースも少なくないという。しかもこれは問題の一部にすぎない。
「われわれのチームにはホスティング会社で働いている人がいる。この会社では、ブラックリストがIPv4にしか対応していないために、メールサーバでIPv6のサポートを有効にできずにいるという」とグロート氏。「もしこの会社がIPv6を有効にすれば、いきなりスパムが急増することになるだろう。もう1つの問題は、IPv6対応のブラックリストをどのように作成するかというものだ。ホストが頻繁にアドレスを変更できるのだから、サブネット全体をブロックするしかないのか。こうした重大な問題が未解決のまま残っている」
2011年6月8日、IPv6に関する世界規模の運用実証実験「World IPv6 Day」が実施された。米Googleや米FacebookをはじめとするグローバルネットワークやWebサイトの運営業者が数多く参加し、IPv6インターネットがどのようなものになるかについて、皆で検証を行った。World IPv6 Dayのような取り組みやMT6Dツールの開発は「IPv6の普及に伴い、自社のセキュリティ戦略をどのように進化させるべきか」について、企業のセキュリティ担当者に熟慮を促すきっかけになってくれるだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー