家電から工場の制御装置まで、あらゆるモノがネットにつながる時代。IoT機器や制御システム(OT)には、パソコンとは違う独特のセキュリティ脅威があるよ。
IoTって、ネットにつながる家電とかカメラのことだよね? あれもセキュリティ気にしなきゃなの?
むしろ気にすべきなの。
IoT機器はネットワークカメラやセンサー、スマート家電など数が多いのに、性能が低くてセキュリティ対策が後回しにされがちなのよ。
特に問題なのが、工場出荷時の初期パスワードをそのまま使い続けているケースですね。
攻撃者は既知の初期パスワードで簡単に侵入できてしまいます。
パスワードが最初のままだと、鍵をかけていないのと同じなんですねぇ。
そう。
乗っ取られたIoT機器はボットネットに組み込まれ、大量の機器から一斉に攻撃するDDoS攻撃に悪用されることがあるの。
有名なマルウェアMiraiはまさにこれを起こしたのよ。
自分の防犯カメラが、知らないうちに攻撃の道具にされちゃうってこと!?
はい。
しかも被害者であると同時に、加害の踏み台にもなってしまうのです。
工場の機械とかも、ネットにつながってるんですかぁ?
つながっているものが増えているわ。
工場やプラントを動かす制御システムをOT(Operational Technology、運用技術)と呼ぶの。
従来は外部ネットから切り離されていたけれど、近年は接続が進んで攻撃対象になってきたのよ。
OTでは、システムを止められない可用性が最優先という特徴がありますね。
だから簡単に停止してパッチを当てられず、古いOSが使われ続けることも多いです。
そのとおり。
制御システムを狙った有名な攻撃には、遠心分離機を物理的に破壊したStuxnetがあるわ。
サイバー攻撃が現実世界の設備を壊せることを示した事例なの。
画面の中だけじゃなくて、本物の機械が壊れちゃうんですねぇ…
対策はどうすればいいの?
IoTなら初期パスワードの変更とファームウェア更新、不要な機能の無効化が基本よ。
OTなら、業務ネットワークと制御ネットワークを分けるネットワーク分離が特に重要なの。
扱う情報の性質が違うので、ITとは別の視点でリスクを考える必要がありますね。
IoTやOTは『機器の数の多さ』『長い稼働年数』『物理被害の可能性』が鍵です。
確認クイズ
IoT機器を狙う脅威と、その対策に関する記述のうち、適切なものはどれか。
- IoT機器は性能が低いので攻撃対象にならず、対策は不要である
- 工場出荷時の初期パスワードは安全なので、変更する必要はない
- 乗っ取られたIoT機器はボットネットに組み込まれ、DDoS攻撃に悪用されることがある
- 制御システム(OT)は可用性より機密性を最優先するため、随時システムを停止してよい
こたえを見る
正解: 3. 乗っ取られたIoT機器はボットネットに組み込まれ、DDoS攻撃に悪用されることがある
乗っ取られたIoT機器はボットネットに組み込まれ、DDoS攻撃に悪用される。マルウェアMiraiが代表例である。IoT機器は数が多く対策が甘いため格好の標的であり対策は必須。初期パスワードは既知で悪用されやすいため必ず変更する。OTは業務停止による損害が大きいため『可用性』を最優先とし、随時停止してパッチ適用することは難しいので、この記述は誤りである。