「中国製」に潜む4つのリスクを検証する【前編】
「Huawei/ZTEは安全保障の脅威だ」――米国が中国製品に懸念
中国軍部との関係が指摘されるHuawei Technologiesなどの中国ベンダーに対し、米国は懸念を隠さない。中国ベンダーの製品は、企業にとって本当に脅威なのだろうか?
グローバリゼーションによって、多国籍企業間や国家間の競争における障壁は低くなっている。テクノロジーが持つ国際的な性質は、ルーティングプロトコルのエラーコードの解読やファイアウォールの構成設定に日々奮闘しているITプロフェッショナルにとって恩恵だ。ボストンであれ、ブリュッセルであれ、コロンビアのボゴタであれ、世界のどこであろうと「IT組織がよりスムーズに、あるいはよりセキュアに実行する必要がある製品やサービスやデータ」が何かしらあるはずだからである。ただし、ますますフラット化する世界は、全ての人の好みに合うわけではない。
グローバリゼーションは、テクノロジーの世界にさまざまな利害関係の衝突を招いている。こうした衝突は、国際標準化機構(ISO)が制定するOSI参照モデルの第8層、第9層、第10層として、政治層、宗教層、経済層を設ける必要性を際立たせている。2006年には、情報セキュリティの分野で利害関係が激しく衝突する出来事が起きた。
イスラエルのセキュリティベンダーCheck Point Software Technologiesは、米セキュリティベンダーSourcefireを2億2500万ドルで買収する計画を発表。だが米連邦政府の委員会である対米外国投資委員会(CFIUS)との協議を経て、最終的にこの買収提案を取り下げたのだ。
CFIUSは当時、アラブ首長国連邦(UAE)の企業に対し、米国内の22の主要港を運営管理する英国の港湾管理会社の買収を認めたことをめぐり、政治的な猛反発に遭っていた。CFIUSの判断に対し、共和民主両党の連邦議員から猛反対の議論が沸き起こった。
2012年には、さらに激しい衝突が起きた。「米国の利益に脅威を与えている」として、中国の大手通信機器メーカーであるHuawei Technologies(Huawei)とZTEを約1年にわたって調査した米下院情報特別委員会(HPSCI)が、「当委員会の調査に対する両社の対応は不完全で曖昧で矛盾したものだった」と批判したのだ。
調査では、HuaweiとZTEの違法行為を裏付ける具体的な証拠は見つからなかった。だがHPSCIは、両社を「米国の安全保障上の脅威」と認定。米国の電気通信市場から両社の製品を排除するよう求めるとともに、両社の不公正取引慣行を調べる必要があると勧告している。
この勧告を受けて、政府機関のネットワーク管理者は購入リストからHuaweiとZTEを外さざるを得なくなった。だが両社とも米国IT市場への参入意欲は高く、製品の積極的な価格設定にも前向きな姿勢を見せている。こうした理由だけを取っても、民間企業は、リスクとその緩和策を十分に考慮した上で中国企業のIT製品を購入するか否かを判断し、妥当なアプローチを選択するチャンス(義務ではないにせよ)があるといえるだろう。
中国企業のIT製品を購入するリスク
Huaweiをはじめとする中国企業からのIT製品購入についてしばしば言及される脅威には、想像の域を出なかったり可能性の低いものから、明確で深刻なビジネスリスクをもたらすものまで4種類ある。
リスク1:マジックキルパケット(Magic Kill Packet)
ハリウッドの夏の大作のような名称だが、マジックキルパケット(Magic Kill Packet)とは、「誰かがどこかから特別な組み合わせのデータ列を送信することによって、ネットワーク機器をシャットダウンできる」という、マジックで操られたようなパケットの脅威のことだ。マジックキルパケットは、中国が関与する現実のサイバー戦争において発信されるかもしれない。Huawei製品の購入者が関与するサイバー戦争においてもだ(Huaweiの売上高のうち、中国市場での売り上げが占める割合は約3分の1である)。
マジックキルパケットのような時限爆弾的な脅威は、本格的な研究対象とはされていないが、ブログ界の話題の種にはちょうどいい。自社の上級幹部の不安を解消しなければならないセキュリティ管理者やネットワーク管理者は、「エンタープライズルータの制御プレーンは、常にデータプレーンとは隔離されており、ファイアウォールで守られている。そのため、攻撃者がマジックキルパケットを送るためには、既にLANへ侵入している必要がある」という点を説明するといい。
企業がアクセス制御リスト(ACL)やファイアウォール、ネットワークアドレス変換(NAT)を多用していることを考えると、データプレーンでもこうしたパケットの注入はほぼ不可能だ。たとえ注入できたとしても、マジックキルパケットでLAN全体をシャットダウンすることはできない。なぜなら、ペイロードを送信するための緻密な戦略に基づいて、個別の端末へ慎重にターゲットを定めなければならないからだ。
リスク2:意図的に悪質なソフトウェア
中国企業が製造したデバイスには、攻撃者が特別なアクセス権限を得るためのバックドアが仕掛けられている可能性もある。一例としては、攻撃者がいつでも好きなときに管理者として端末へログインできるようにするためのマスターパスワードが挙げられる。
