デジタル
  • ホームページ
  • ブログ
  • プライバシーポリシー
  • 私たちについて
  • Japanese
    • English
    • Japanese
  • 家
  • /
  • 記事
  • /
  • IoT機器に脆弱性が生じる理...

IoT機器に脆弱性が生じる理由とは? 対処方法も解説


さまざまな分野で活用が進むIoT機器

IoTとは、「Internet of Things」の略で、日本語ではモノのインターネットと訳される。いわゆる、インターネットに接続することを前提としたモノを活用する概念をIoTと呼ぶ。

ただし、従来から存在するパソコンやスマートフォン(以下、スマホ)、サーバーなどはIoT機器には該当しない。一方で、直接インターネットに接続するのではなく、ルーターなどを介してインターネットに接続するセンサーデバイスもIoT機器とされる。また、ルーター自体もIoT機器に含まれるという解釈が一般的だ。そのほか、IoT機器と呼ばれる代表的な製品としては、電子タグやビーコン、センサー、ネットワークカメラなどが挙げられるだろう。

IoT機器はオフィスをはじめ、農業や医療・介護、建設などさまざまな分野でその活用が進んでいる。IoT機器の利用は、インターネットとモノを繋いでの新規サービスの開発、ビーコンやセンサー、カメラなどを用いての業務効率化や改善、働き方改革の推進という観点からも注目が集まっている。

IoT機器に脆弱性が生じる理由

IoT機器は形状がパソコンやスマホなどと異なるものの、小さくともコンピューターが搭載されている。さらに、インターネットに接続して使われるという特性もあり、動作しているだけでサイバー攻撃の対象となり得るのだ。

オフィスで利用されるパソコンやサーバーについては、昨今のセキュリティ意識の高まりもあり、セキュリティソフトの導入をはじめサイバー攻撃対策が講じられている。片やIoT機器は、先述のようにコンピューターとして認識されづらい特性もあるのか、基本的な対策すら講じられていないものも一定数存在する。機器へのアクセスに必要なユーザーIDやパスワードなども初期状態のまま放置されていることも少なくない。

そのような背景から、既知の脆弱性が放置されているケースも散見される。機器がマルウェアに感染しているにも関わらず放置され続け、知らぬ間に他者への攻撃の踏み台にされていたという事例も相次いでいる。特に、近年幅広く使われている組み込み型のTCP/IPスタックに脆弱性が見つかることが増えており、その対象となるIoT機器は数億台にも上っているとされる。

■ 利便性の裏で見失われがちなIoTデバイスのセキュリティ>>詳しくはこちら

IoT機器を対象としたサイバー攻撃の実例

IoT機器の増加に伴って、IoT機器を狙うサイバー攻撃が大きなリスクとなっている。IoT機器を対象としたサイバー攻撃の代表的な例として、2016年に発見されたマルウェア「Mirai」によるDDoS攻撃が挙げられる。2016年9月20日に、Krebs on Securityが最大620Gbpsを超える大規模なDDoS攻撃を受けた。このDDoS攻撃は、Miraiに感染したIoT機器によって構築されたボットネットで行われたものだ。

IoT機器に脆弱性が生じる理由とは? 対処方法も解説

さらに、2016年10月21日にはDNSサービスを提供するDyn(ダイン)が大規模なDDoS攻撃を受け、同社の顧客であるTwitter、Netflix、PayPal、PSN(PlayStation Network)などのWebサービスが一時停止するなどの影響を受けた。2016年9月末にMiraiのソースコードが公開されたことで、Miraiの亜種も生まれており、今なおそのリスクは残り続けている。

■ オフィスにおけるIoT機器を活用する際に知っておくべきリスク>>詳しくはこちら

スマートファクトリー化で工場も狙われている

IoT機器を狙うサイバー攻撃は、オフィスや家庭で使われている機器以外にも狙いを定めている。効率化を追求し、次世代型の工場とも呼ばれるスマートファクトリーを狙う動きがある。従来から工場では、FA(ファクトリーオートメーション)化の流れで、産業用ロボットや自動組立機などが用いられてきた。しかし、これらの機器は工場内で完結して動作するように設計されており、インターネットで外部に接続する必要性はなかった。もちろん、機器同士の連携はあるが、あくまで工場内でネットワークを構成するというM2M(Machine To Machine)にほぼ限定されていたのだ。

