モノのインターネット(IoT)セキュリティとは、IoTデバイスだけでなく、それらのデバイスが利用するネットワークも保護する取り組みを指す。IoTセキュリティは、データの機密性を保ち、ユーザーのプライバシーとIoTデバイスおよびそれを支えるテクノロジーのポリシー遵守を維持することを目的とする。
モノのインターネットは、データが豊富で、拡大する攻撃対象領域がハッカーに破壊的な行為を仕掛ける機会を増やしていることから、脅威アクターにとって魅力的な標的であることがこれまでにも明らかになっている。
関連記事:IoTへのサイバー攻撃を封じ込める
IoTセキュリティの動向
ますます複雑化するIoT環境
米国の一般家庭が利用できる平均接続デバイス数は、2020年時点で10台だった。複雑なIoT環境は、次第に当たり前のものになりつつある。相互接続された機能の網がますます複雑になることで、こうした環境の制御と管理は難しくなっている。
運用技術(OT)は、すでに産業分野で広く導入されている。しかし、こうしたソリューションでは、より的確な意思決定のためにさらに多くのデータが必要になる。そのため、より多くのメーターやセンサーを導入しなければならない。
その結果、受動的なIoTとOTの境界はますます曖昧になり、OT環境はより大きなリスクにさらされる。IoT導入の複雑化によって生じるセキュリティリスクは、脅威アクターに新たな攻撃ベクトルを数多く与えることだ。
規制
IoT市場では、世界的な規制の足並みがそろっていないため、市場の摩擦やIoTセキュリティ戦略の希薄化にしばしば直面してきた。セルラー接続などの業界がすでに厳しく規制されていることに加え、国連によるスマート車両規制のような新たな規制も登場している。
米国と欧州では、2024年までにIoTの供給能力を規制しようとする法整備が進められている。現在の規制の方向性から、近くすべてのIoTメーカー、プロバイダー、消費者が規制の影響を受けることが分かる。
米国と欧州は、ETSI EN 303 645規格に沿った取り組みを進めている。欧州委員会は、IoTデバイスの基準となる要件を定めることでインターネット接続デバイスのセキュリティを強化する、インターネット接続ラジオ機器およびウェアラブルラジオ機器に関する取り組みを採択した。また、米国国立標準技術研究所(NIST)は、ホワイトペーパー「Baseline Security Criteria for Consumer IoT Devices」を公開した。この2つの事例は、消費者向けラベル表示に加えて、サイバーセキュリティの強化とテストが必要であることを示している。
消費者がより高いセキュリティを求め、侵害件数が増え続けるにつれて、政府や規制機関もIoTセキュリティの規制に向けて、より積極的に行動するようになる。
連携と協力
IoTエコシステムは、異種デバイス、接続性、実装、基盤によって特徴づけられる。そのため、関係する幅広いテクノロジーや分野の専門家が連携することで、効果的なIoTサービスの提供が促進される。これにより、より複雑で多面的なソリューションが生まれるだけでなく、新たに浮上するIoTセキュリティの課題への対処にもつながる。
テクノロジーの意思決定者の間では、IoTセキュリティに関する業界間の連携強化や市場を越えた知識共有への関心が高まるだろう。新たなテクノロジーの革新によって生じる課題の影響が大きくなるにつれ、連携と協力の必要性はさらに高まっていく。
データ量の増加
IoTデバイスの増加に伴い、生成されるデータ量も増えている。このデータをめぐる問題は、その保管場所とプライバシーに関するものだ。しかし、データがクラウド、エッジ、データセンターのいずれに保存されていても、すべてのデータを保護する必要がある。さらに、エッジデバイスの増加により、それらも管理・保護しなければならない。
IoTセキュリティの課題
IoTデバイスの増加によるリスクの拡大
さまざまなアプリで複数のIoTソリューションや実装を企業が導入した結果、IoTデバイスの数は急速に増加している。
組織が業務パフォーマンスと連携を高めるため、あらゆる業務にIoTの取り組みを導入しようとし続ける中で、意図せずネットワークに接続デバイスを持ち込んでしまう可能性がある。メーカーがさらに広範なデバイスに接続機能を組み込む中、従業員も自らのデバイスを企業ネットワークに接続する。
企業ネットワークにアクセスできるこうした接続デバイスがすべて存在すると、リスクの拡大が懸念される。これらのデバイスは、適切かつ十分なセキュリティ制御を欠いているため、ネットワークに脆弱性を持ち込む可能性が最も高い。
物理的損害、データ窃取、データや収益の損失といったリスクを防ぐため、組織はIoTデバイスの評価と棚卸し、デバイスの分類と保護などの対策を講じることができる。