例えば2003年には、米American Power Conversion(APC)が製造した非常に扱いやすい無停電電源装置(UPS)に関して、工場出荷時に組み込まれたデフォルトの固定パスワードを使えばUPSへアクセスできることをデーブ・ターバット氏が発見している。このパスワードは、APCが意図的に組み込んだものだった。社名から分かる通り、APCは米国の企業だ。つまり、こうしたことは中国に限った問題ではないということである。
より複雑なパターンとしては、製品に意図的にバグを組み込み、攻撃者がどこか別の経路を経由してアクセスできるようにするというケースも考えられる。例えば、デバイスのSSHサーバが特定のバッファオーバーフロー攻撃に対して脆弱であるようなパターンだ。こうした脆弱性を突いた侵入は、典型的なゼロデイ攻撃のように見えるだろう。もちろん、意図的に組み込まれたバグやマスターパスワードは、マジックキルパケットと同様、いったん侵入が検知されれば短い時間しか機能せず、対象にできる端末も数台だけだ。
電気通信機器に仕掛けられた意図的に悪質なソフトウェアは、仮想プライベートネットワーク(VPN)の暗号化されたデータを外部にさらす可能性もある。例えば、IPsec VPNやSSL VPNの端末で使われている乱数発生器が実際にはランダムでなかった場合はどうなるか。その事実を知る部外者であれば、最先端の暗号化プロトコルで保護されているデータを解読できてしまう可能性があり、不正の証拠も一切残らない。暗号化されたトラフィックを攻撃者が受動的に盗聴できるのであれば、誰にも気付かれないまま情報流出が何年も続くことにもなりかねない。
中国メーカーが中国政府や中国軍の直接の指揮下に置かれているのだとすれば、意図的に悪質なソフトウェア(工場出荷時に仕組まれたデフォルトのパスワード、アクセスを許す既知のバグ、欠陥のある乱数発生器など)が仕込まれるのは、もっともなことにも思える。
マジックキルパケットと同様、こうした脅威はあまり理にかなったものとはいえない。中国メーカーは、中国の国内市場も支配している。ネットワーク機器に意図的にバックドアを仕込めば、中国国内の通信を監視したいと考える他の誰かにそのバックドアを利用されないとも限らないからだ。中国メーカー、あるいはこうした企業を背後で操る中国軍は、「メリットを享受できるのは自分たちだけ」という確証を持てない限りは、秘密のバックドアを仕込むリスクは冒せないはずだ。「Anonymous」「WikiLeaks」といったグループが既に証明しているように、どれだけ厳重に守られている秘密であっても、すぐに白日の下にさらされる可能性はゼロではない。
後編「『中国共産党』と『顧客』、Huawei/ZTEが忠誠を尽くすのはどっち?」では残る2つのリスクを解説し、中国企業からIT製品を購入する危険性を考察する。
本稿筆者のジョエル・スナイダー氏は、米コンサルティングファームOpus Oneのシニアパートナーであり、IT業界で25年以上の経験を持つ。
Copyright © ITmedia, Inc. All Rights Reserved.
「中国製」に潜む4つのリスクを検証する
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社シーイーシー] 脱VMwareに成功した企業は何をどう実践した? 事例に学ぶ戦略立案&実装のコツ -
製品資料
[株式会社オービックビジネスコンサルタント] ランサムウェア攻撃を“二重の防御構造”で防ぐ、クラウド型基幹システムの実力 -
製品資料
[株式会社オービックビジネスコンサルタント] 動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは -
市場調査・トレンド
[セコムトラストシステムズ株式会社] EDR導入を成功に導くロードマップ:選定/稟議/運用のつまずきを防ぐコツ -
事例
[日本オラクル株式会社] ピンチをチャンスに変えたEPR製品は? 先行企業の導入事例3選
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
「企業におけるAI導入検討度とIT投資優先度」に関するアンケート
-
4
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
5
生データを隠してデータ連携 KDDIが4000万人の顧客情報を安全に分析できた理由
-
6
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
-
7
「0.3秒のスピード顔認証」の入退室管理が社員に好評 事例に学ぶオフィス改革
-
8
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
9
「また同じ説明か」 消費者の半数が離脱するAIチャットbotの“記憶喪失”
-
10
IT製品の導入に関するアンケート「サーバ&ストレージ」編
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
“あのファイル転送”で暗躍するノーウェアランサム
-
9
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー