知らないうちに外国にデータ送信……監視カメラやスマートウォッチに潜むリスク(3/3 ページ)
ごく当たり前の対策を継続的に
残念ながら「IoT機器で利用されているプロトコルの多くは、基本的な認証や改ざんを検知する仕組みがない」とホスマー氏は述べました。また「IoT機器のベンダーに、なぜベストプラクティスを実践しないのかと尋ねると、主に2つの答えが返ってくる。1つは、機器が十分なCPUやメモリを搭載しておらず、パワーがないというもの。もう1つは、市場に提供するスピードやコスト、価格を考えると難しいというものだが、必ずしもその全てが正しいようには思えない」と話します。
両氏はさらに、アクセス制御や境界型防御といった伝統的なセキュリティ対策とは異なる「Active Cyber Defense」という考えをIoT機器向けに提言しています。
「アクティブ」といっても「やられたらやりかえす」という意味ではありません。むしろ、攻撃・侵害はあり得るという想定に立った、インシデントレスポンスも含めた極めて基本的なアプローチに見えます。
ホスマー氏によると、Active Cyber Defenseの第一歩は資産のマッピング、洗い出しです。「どこにどのようなデバイスがあり、通常時にどんなサービスが動いているかを把握することが第一だ」(同氏)。こうして環境を理解した上で、日々見つかるさまざまな脆弱性がどんなインパクトをもたらすかを検討する一方で、脅威や攻撃手法を理解し、それが各資産にどういった影響を及ぼし得るかを考えるべきといいます。
ごくごく当たり前の事柄に思えますが、この当たり前を「継続的」に実施していくことがActive Cyber Defenseにつながるとホスマー氏は説明しました。同氏はこのプロセスを支援するため、Raspberry Piを用いて、ネットワーク内に含まれるIoT機器を見つけ出すパッシブセンサーも作成してみたそうです。まずはこうしてベースラインを作ることによって、初めて異常に気付き、アラートを出せるというわけです。
ラゴ氏は最後に「まず汝の敵を知れ」と呼び掛けました。
そして、ITシステムにおいて「シャドーIT」のリスクが指摘されているのと同様、いやそれ以上に「シャドーIoT」のリスクも大きいと述べました。「業務用だったり、出入りの業者やパートナーが導入したりで、どんなところにも何がしかのIoTデバイスがあるはずだ。それらを分析し、どこと通信を行っているか把握すべきだ。実際に、どれだけ他国への通信が行われているかを目の当たりにしたら、きっと驚くことだろう」と警告し、モニタリングの重要性を強調しました。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
なぜ酒蔵の許諾なしに? 「VTuberコラボ日本酒」騒動、主催者が経緯説明 仲介者による調整で「準備進んでいると認識」
-
2
かっぱ寿司「配布前のコラボグッズ、フリマで買わないで」 プリキュアコラボ発表日に注意喚起
-
3
「食事量は1日1200kcal以下、でも肥満」な人を14日間追跡調査 痩せない理由は……米コロンビア大などの研究
-
4
本物そっくり“AI生成レシート“が経費精算の脅威に マネフォ「自力で見破るのは難しい」 企業はどう備える?
-
5
「菜の花がおかしい」――イラストレーター制作うたうマラソン大会ポスターに指摘相次ぐ 事務局がAI使用明かす【訂正あり】
-
6
「ペンギンを返して」→「3匹全部採用して」 批判殺到のSuica新キャラ、ファンアートが空気を変えた? SNSの声
-
7
幻の「ちいかわ」コラボ第3弾皿、捨てちゃうの? くら寿司に聞いてみた
-
8
「ペンギンを返して」 Suica新キャラ候補3案公開でSNSに戸惑いの声 一般投票は8日から
-
9
「iPhone Duo」純正ケース話題、「面白いけど高い」……1万4800円と2万4800円
-
10
早すぎる 「めっちゃカメレオン」Switch 2版、即日10万本突破
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR