IoT機器と制御システム(OT)のセキュリティ脅威

初期パスワードの放置、ボットネット化とDDoS、可用性最優先のOT特有の事情まで、IoT・制御システムに固有の脅威と対策を解説する。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

家電から工場の制御装置まで、あらゆるモノがネットにつながる時代。IoT機器や制御システム(OT)には、パソコンとは違う独特のセキュリティ脅威があるよ。

紺野 アキ(普段) 紺野 アキ

IoTって、ネットにつながる家電とかカメラのことだよね? あれもセキュリティ気にしなきゃなの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

むしろ気にすべきなの。
IoT機器はネットワークカメラやセンサー、スマート家電など数が多いのに、性能が低くてセキュリティ対策が後回しにされがちなのよ。

灰原 さや(普段) 灰原 さや

特に問題なのが、工場出荷時の初期パスワードをそのまま使い続けているケースですね。
攻撃者は既知の初期パスワードで簡単に侵入できてしまいます。

薔薇崎 ねむ(びっくり) 薔薇崎 ねむ

パスワードが最初のままだと、鍵をかけていないのと同じなんですねぇ。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう。
乗っ取られたIoT機器はボットネットに組み込まれ、大量の機器から一斉に攻撃するDDoS攻撃に悪用されることがあるの。
有名なマルウェアMiraiはまさにこれを起こしたのよ。

紺野 アキ(びっくり) 紺野 アキ

自分の防犯カメラが、知らないうちに攻撃の道具にされちゃうってこと!?

灰原 さや(普段) 灰原 さや

はい。
しかも被害者であると同時に、加害の踏み台にもなってしまうのです。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

工場の機械とかも、ネットにつながってるんですかぁ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

つながっているものが増えているわ。
工場やプラントを動かす制御システムをOT(Operational Technology、運用技術)と呼ぶの。
従来は外部ネットから切り離されていたけれど、近年は接続が進んで攻撃対象になってきたのよ。

灰原 さや(普段) 灰原 さや

OTでは、システムを止められない可用性が最優先という特徴がありますね。
だから簡単に停止してパッチを当てられず、古いOSが使われ続けることも多いです。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そのとおり。
制御システムを狙った有名な攻撃には、遠心分離機を物理的に破壊したStuxnetがあるわ。
サイバー攻撃が現実世界の設備を壊せることを示した事例なの。

薔薇崎 ねむ(びっくり) 薔薇崎 ねむ

画面の中だけじゃなくて、本物の機械が壊れちゃうんですねぇ…

紺野 アキ(普段) 紺野 アキ

対策はどうすればいいの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

IoTなら初期パスワードの変更とファームウェア更新、不要な機能の無効化が基本よ。
OTなら、業務ネットワークと制御ネットワークを分けるネットワーク分離が特に重要なの。

灰原 さや(普段) 灰原 さや

扱う情報の性質が違うので、ITとは別の視点でリスクを考える必要がありますね。
IoTやOTは『機器の数の多さ』『長い稼働年数』『物理被害の可能性』が鍵です。

確認クイズ

IoT機器を狙う脅威と、その対策に関する記述のうち、適切なものはどれか。

  1. IoT機器は性能が低いので攻撃対象にならず、対策は不要である
  2. 工場出荷時の初期パスワードは安全なので、変更する必要はない
  3. 乗っ取られたIoT機器はボットネットに組み込まれ、DDoS攻撃に悪用されることがある
  4. 制御システム(OT)は可用性より機密性を最優先するため、随時システムを停止してよい
こたえを見る

正解: 3. 乗っ取られたIoT機器はボットネットに組み込まれ、DDoS攻撃に悪用されることがある

乗っ取られたIoT機器はボットネットに組み込まれ、DDoS攻撃に悪用される。マルウェアMiraiが代表例である。IoT機器は数が多く対策が甘いため格好の標的であり対策は必須。初期パスワードは既知で悪用されやすいため必ず変更する。OTは業務停止による損害が大きいため『可用性』を最優先とし、随時停止してパッチ適用することは難しいので、この記述は誤りである。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。