CLOSE UP コラム | IoTにおけるセキュリティの課題

IoTにおけるセキュリティの課題

CLOSE UP 事例

2016年07月13日
オープンソース活用研究所 所長 寺田雄一

2020年までに13.8兆円に達すると予測されている国内IoT市場。同年までにIoT機器が530億個にまで膨れ上がると予測されている巨大市場だ。急速に拡大するIoTは、裏腹にセキュリティの課題も抱えている。

IoTに、ITのベストプラクティスは通用しない。

IoTの利用範囲は多岐にわたる。身近なところでは、スマートハウスや家電、車など、小売業、流通業であればPOS端末やATM、製造業ならば流通管理や生産管理といった領域で、効率化やコスト削減、新サービスの創出を後押しするものとして、日々利用が拡大している。さらに、医療システムや交通制御システムなど、専門性の高い分野も含め、ありとあらゆる分野への適用が始まっているのだ。

IoTは、端末と、それらをつなぐネットワーク、そして制御を行うサーバーやクラウドサービスといった要素で構成されている。既存のITシステムにも似た構成である。要するに、IoTを構成するソフトウェアの脆弱性や認証の欠如、通信経路のセキュリティ不備、設定の不備といったリスクは、ITシステムと同様に存在するのである。そして、このリスクは、デバイスに汎用OSが搭載され、IoT機器をつなぐネットワークが専用網からオープンなインターネットになったことによって、より高まっているといえる。

すでに監視カメラや家庭用ルーターなどを狙った深刻な攻撃も報告されているのが実情だ。

構成が似ているのであれば、ITシステム同様、「ソフトウェアの脆弱性を検査し、修正する」「不要なサービスは使わず、デフォルト設定のうち不適切なものは変更する」「強固な認証を行う」「通信経路やデータを暗号化する」といった、これまでのセキュリティ上のセオリーを生かしたいところだが、IoTはその“特有の事情"から、ITの世界のベストプラクティスをそのまま適用できない側面もある。むしろITシステムに比べてサイバー攻撃や脆弱性が発見された場合の対策がまだ未整理であることが、IoTの抱えるセキュリティ上の最大の課題といえる。

IoT"特有の事情"から想起するセキュリティ上の課題。

IoT“特有の事情"とは、たとえば、次のような点である。

・デバイスのリソースが少ない。

一般的にコストパフォーマンスや省電力、省スペースを求められるIoTのデバイスは、CPUやメモリなどのリソースが少なく、セキュリティ機能の搭載が難しい。

―長く使われる一方でアップデートが困難である。

IoT端末の平均運用期間は長くなる傾向にある。寿命が長くなればなるほど、当初の設計では想定されていなかった脆弱性が見つかる可能性は高くなる。

さらにIoTユーザーの裾野が広がれば広がるほど、「アップデートして修正をする」というリテラシーをIoTユーザーにも周知させるための啓蒙活動が必要になってくる。

―利用者が多岐にわたり、取り扱いデータが膨大なため、被害は連携サービスにまで拡大する。

IoT利用者は多岐にわたる。だからこそ開発時には想定していなかったサービスやアプリケーションがIoT端末とつながる可能性があり、思わぬリスクにさらされる危険性がある。仮にIoT端末ではセキュリティ対策を講じていても、連携サービスやアプリに脆弱性があれば、そこが突破口となって、情報漏えいなどのリスクにつながる可能性がある。

さらにIoTが収集するデータは膨大なものになるため、そのデータはいったい誰のものになるのか、どのように扱うべきか、プライバシー保護の観点に踏み込んで議論していく必要がある。

米Symantec社のマーク・ショウ氏は、IoTのセキュリティで考慮するべきこととして、次の4項目を掲げる。

  1. デバイスの保護と収集されるデータのプライバシーを守ること
  2. デバイスの多様性と性能面での制限を考慮すること
  3. ソフトウェアのアップデート手段を確保すること
  4. 収集されるビッグデータの所有権を明確にすること

IoTの端末には家電から企業用工業製品まで多種多様であり、場合によってはセキュリティ機能を組み込むことが難しい端末も存在する。そのような場合には、デバイスとサーバー間のやりとりの際にデータと相手先が本物かどうかを確認する対策が急務となる。

http://iot.mb.cloud.nifty.com/iotcolumn/iot%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E8%AA%B2%E9%A1%8C%E3%81%A8%E3%81%AF


著者プロフィール

オープンソース活用研究所 所長 寺田雄一

1993年、株式会社野村総合研究所(NRI)入社。 インフラ系エンジニア、ITアーキテクトとして、証券会社基幹系システム、証券オンライントレードシステム、損保代理店システム、大手流通業基幹系システムなど、大規模システムのアーキテクチャ設計、基盤構築に従事。 2003年、NRI社内に、オープンソースの専門組織の設立を企画、10月に日本初となるオープンソース・ソリューションセンター設立。 2006年、社内ベンチャー制度にて、オープンソース・ワンストップサービス 「OpenStandia(オープンスタンディア)」事業を開始。オープンソースを活用した、企業情報ポータル、情報分析、シングルサインオン、統合ID管理、ドキュメント管理、統合業務システム(ERP)などの事業を次々と展開。 オープンソースビジネス推進協議会(OBCI),OpenAMコンソーシアムなどの業界団体も設立。同会の理事、会長や、NPO法人日本ADempiereの理事などを歴任。 2013年、NRIを退社し、株式会社オープンソース活用研究所を設立。

最新TOPICS

【ビッグデータ】日本におけるデータサイエンティスト人材不足問題---将来25万人も不足?(2017年03月30日 10:03)

日本における「データ分析」人材不足の現状について解説。 【テーマ】 ・日本の企業は何をするべきなのか ・ビッグデータを真の意味で活用できている日本企業はまだまだ少ない ・データサイエンティストは将来25万人も不足する?

関連タグ

アソシエーション分析(Association Analytics)

  • 用語集

データ間の相関関係を発見する場合に用いられる、データマイニングの手法のひとつ。

ETL(イーティーエル)

  • 用語集

「ETL(Extract Transform Load)」とは、外部の情報源からデータを抽出(Extract)し、データウェアハウスなどで利用しやすい形に変換・加工(Transform)し、データベースに書き出す(Load)までの一連の工程である。これらの処理を支援するツールを「ETLツール」と呼ぶ。

ドローン(Drone)

  • 用語集

無人で遠隔操作や自動制御によって飛行できる航空機の総称。

重回帰分析()

  • 用語集

多変量解析のひとつであり、あるデータをほかの複数のデータによって予測する分析手法である。

回帰直線()

  • 用語集

「回帰直線」とは、最小二乗法によって求められる2組のデータにおける中心的な分布傾向を表す直線。

バックナンバー

関連記事

  • KSKサイド001

facebook

twitter