しかし、スマートファクトリー化の実現には、インターネットに接続するIoT機器の活用が欠かせない。ここで問題となるのが、現場の運用ポリシーである。工場の設備がアップデートされても、その運用は旧態依然とした、工場内で完結する当時のルールを引きずっている。そのため、最新ファームウェアへの定期的なアップデートなど、IoT機器では必須となるセキュリティ対策が十分に講じられていないことがあるのだ。

また、制御システムのオープン化がトレンドとなったことも、サイバー攻撃のリスクを助長している。工場という存在は、製造業にとってビジネスの中核的な存在であるため、攻撃を受けたときのダメージも大きく、攻撃者にとって格好のターゲットともいえる。実際、2005年に米国の自動車工場13拠点がワームに感染し、1時間近くオフライン化して操業ができなくなった事例では1,400万ドルにも及ぶ被害が生じた。ほかにも、工場にとどまらず、発電所や浄水場などの重要インフラを狙ったサイバー攻撃も発生している。こちらも当然のことながら、万一支障が生じると大きな損害となり得る。

IoT機器をサイバー攻撃から守るには

サイバー攻撃への対策を講じずにIoT機器を無防備で使うことは、コンプライアンス的な観点のみならず、企業のブランド毀損を防ぐためにも避けねばならない状況へと変わりつつある。IoT機器をサイバー攻撃から守るには、次の5つのポイントが重要だ。

・ユーザーIDやパスワードをデフォルトから変更

ルーターなどの機器のユーザーIDやパスワードは、デフォルト(出荷時設定)では「User」や「admin」といった既定のものが与えられていることが多い。初期設定されているパスワードは推測されやすいため、必ず変更しておきたい。その際は、できるだけ強度の高い(破られにくい)、ユーザーIDとパスワードを設定しておいてほしい。攻撃者は利用頻度の高いユーザーIDとパスワードをリストとして保有しており、そのリストをもとにブルートフォース攻撃などを仕掛けて不正アクセスを試みるからだ。

■ 初期設定パスワードのままのインターネット接続デバイスを利用することを禁ずる法律がカリフォルニア州で制定>>詳しくはこちら

・ファームウェアを最新のものにアップデート

IoT機器ではファームウェアに脆弱性を抱えるケースが少なくない。近年ではベンダーも脆弱性への対処を重視し、脆弱性が発覚次第、速やかにパッチを配布するようになってきている。ベンダーが提供を開始した修正パッチは速やかに適用しておきたい。

■ファームウェアに潜むバグが、多くの一般家庭用ルーターを攻撃のリスクにさらしている>>詳しくはこちら

・使わなくなった古いIoT機器は電源をOFFに

使わなくなった古いIoT機器からマルウェアが侵入し、順次感染を広げていったという事例もある。このような古いIoT機器については、可能であればLANケーブルを外すなどして物理的にネットワークから切り離すこと。物理的に切り離せない場合は、電源コードや電池などを抜いてネットワークに接続しないようにすることで安全性は高まる。

・IoT機器がセキュリティホールとなっていないかを確認

SHODANやCensysなど、デバイスの検索エンジンを用いることで、自社のIoT機器を検索できる。検索結果の画面上には開放されているポート情報をはじめとしたセキュリティ的な脆弱性なども表示されるため、セキュリティ対策の手はじめに調査するのもいいだろう。

■SHODANって知っている?悪用されることでどのような危険があるのか?>>詳しくはこちら

・脆弱性診断/ペネトレーションテストの利用

ツールなどを使ってシステムの脆弱性を診断する脆弱性診断や、実際に想定される攻撃シナリオに沿って攻撃者と同様の手口で侵入や改ざんなどの攻撃を実施することで、被害レベルを調査するペネトレーションテストの利用も有効だ。これらの結果を元に対策を再検討することによって、オフィスや工場などの重要拠点がサイバー攻撃の被害に遭遇するリスクを低減できるだろう。

