ITの過去から紡ぐIoTセキュリティ
2019年は「比較的平和な一年」……では今年は? 産業制御システムのセキュリティを見通す(2/2 ページ)
産業制御システムのソフトウェアをフルスクラッチで、全て一から作る企業はそう多くなく、何らかの形でオープンソースソフトウェアやサードパーティー製のソフトウェアを利用しています。しかし、組み込まれているソフトウェアや共通コンポーネントに脆弱性が発覚した場合の対応は分かれており、ベンダーによっては放置されているケースがあるそうです。大本のソフトウェアではパッチが提供されているにもかかわらず、最終的に組み上げられた機器には対応が行き渡らない状況を、N-day問題と表現しています。
問題は、自社で利用している機器にどのような脆弱性があるのか、把握が難しい一方、攻撃者は脆弱性情報を知っているという、いびつな状態になっていることです。
これに対し宮地氏は、米国で始まっている「ソフトウェアBOM」(SBOM)という取り組みを紹介しました。食品に成分表が示され、ハードウェア製品に部品表(BOM)が用意されているのと同じように、どのようなソフトウェアを使った製品か、誰にでも分かるように表示すべきではないか──という考え方です。
脆弱性にまつわる問題は、経済産業省の鴨田浩明氏(商務情報政策局サイバーセキュリティ課企画官)も指摘していました。同省の産業サイバーセキュリティ研究会に設けられたタスクフォースの中で、この課題も議論されているといいます。
「自前でソフトウェアを作る以外にも、アウトソースしたり、オープンソースソフトウェアを使ったり、いろいろな方法がある。その中でソフトウェアが安全だということを誰がいつ保証するのか、脆弱性が発覚したら誰が責任を取り、誰に知らせ、誰の負担でどう穴を埋めていくのかは課題の一つだ」(鴨田氏)。同氏は、技術的な面での対策だけでなく、保険のような社会的なシステムも含めて対策を進めていくべきだとしました。
サプライチェーンの隅々まで対策を行き渡らせるには?
講演では、物理的な安全とセキュリティの両立、システム全体としての冗長性の確保といったテーマに加え、「サイバー・フィジカル・セキュリティ対策フレームワーク」の策定とそれに基づく施策が紹介されました。システムや人などのつながりを「サイバー空間」「フィジカル(物理)空間とサイバー空間」「企業間(サプライチェーン)」の三層に分け、セキュリティの在り方を考えていくものです。
宮地氏は海外の動きとして、米国の非営利組織MITERの「ATT&CK for ICS」、米NISTの「ランサムウェアなど破壊的なサイバー攻撃の検知と資産保護に関する実践ガイド」のドラフトを紹介していました。
その中で筆者が気になったキーワードは、「サプライチェーン」でした。「設計データなどの重要な情報も、サプライチェーンの下のレイヤーまで落ちていることが多い。そのため攻撃者はどこを狙うかというと、大企業本体よりもセキュリティレベルの低いところ、つまり全国に約360万社あるといわれる中小企業を狙う」(鴨田氏)
鴨田氏は、18年~19年にかけて大阪商工会議所が行ったサイバー攻撃に関する調査・分析の結果を紹介しました(PDF)。約30社を対象にセキュリティ調査を行ったところ、その全てでサイバー攻撃を受けていたことを示す不審な通信が見つかりました。中には管理者権限を奪取されてやりたい放題の状態になっていたにもかかわらず、そのことを知らなかったケースまであったそうです。
鴨田氏は「おそらく全国で同じような状況になっているだろう。かといって、中小企業に大企業並みの対策を求めるのは困難だ」と述べ、自社でできることはやってもらいつつ、サイバー攻撃の相談窓口「サイバーセキュリティお助け隊」など、さまざまな支援策を展開していく方針を示しました。
ここでも浮上したのは「保険」です。「中小企業には人もカネもモノもない。サイバー保険でそこをある程度カバーできないかと考え、サイバーセキュリティお助け隊の枠組みに保険会社にも参加してもらっている」といいます。
保険には、保険金により被害を埋め合わせて事業継続性を担保するという意味合いもあります。これまでは可視化されることがなかったサイバーセキュリティリスクが、保険契約を通じて保険料として定量的に示されることになり、それとのバランスの中でセキュリティ対策投資を検討できるようになる効果も期待されます。保険会社が提供する付帯サービスも、被害を受けた中小企業にとって大きな手助けになるかもしれません。
自動車の所有者全てに強制保険である自賠責保険への加入が義務付けられているのと同じように、この先、サイバーセキュリティ保険も何らかの手助けになるかもしれません。
Copyright © ITmedia, Inc. All Rights Reserved.
ITの過去から紡ぐIoTセキュリティ
家電製品やクルマ、センサーを組み込んだ建物そのものなど、あらゆるモノがネットにつながり、互いにデータをやりとりするIoT時代が本格的に到来しようとしています。それ自体は歓迎すべきことですが、IoT機器やシステムにおける基本的なセキュリティ対策の不備が原因となって、思いもよらぬリスクが浮上しているのも事実です。 この連載ではインターネットの普及期から今までPCやITの世界で起こった、あるいは現在進行中のさまざまな事件から得られた教訓を、IoTの世界に生かすという観点で、対策のヒントを紹介していきたいと思います。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
防衛省の「クーラー300台」投稿動画でビックカメラのトラックが注目を集める 同社「販売用の在庫を迅速に提供」
-
2
「文スト」スマホゲーム、きょう告知→あす終了 突然のサ終にユーザー混乱 運営元の廃業で
-
3
ドコモ、ahamoを30→40GBに増量 8月1日から 料金据え置きの新キャンペーン
-
4
「楽天ドライブ」アプリから「データ漏洩」「ハッキングした」通知? 運営元「緊急調査中」「通知を開かないで」
-
5
“ダサい”不評の「ドコモの銀行」、従来のアプリアイコン選択可能に 「ご意見・ご要望も踏まえ」
-
6
イオンモール熊本のドローン捜索、状況を現場キーマンに聞いた 撮影を阻んだのは……
-
7
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
8
“脳のゴミ”は鼻から捨てられていた? 老化で詰まる排出路、薬を鼻から投与で改善 韓国主導チーム研究
-
9
光学25倍ズームのソニー「RX10 V」はもう“レンズ一体型α” 1台で何でも撮れそうな万能感に浸れるぞ
-
10
タムロン、ソニーからの買収提案認める 特別委員会を設置して検討
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR