[CEO ブログ:アンラボコリア]キム・ホンソン代表ブログ-スマートフォンセキュリティ問題アプローチの3つの誤り
最近、マスコミを通じて、スマートフォンセキュリティに関するイシューが提起されている。 今年初めから、スマートフォンセキュリティ関連セミナーは盛況で、「いつからみんなこんなにセキュリティに関心があったのだろうか」という気がして、セキュリティ専門家としてうれしい反面、一方では戸惑いを感じる。スマートフォンの使用頻度に比べ、セキュリティ問題が大きく取り上げられすぎているのではという印象があるからだ。
開放型プラットフォームのスマートフォンが、最初からセキュリティの問題を抱えているのは自明のことだ。 かと言って、漠然と不安に思ったり、使用を避けるのは望ましくない。 スマートフォンが私たちのライフスタイルや業務に与える恩恵は非常に大きく、製造ベンダやサービス事業者がスマートフォンを競って販売している状況で、ユーザーにスマートフォンは選択というより必須かもしれない。他の見方をすれば、先進国に比べて遅れた現実を見るとき、スマートフォンは私たちの社会で普及が必要な機器と言えるかもしれない。そのような点で、漠然とした不安感よりは実際的なアプローチが重要だ。
スマートフォンセキュリティへのアプローチの問題
最初に、セキュリティイシューは細分化し、ディテールな分析から見ていく必要がある。全く違う問題なのに「スマートフォン」という単語でまとめてしまうのは好ましくない。例えば、特定のプラットフォームだけに発生するハッキング手法を「スマートフォンの弱点」と言って一般化したり、あるアプリケーションだけの問題を「スマートフォンのアプリケーションが問題だ」として数多くのアプリケーションを疑いのまなざしで見るなどだ。このようなイシューの「拡大」は、ニュースの種にはなっても、多くのユーザーを不安にするだけの意味のない議論だ。
2つ目、脅威(Threat)と危険(Risk)を明確に分ける必要がある。悪性コードとハッキングの脅威があるといって、すべてが危険なわけではないのだ。OSやアプリケーション ハッキングが技術的になされるとしても、セキュリティソリューションを備え、ユーザーの管理と制度的な補完があれば危険を防ぐことができる。無線インターネット ハッキングのような問題はすでに数年前からあった問題なのに、今になってすべてが「危険だ」と言うならば、それは対策の障害になるだけだ。各種攻撃技法に関して一喜一憂するより、サイバーセキュリティのためのポリシーとロードマップを作成することを優先すべきだ。これを基に、制度とポリシー、技術と製品の一体化、ユーザーの責任と管理、対応体制を含む総合的アプローチをすることだ。
脅威(Threat) vs. 危険(Risk)
3つ目、セキュリティ脅威は迅速で透明にされなければならない。『こういったハッキング技法を私はよく知っている。あなたは危険だ』というような漠とした問題提起は不安感だけを煽る。私たちの暮らしの中で、不確実な時が最も不安になるときだ。7.7 DDosサイバーテロが私たちを不安にしたのも、攻撃者の意図が分からなかったからである。新しい脅威、攻撃技法、悪性コード情報が明らかになれば、不安は解消される。したがって情報の共有と公開がセキュリティ専門家のミッションである。
人々が理解できない技術的用語で怖がらせながら、自身を誇示するのは望ましい姿勢ではない。すでに韓国にも実力あるセキュリティ専門家と企業が多く存在し、動揺する必要すらない。セキュリティはマーケティングのツールではない。現存する脅威から、問題に直面した人々を救うという使命の本質に忠実になるべきである。
セキュリティに関する人々の役割分担をきちんと
スマートフォンの場合、関連する人々や企業が多い。ユーザー、サービス企業、端末供給企業、スマートフォンOSベンダ、アップストア運営企業、アプリケーション開発者、アプリケーションサービス運営企業、広告主、セキュリティソリューションベンダ、政府機関などなど。各々がセキュリティ問題の原因となりえるため、一定の責任の範囲がある。パーソナライズと開放の時代になり、情報権力が分散したため、混乱もあるだろう。しかし、多くの関係者がいるほど役割分担を明確にしなければならない。
これはスマートフォンの問題に限らず、コンバージェンス プラットフォームとしてのタブレット PC、電子ブック、スマートTVのような機器、クラウド、ソーシャルネットワークのようなサービスを総括的に見る長いスパンが必要だ。コンバージェンスが進み、業種間の境界が崩れたため、セキュリティ境界線も曖昧になってしまい、新たな問題もまた発見されている。スマートフォンセキュリティの問題も、企業と社会に及ぼす影響の全般的な枠組みで捉えることが長期的な解決法なのだ。