■システム侵入の実現性を検証するペネトレーションテストとは?【前編】>>詳しくはこちら

IoT機器を狙うサイバー攻撃から企業を守るためには、まずIoT機器の特性を理解することが重要だ。管理者はもちろんのこと、実際にこうした機器を活用するユーザーとしても、その特性を把握しておくことにより、サイバー攻撃に対して脆弱な状態で利用することがないよう徹底してほしい。

※本記事はキヤノンマーケティングジャパンのオウンドメディア「サイバーセキュリティ情報局」から提供を受けております。著作権は同社に帰属します。

セキュリティ最前線

サイバー攻撃の最新動向とセキュリティ対策についてまとめたカテゴリです。

[PR]提供:キヤノンマーケティングジャパン


06 / Sep / 2022 デジタル

ナビゲーションリスト

さまざまな分野で活用が進むIoT機器 IoT機器に脆弱性が生じる理由 IoT機器を対象としたサイバー攻撃の実例 スマートファクトリー化で工場も狙われている IoT機器をサイバー攻撃から守るには

カテゴリー

ブログ

関連記事

10.Apr.2023

Googleアカウントに新機能、「パスワードをワンタップで変更」など

米グーグルは、現地時間18日、プライバシー保護の強化を目的として、Googleアカウントのセキュリティ向上を図る新機能を発表した。「Quick Delete(クイック デリート)」「Locked Folder(ロック フォルダー)」新...

09.Apr.2023

2021年3月開始! ドコモの新料金「ahamo(アハモ)」はどうお得? 【5つのポイント】でチェック

NTTドコモは2020年12月、スマートフォン向けの新料金プラン「ahamo(アハモ)」を発表しました。「ahamo(アハモ)」のWebサイト(出典:ahamo)「スマホ料金の値下げ」が取り沙汰される中に登場したahamoとは、どの...

08.Apr.2023

日立製作所がSD-WANを導入した理由――2800拠点へ2~3年で展開

SD-WANとはSoftware Defined WANの略称で、ソフトウェアで制御されるWANのことだ。SD-WANではそれぞれの拠点にSD-WANルーターを設置し、専用線やISDN、インターネット回線など物理回線の上に仮想的なネットワークを...

07.Apr.2023

5G対応ホームルーター「Speed Wi-Fi HOME」新製品、11月上旬に発売

「Speed Wi-Fi HOME 5G L12」は、SIMカードを挿し自宅のコンセントにつなぐだけでインターネットに接続できるホームルーター。8月に発売したau初の5G対応ホームルーター「Speed Wi-Fi HOME 5G L11」に続く新製品と...

ホット記事

EVsmartブログ電気自動車や急速充電器を快適に 気になるトヨタの電気自動車『bZ4X』/バッテリー残量の%表示なし【編集部】 人気記事 最近の投稿 カテゴリー

EVsmartブログ電気自動車や急速充電器を快適に 気になるトヨタの電気自動車『bZ4X』/バッテリー残量の%表示なし【編集部】 人気記事 最近の投稿 カテゴリー

23.Apr.2022
レノボの8.8インチ片手タブ「Legion Y700」完全スペック公開!【価格は4万円台か】

レノボの8.8インチ片手タブ「Legion Y700」完全スペック公開!【価格は4万円台か】

01.May.2022
#初歩からのリモートデスクトップ ~外出先から自宅のパソコンへ接続(IPv4)編

#初歩からのリモートデスクトップ ~外出先から自宅のパソコンへ接続(IPv4)編

28.Apr.2022
MacとiPadを横に並べるだけで直接連携が可能になる「ユニバーサルコントロール」の仕組みとは?

MacとiPadを横に並べるだけで直接連携が可能になる「ユニバーサルコントロール」の仕組みとは?

30.Mar.2022

タグ

ルーターの修正方法

Copyright © 2023 homeappliancesbrands.com. All rights reserved.