スマートビルディングや工場、コネクテッドカー、ウェアラブル——これらはすべて、よりスマートな暮らしを実現すると期待される、拡大を続けるエコシステムの一部だ。かつては日用品や家電を接続するためのシンプルなツールにすぎなかったモノのインターネット(IoT)デバイスは、便利な設備以上の存在となり、今や必需品になっている。問題は、日々が過ぎ、オンラインに接続されるデバイスが増えるにつれて、サイバー犯罪者がそれらを悪用する新たな手段を見つけていることだ。
IoTの普及に伴い、これまでになく多くのデバイスがインターネットに接続されている。IDCは報告しており、世界のIoT支出は2022年に1兆2,000億ドルに達する見込みだという。 その結果、サイバー犯罪者は、気付かないうちにデバイスを侵害され、手遅れになるまでその事実を知らないことも多いユーザーを狙う、新たな攻撃を仕掛ける機会をますます得ている。さらに悪いことに、エッジコンピューティングの普及が進む中、数十億台のIoTデバイスが間もなくクラウドに直接接続されるようになる。そのため、現時点ですでにそうである以上に、悪意あるサイバー攻撃に対して脆弱になる可能性がある。
今日のIoTセキュリティ脅威の状況を詳しく見る
2021年上半期、Kasperskyは15億1,000万台のIoTデバイスが侵害されたと報告した。2020年の6億3,900万件から増加している。
Kasperskyは、872百万件を超えるIoT攻撃でTelnetが使用され、その多くが暗号資産のマイニング、分散型サービス拒否(DDoS)によるシステム停止、または個人データの窃取を目的としていたことを明らかにした。Telnetプロトコルは、デバイスやサーバーへのリモート接続を可能にするコマンドラインインターフェースであり、攻撃者の大半がIoTネットワークへの侵入に利用していた。
IoTは家庭、企業、自治体へ急速に広がっている。オンラインになるデバイスが増えるほど、サイバー犯罪者に悪用される新たな脆弱性が生まれる。放置すれば、こうしたスマートデバイスの脅威は接続されたインフラに大混乱をもたらし、さまざまなセキュリティ問題を引き起こしかねない。
Kasperskyの2020年IoTレポートによると、IoTプラットフォームを利用する企業のうち、2019年にコンピューティング以外の接続デバイスに関するインシデントを経験したのは約3割(28%)だった。また、26%が暗号資産マイニング攻撃の影響を受け、27%がデータ共有のサプライヤーに関するインシデントを経験し、27%が第三者に関係するインフラのインシデントを経験した。さらに、BDOが実施した別の調査では、IoTプロジェクトに関わるベンダーやパートナー向けのセキュリティ戦略を用意していない製造業者が27%に上ることが分かった。
IoTサイバー攻撃のケーススタディ
2016年10月、MiraiマルウェアによるDDoS攻撃が、Twitter、Netflix、Spotifyなどの主要なウェブサイトやオンラインサービスをダウンさせた。IoTデバイスは当初、ボットネット(ハッカーが乗っ取るインターネット接続コンピューターの集合体)の一部となることを想定されていなかった。しかし、工場出荷時の設定、ユーザーの不十分なセキュリティ対策(初期設定のユーザー名を変更しないなど)、ソフトウェア更新の問題により、これらのデバイスは脆弱性を示した。Miraiの攻撃は驚異的な1Tbpsに達し、攻撃には約145,000台のデバイスが使われたと考えられている。
この攻撃はDynやその他のインターネット企業に長期的な影響を及ぼした可能性がある。データによると、DynのマネージドDNSサービスに依存していたウェブドメインの約8%が、攻撃直後にサービスの利用を停止した。
BitSightがまとめたデータによると、Mirai攻撃前にDynのマネージド・ドメイン・ネーム・システム(DNS)サービスを利用していたウェブドメインは約14,500件に上り、攻撃直後に利用を停止した。これは、世界的なIoTボットネット攻撃の標的となった同社にとって大きな打撃だった。スマートサーモスタット、自動車、ベビーモニター、テレビはハッキング可能だ。
接続デバイスが脆弱になる理由
- 組み込みの脆弱性:多くのIoTメーカーは、基本的なサイバーセキュリティプロトコルを、コストや負担が大きすぎるとして軽視している。その結果、悪意ある攻撃者が企業ネットワークやIoTデバイスに接続するパートナーサービスへ侵入できれば、悪用可能な脆弱性が数多く残されることになる。
- 適切なテストと品質保証の不足:不十分なセキュリティテストでは、ソフトウェアコードの作成時に開発者が重大な欠陥を見逃し、システムが脆弱なままになってサイバー攻撃へのさまざまな経路を開くことになる。
- 製品の更新頻度が不十分:メーカーは製品出荷後のアップデートを提供せず、問題が発生するか、セキュリティ研究者が問題を発見するまで放置してしまう。
- コードの監査が不十分:多くのIoT製品は、コードがまだ十分に監査されていない組み込みOSやその他のソフトウェア上で動作している。
- 初期パスワードは脆弱なことが多い:消費者がデバイスのパスワードを初期設定から変更していなければ、自宅のネットワークはハッカーにとって容易な標的になり得る。
企業がIoTサイバー攻撃から身を守る方法
