iPhone はどのようなセキュリティ機能を搭載している?
本内容は、アンラボコリアより発表された内容を翻訳したものです。
--------------------------------------------------------------------------------------------
iPhone は Android よりセキュリティ性に優れていると知られている。iPhone は基本的に閉鎖型 OS である iOS を搭載しており、多要素認証の適用が義務付けられているため、ハッキングが比較的難しい。
ここでは iPhone に搭載されているさまざまなセキュリティ機能について説明する。
本題に入る前に、Apple のセキュリティがどれほど強力かが分かる2つのエピソードを紹介する。
#1 2015年米カリフォルニア州でテロが発生した際、FBI はテロ犯の iPhone を確保したがパスコードを解除できなかった。FBI は犯罪捜査のため Apple に iPhone パスコードの解除を要請したが Apple はこれを拒否し、FBI は訴訟を起こした。米裁判所は Apple に対し 「事案の重大さを考えて FBI に協力するように」 と命令したが、Apple はこれにも応じなかった。
#2 FBI は iPhone のセキュリティを回避してデータを確保できる方法を見つけた。伝えられるところによると、イスラエルの軍需企業 Cellebrite の協力を得て NANDミラーリング手法を使用したとされる。NANDミラーリングは iPhone から NAND フラッシュメモリを取り外し、メモリを複製して複数の同じ状態の iPhone を作成し、可能なパスコードの組み合わせを次から次へと入力していく方式である。
iPhone のセキュリティが強力な理由
iPhone と Android は元々の作りが異なる。iPhone と Android はそれぞれ 「閉鎖性」 と 「開放性」 が特徴である。
セキュリティを重視する iPhone はアプリを非常に厳格に審査して許可を出すため、セキュリティは優れているがたまに不便を感じることもある。
Android を代表するメーカーの Samsung は開放型 OS によりセキュリティが脆弱になる短所を補うため、Galaxy シリーズに独自のセキュリティプログラムである 「Knox」 を搭載した。Knox は、Galaxy S21に初めて導入されたセキュリティソリューションであり、すべての Galaxy 端末において敏感なデータを保護する。
iPhone は指紋を認識してロックを解除する Touch ID を初めて導入し、iPhone X 以降のモデルにセキュリティを強化した Face ID を搭載した。iOS 13にアップデートされてからはハッキングのリスクがさらに低くなった。iPhone は攻撃者が超高速入力マシンを利用する場合にも備えた。パスコードの入力間隔を12分の1秒に決め、5回間違えると1分、9回間違えると1時間が経過するまでパスコードの入力ができないようにした。間違ったパスコードを10回入力するとすべての情報をスマートフォンから削除する機能も塔載した。ユーザーが iCloud に重要なデータをあらかじめバックアップしておくと問題はない。
iPhone のパスコードや指紋データは iPhone 内部のみに保存され、別途のマスターキーを提供しない。Apple は iOS 8へのアップデート時に既存のマスターキー権限を削除して iPhone ロックを解除できるすべてのキーをなくした。
iPhone も100%安全ではない
しかし iPhone のセキュリティも完璧ではない。iOS のゼロデイ脆弱性を利用した史上最悪のスパイウェアが発見されたこともある。スパイウェアは、ユーザーから同意を得ずに PC にインストールされ、ユーザー情報や金融情報を収集して転送する悪意のあるソフトウェアである。Apple は急いで iOS のアップデートを行った。iPhone のセキュリティも突破される可能性があるということを Apple が自ら認めたのである。
最近、iOS 14で脆弱性が発見されたことがメディアを通じて報道された。海外の IT 専門メディア Ars Technica は、Google と Microsoft の情報を引用し、ハッカー集団が iOS 14 のゼロデイを入手したことを明らかにした。ゼロデイとは、OS、ネットワークデバイスなどのセキュリティ脆弱性に対するパッチがリリースされる前に、当該脆弱性を悪用してマルウェアやプログラムを作成し攻撃を行う手法のことを指す。
報道によると、当該ハッキングは iOS のメールと App Store、Safari などで使用する WebKit ブラウザエンジンに存在する脆弱性 (CVE-2021-1879) により発生したとみられる。脆弱性がアップデートされた iPhone にも存在することが分かる。
セキュリティ性をさらに高めてくれるロックモード
2022年10月、Apple は iPhone 14をリリースした。
iPhone 14 Pro と iPhone 14 Pro Max には最新のプロセッサ 「A16 Bionic」 が搭載され、iPhone 14には既存の 「A15 Bionic」 が搭載された。
iPhone 14 Pro に適用されたセキュリティ機能のうち、ロックモード (Lockdown Mode) は Apple のセキュリティ性をさらに高めてくれると期待されている。Apple は iOS 16にもモバイルを狙う攻撃を効果的に防げるロックモードを適用する予定である。
Apple のロックモードは従来のセキュリティ機能をアップグレードさせたと評価されている。ハッキングの試みとスパイウェアを利用した攻撃を効果的に遮断し、iPhone 14 Pro のみならず iPad や Mac ユーザーも使用できる機能である。iPhone 8、XR および2017年以降に発売された iPhone モデルに対応する。
iPhone のロックモードを使用すると添付ファイルのダウンロードのブロック、特定メッセージリンクのプレビュー、Web ブラウジング対応、不明な発信者からの FaceTime 着信拒否が可能になる。Apple はロックモードを解除する研究員に、なんと1千万ドルの補助金と最大2百万ドルのバグ報奨金を支給すると発表した。
ロックモードを実行するとスパイウェアのインストールが難しくなる。すでにスパイウェアに感染しているデバイスの場合でもロックモードを実行することで被害を減らすことができる。
一方、最近 Apple は、iOS 16.1.1 および iPad OS 16.1.1 のアップデートを公開した。今回のアップデートは外部で実行されるアプリを終了し任意のコードを実行する可能性がある脆弱性を修正したものである。また、Apple は iOS 16.2を2022年12月にリリースした。