IoT システムの管理、最大の問題と脆弱性は?
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
---------------------------------------------------------------------------------------------
Iot (Internet of Things) は、家電から自動車、物流、流通、ヘルスケアに至るまで、さまざまな分野で活用されている。世界的な IT 企業であるシスコ (Cisco) は、全世界のネットワーキングデバイスの数が 2022 年までに約 285 億台に達すると見込んでおり、そのうち半数以上が IoT デバイスが占めるだろうとしている。
この IoT
市場の急激な拡大に伴い、IoT の脆弱性にまつわるセキュリティの問題が新たな課題として浮上している。IoT デバイスがハッカーの攻撃目標として狙われる可能性が高まっている一方で、IoT に適用されるセキュリティ規格が比較的甘かったり、適切に守られていなかったりするためである。
OWASP (The Open
Web Application Security Project) が
IoT の 10 大脆弱性を発表しているので紹介したいと思う。
OWASP のガイドは、IoT のセキュリティに対する理解を深め、ユーザーが
IoT 技術を構築・配布・評価する際の助けになる。特に、これまでに発表されている IoT 関連のセキュリティガイドがそれぞれ、対象や業界、分野に対し細かく狙いを定めたものであったのと異なり、メーカー、企業、消費者の全体を見わたした観点でまとめられており、一般のユーザーや関係する企業にとって、注目に値するものとなっている。それでは、OWASP が発表した IoT の 10
大脆弱性を詳細に見ていくことにしよう。
IoT の 10 大脆弱性
1. 簡単なパスワード、推測可能なパスワードまたはハードコードされたパスワード
ファームウェアまたはクライアントソフトウェアのバックドアを組み込んで配布されたシステムに対し、無断でアクセスする権限を付与する公開的な認証情報、あるいは変更できない認証情報を使用している場合。
2. 安全でないネットワークサービス
デバイス自体で実行される、不必要かつ安全でないネットワークサービス。特にインターネットに漏えいした場合に機密性、完全性・信頼性、または情報の可用性をそこなうサービスや、リモート制御を許可するサービスの場合。
3. 安全でないエコシステムインタフェース
デバイスまたは関連するコンポーネントを損傷させるおそれのある、外部エコシステム内の不安なWeb、バックエンド API、クラウドまたはモバイルインタフェース。一般的な問題としては、認証・承認の欠如、暗号化の欠如または脆弱な暗号化、入出力時のフィルタリングの脆弱さなどが挙げられる。
4. セキュリティアップデートメカニズムの欠如
デバイスを安全にアップデートできる機能がない場合。デバイスに対するファームウェアの検証の欠如、安全な伝送の欠如 (伝送時に暗号化されない)、ロールバック防止メカニズムの欠如、アップデートによるセキュリティ変更内容の通知の欠如といった問題が発生するおそれがある。
5. 安全でない、または古いコンポーネントの使用
デバイスを損傷させるおそれのある、不必要かつ安全でないソフトウェアコンポーネントライブラリが用いられている場合。OS プラットフォームに対する安全でないユーザー定義や、問題のあるサプライチェーンからのサードパーティのソフトウェアまたはハードウェアコンポーネントの使用などが含まれる。
6. 不十分な個人情報保護
デバイスおよびエコシステムに保存されたユーザーの個人情報が安全でなく、不適切に、または許可なく使用されている場合。
7. 安全でないデータの伝送および保存
保存、伝送または処理中を含むエコシステム内のどの段階においても、重要なデータに対する暗号化やアクセス制御が行われていない場合。
8. デバイス管理の欠如
資産管理、アップデート管理、安全な廃棄、システムモニタリングおよび対応する機能を含む、運用環境内に構築されたデバイスに対するセキュリティサポートが不足している場合。
9. 安全でないデフォルト設定
安全でないデフォルト設定状態で出荷されたデバイスまたはシステムにおいて、運用者が構成を修正できないように制限されていて、システムをより安全にするための機能が欠如している場合。
10. 物理的ハードニング (Hardening) の欠如
物理的なハードニングが欠如しているために、潜在的な攻撃者が、将来リモート攻撃に活用可能なセンシティブ情報を得たり、デバイスを内部から制御できるようになっている場合。
OWASP では、「IoT 展望報告書をさらに充実させる計画」であるとしている。2 年ごとに発行しているリストを改善するために、さらなるフィードバックを行い、現在、産業界が直面している問題に関する最新情報を提供する計画である。そのほかにも、ICS/SCADA など、IoT の他の分野へのプロジェクトの拡大を検討中であり、各種の事例とともに、悪用事例、ユースケースなどを追加して、検討したそれぞれの概念を確固たるものにしてゆく予定だ。また、ユーザーの側において、何を避けるべきなのかだけではなく、安全な作業のために何を行うべきなのか、といった点に関する基準も定める計画であるとしている。