企業のIoTデバイスを棚卸しすれば、ネットワークに接続されているすべてのデバイスを把握できる。これにより、意図しないデータ侵害のリスクを低減するポリシーや制御を策定・実装する際に、企業は十分な情報を得られる。デバイスの分類と保護は、適切な制御の構築に役立つ。
IoTデバイスの棚卸しを利用することで、企業はデバイスの使用状況、ビジネスへの影響、脆弱性、さらにセキュリティポリシーが効果的に適用されていることを確認するための指標を把握できる。
暗号化の欠如
IoTセキュリティにおける最も明白な課題の1つは、通常の通信が暗号化されていないことだ。トラフィックを暗号化しなければ、IoTデバイスはさまざまな中間者攻撃(MITM)にさらされる。攻撃者はこの攻撃を利用して認証情報を傍受し、最終的に企業ネットワークを侵害する可能性がある。部分的に暗号化されたデータや、設定を誤ったデータにもリスクがある。
組織は、MITM攻撃を受けやすいデータがIoTデバイスに保存される際、適切な暗号化によって保護されるようにしなければならない。デバイスの弱点を評価・解消するとともに、不十分なデバイス暗号化や脆弱な暗号アルゴリズムを解消し、傍受の可能性を低減すべきだ。
組織はトランスポート暗号化を利用し、TLS(Transport Layer Security)などの標準を採用することもできる。さらに、分離ネットワークを使ってデバイスを隔離し、プライベートで安全な通信を整備できる。
デバイス更新の管理
IoTゲートウェイやデバイスのソフトウェアまたはファームウェアにアップデートやセキュリティパッチを適用することは、単純な作業ではない。利用可能なアップデートを追跡し、異なるネットワークプロトコルで通信するさまざまなデバイスによって構成された分散環境全体に、同時に適用する必要がある。
さらに、多くのデバイスは無線アップデートに対応していない可能性があり、アップデート時に停止時間が発生するデバイスもある。レガシーデバイスにはアップデートが提供されない、またはメーカーのサポート対象外になる場合もある。
こうした問題に対処するため、企業はデバイス管理戦略を策定するか、デバイスを自動的に追跡し、必要なアップデートを展開するデバイス管理システムを利用する。こうしたシステムは、サポート対象外で脆弱なデバイスや、廃棄すべきデバイスも明らかにすべきだ。企業は、使用するデバイスが後方互換性を備えていることも確認する必要がある。
投資不足
企業のセキュリティ専門家は、IoTデバイスによってセキュリティリスクにさらされる範囲が拡大していることを認識するにつれ、増大するセキュリティ課題に効果的に対処するための企業向けIoTの取り組みやソリューションへの投資が不十分かもしれないと気づいている。
企業は、エージェントレスソリューションの導入やデータの分類と暗号化の実践などの取り組みに資金を充てるため、セキュリティ予算を大幅に見直す必要がある。また、複雑で絶えず変化するIT環境や脅威への対応という課題を克服するため、ソリューションプロバイダーとの提携も必要になる。
処理能力の低さ
ほとんどのIoTアプリケーションは少量のデータしか使用しないため、バッテリー駆動時間が延び、コストも下がる。しかし、こうしたIoTデバイスの多くでは無線アップデートの実施が難しく、エンドツーエンド暗号化、ファイアウォール、マルウェアスキャナーなどのサイバーセキュリティ機能を実装できない。その結果、これらのデバイスはハッキングされやすくなる。
こうしたIoTアプリケーションを保護する効果的な方法は、ネットワークにセキュリティ機能を組み込み、常に更新しておくことだ。
IoTセキュリティの今後の動向
世界的な半導体不足が2022年以降も続くと予想される中、その影響がほぼすべての業界に及ぶことで、メーカーが基盤となるRoot of Trust(RoT)上に構築されたコンポーネントから、標準外の供給元のコンポーネントへ切り替えるのではないかという懸念が生じている。その結果、メーカーがセキュリティ上の脆弱性を持つ偽造チップを組み込む可能性がある。こうしたチップにはバックドアが含まれている場合もあり、顧客の資産が悪用される大きなリスクとなる。
コンポーネントのセキュリティ認証情報をデバイスメーカーに示す認証制度が増えれば、メーカーは信頼できるコンポーネントを調達でき、標準外のチップに起因するセキュリティリスクを軽減できる。多くの半導体企業が生産能力の増強を約束しているため、これらの生産施設がセキュリティ要件を満たしていることを確認するサイト認証の必要性も高まる。
さらに、IoTの導入と発展を妨げないよう、こうした認証は再利用可能でなければならない。このような認証により、第三者評価にかかるコストを削減し、IoTセキュリティ標準の分断解消にもつながる。
世界的な半導体不足による悪影響に、消費者の意識向上と政府・規制機関による影響力のある行動が重なることで、IoTセキュリティの導入は進むだろう。より高いIoTセキュリティ基準を求める規制当局と消費者の行動が、最終的には組織にIoTセキュリティへのより積極的なアプローチを促す。