FFRI 鵜飼氏が考える、攻撃者からみた 5G と IoT セキュリティのこれから | ScanNetSecurity
2024.04.26(金)

FFRI 鵜飼氏が考える、攻撃者からみた 5G と IoT セキュリティのこれから

5Gの特徴は、一般に高速(高帯域)、低遅延、同時多数接続と言われている。データの転送速度は20Gbps/10Gbps(下り/上り)というスペックスピードを持ち、伝送遅延は1ミリ秒以下。このハイスペックさは、DDoSの攻撃能力をさらに高めることができる。

研修・セミナー・カンファレンス セミナー・イベント
FFRI 鵜飼氏が考える、攻撃者からみた 5G と IoT セキュリティのこれから
FFRI 鵜飼氏が考える、攻撃者からみた 5G と IoT セキュリティのこれから 全 5 枚 拡大写真

 IoT デバイスの爆発的な増加は、特有のセキュリティ問題を引き起こす。たとえば、いまやボットネットを構成するデバイスは PC ではなく Web カメラやルーターに移っている。これに伴い桁違いなトラフィックの DDoS が可能になったり、防御戦略の立て直しが必要になったり、新たな課題も浮上している。

 IoT セキュリティを考えるうえで、5G もまた攻撃者の攻撃ポイント、攻撃経路になることを忘れてはならない。株式会社FFRIセキュリティ代表取締役社長 鵜飼 裕司 氏は、SecurityDays Fall 2021 で「 IoT のサイバーセキュリティを取り巻く技術とその脅威の展望 2021 」と題する講演を行った。本稿は昨秋のこの講演の重要ポイントを蔵出しでお届けする。改めて 5G の問題を棚卸ししてみたい。

◆ IoT セキュリティの課題:攻撃者にとって費用対効果が高い

 IoT についていまさら説明は不要かと思うが、推計では世界中に 300 億台を優に超えるデバイスがインターネットに接続していると言われている。家電、ガジェットはいうに及ばず、ファミレスの端末、小売店の端末、カーナビや自動車など台数も用途も広がっている。消費者が目にしないところでは、工場やビル設備、交通機関やインフラも IP Reachable が当たり前だ。ドローンや航空宇宙分野も例外ではない。

 攻撃者からみると、IoT デバイスはクラウドや PC のように守られた存在ではないことが多く、狙いやすい標的でもある。まず、PC やスマートフォンのようなセキュリティアップデートや脆弱性管理が行き届かない。インターネット接続が比較的新しいため、設計・出荷時のセキュリティ設定が甘い(共通パスワード、アカウントのハードコード、メンテナンス用バックドア)。

 また Shodan のようなツールを使えばアクセス可能な IoT デバイスがすぐに見つかる点も攻撃者フレンドリーである。必要なら、搭載 OS のバージョンまでも選別してくれる。なお、Shodan は違法サイトではなく、脆弱な IoT デバイスを調査・発見するためのものだ。本来の用途なのだ。

 そしてなにより、IoT デバイスというのは世の中に大量にばら撒かれている存在だ。アップデートがしにくい、セキュリティ機能が弱いなどの特徴は、制御システムセキュリティ(SCADA)にも通じる課題だが、大きな違いは IoT デバイスの数だ。ハッカーにとっての踏み台やセーフハウス(隠れ家)のような存在が、ネット上の数十億、数百億という単位で転がっているのだ。

 鵜飼氏いわく「 IoT デバイスは費用対効果が非常に高い標的」なのである。


《中尾 真二( Shinji Nakao )》

この記事の写真

/

特集

関連記事

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  4. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  5. TvRock にサービス運用妨害(DoS)と CSRF の脆弱性

    TvRock にサービス運用妨害(DoS)と CSRF の脆弱性

ランキングをもっと見る
PageTop