スマートテレビやセキュリティカメラなど、脆弱なIoTデバイスを狙った攻撃が広がり、企業ネットワークが危険にさらされている。企業はどのように対応しているのだろうか。ここでは、企業がこうした新たな脅威から身を守る7つの方法と、攻撃に備えて組織を準備する方法を紹介する。
- パッチ管理:企業が定期的にパッチを適用すれば、エクスプロイトに伴うリスクと脆弱性を低減できる。
- ソースコード分析:予防は治療に勝るという格言がある。ソースコード分析は、マルウェアやランサムウェアなどの攻撃経路を通じて誰かに悪用される前に、既存の欠陥や不備を組織が検出できるよう支援し、潜在的な脆弱性を明らかにする。
- ネットワーク脆弱性評価:組織は、コンプライアンス対応や脅威に対する保護強化の一環として、ネットワークの脆弱性評価を頻繁に実施している。
- 仮想プライベートネットワーク(VPN):企業はVPNを利用して、信頼できないネットワーク経由のリモートアクセスを可能にする一方、通信をすべて暗号化して、こうした脆弱な接続によるデータ漏えいを防いでいる。
- トラステッド・プラットフォーム・モジュール(TPM):現代の多くのプラットフォームには、トラステッド・プラットフォーム・モジュール(TPM)と呼ばれるハードウェアセキュリティ機能が組み込まれている。これらの特殊なチップは、ローカルに保存された機密情報を復号するための鍵を保管するため、ハッカーがパス・ザ・ハッシュ攻撃やネットワーク上のパケット盗聴によって情報を盗むことを防げる。
- データ損失防止(DLP):DLP技術はサイバー攻撃に直接対抗する手段ではないが、システムを監視して不審な活動を検知し、内部システム上の機密データを保護する。
- クラウドアクセスセキュリティブローカー(CASB):クラウドアクセスセキュリティブローカー(CASB)は、クラウド環境を監視して不審な活動を検知し、機密データが保護された企業環境の外部へ流出しないようにする。
エッジ/IoTデバイスを安全に保護するベストプラクティス
ネットワークに接続されたデバイスは、インターネット接続プリンターであれウェアラブル機器であれ、サイバー攻撃に対して脆弱だ。こうしたデバイスは従来型のOSで動作せず、ソフトウェアのサポートも限られているため、適切に保護されていないものが多い。ベストプラクティスには、接続性とアクセス権限の制限、定期的な更新、エンドポイントセキュリティソフトウェアの導入などがある。
その他のベストプラクティスは次のとおりだ。
専用のWi-Fiネットワークを導入する
防御策の一つは、スマート冷蔵庫やサーモスタットなど、PCや企業データベースへの接続を必要としないIoTデバイス向けに、専用のWi-Fiネットワークを導入することだ。これにより、IoTデバイスはローカルエリア内の他のシステムと通信できる一方、従業員と内部サーバーに保存されたデータをつなぐ、より広範な企業ネットワークからは隔離される。
パッチ管理
定期的なパッチ適用サイクルを通じて、ネットワーク上のすべてのソフトウェアを最新の状態に保つ。パッチは、製品のリリース後に発見されたセキュリティ脆弱性をハッカーに悪用されないようにする。ゼロデイ脆弱性(未修正のソフトウェアを標的とする、未公開のバグやエクスプロイト)は、パッチがなければ深刻な侵害につながる可能性がある。
静的IPアドレスを割り当てる
静的IPアドレスも、ハッカーが悪用できる潜在的な弱点を排除するため効果的だ。ハッカーがどのアドレスにどのデバイスが対応するのか分からないとしよう。その場合、自宅のネットワークやローカルエリアネットワーク(LAN)内の他の接続デバイスを危険にさらす可能性があるOSやアプリケーションの既知の脆弱性を悪用しにくくなる。
すべての送信を暗号化する
公衆Wi-Fiホットスポット経由のデータ送信を暗号化するプロトコルは数多く存在するが、企業はエンドポイントとウェブアプリケーション間の接続にHTTPSのみを使用するよう徹底すべきだ。
追加の監視ツールを導入する
企業は、ネットワークの内外で不審な活動を検知するために複数のツールを活用できる。ツールには、ネットワークトラフィックを監視し、悪意ある活動の兆候が発生した際にユーザーへ警告するIDS/IPSソリューションや、ネットワーク間の送受信トラフィックを監視するゲートウェイセキュリティプラットフォームなどがある。
ネットワークセグメンテーションを実装する
ネットワークを強化するもう一つの方法は、ネットワークの一部を互いに分離するネットワークセグメンテーションを実装することだ。単一のIoTデバイスが侵害された、またはマルウェアに感染したとしよう。その場合でも、企業のデジタル業務の残りの部分には影響しない。通常、ネットワークの分離・保護された領域に保持され、他のユーザーを特定のデジタルサービスや機器から隔てているためだ。
セキュリティ監査を実施する
定期的なネットワークセキュリティ監査と侵入テストは、IoTデバイスをサイバー攻撃にさらす可能性のある企業ITインフラの弱点を特定するために不可欠だ。これらのテストは、セキュリティ対策が十分かどうかを評価し、将来の攻撃に向けた設計図となるほか、その後の侵入テストで攻撃が発生するのを防ぐのにも役立つ。
次に読む:IoTおよびBYOD主導型企業のセキュリティリスクを軽減する12のヒント