CLOSE UP コラム | IoTにおけるセキュリティの課題

IoTにおけるセキュリティの課題

CLOSE UP 事例

2016年07月13日
オープンソース活用研究所 所長 寺田雄一

2020年までに13.8兆円に達すると予測されている国内IoT市場。同年までにIoT機器が530億個にまで膨れ上がると予測されている巨大市場だ。急速に拡大するIoTは、裏腹にセキュリティの課題も抱えている。

IoTに、ITのベストプラクティスは通用しない。

IoTの利用範囲は多岐にわたる。身近なところでは、スマートハウスや家電、車など、小売業、流通業であればPOS端末やATM、製造業ならば流通管理や生産管理といった領域で、効率化やコスト削減、新サービスの創出を後押しするものとして、日々利用が拡大している。さらに、医療システムや交通制御システムなど、専門性の高い分野も含め、ありとあらゆる分野への適用が始まっているのだ。

IoTは、端末と、それらをつなぐネットワーク、そして制御を行うサーバーやクラウドサービスといった要素で構成されている。既存のITシステムにも似た構成である。要するに、IoTを構成するソフトウェアの脆弱性や認証の欠如、通信経路のセキュリティ不備、設定の不備といったリスクは、ITシステムと同様に存在するのである。そして、このリスクは、デバイスに汎用OSが搭載され、IoT機器をつなぐネットワークが専用網からオープンなインターネットになったことによって、より高まっているといえる。

すでに監視カメラや家庭用ルーターなどを狙った深刻な攻撃も報告されているのが実情だ。

構成が似ているのであれば、ITシステム同様、「ソフトウェアの脆弱性を検査し、修正する」「不要なサービスは使わず、デフォルト設定のうち不適切なものは変更する」「強固な認証を行う」「通信経路やデータを暗号化する」といった、これまでのセキュリティ上のセオリーを生かしたいところだが、IoTはその“特有の事情"から、ITの世界のベストプラクティスをそのまま適用できない側面もある。むしろITシステムに比べてサイバー攻撃や脆弱性が発見された場合の対策がまだ未整理であることが、IoTの抱えるセキュリティ上の最大の課題といえる。

IoT"特有の事情"から想起するセキュリティ上の課題。

IoT“特有の事情"とは、たとえば、次のような点である。

・デバイスのリソースが少ない。

一般的にコストパフォーマンスや省電力、省スペースを求められるIoTのデバイスは、CPUやメモリなどのリソースが少なく、セキュリティ機能の搭載が難しい。

―長く使われる一方でアップデートが困難である。

IoT端末の平均運用期間は長くなる傾向にある。寿命が長くなればなるほど、当初の設計では想定されていなかった脆弱性が見つかる可能性は高くなる。

さらにIoTユーザーの裾野が広がれば広がるほど、「アップデートして修正をする」というリテラシーをIoTユーザーにも周知させるための啓蒙活動が必要になってくる。

―利用者が多岐にわたり、取り扱いデータが膨大なため、被害は連携サービスにまで拡大する。

IoT利用者は多岐にわたる。だからこそ開発時には想定していなかったサービスやアプリケーションがIoT端末とつながる可能性があり、思わぬリスクにさらされる危険性がある。仮にIoT端末ではセキュリティ対策を講じていても、連携サービスやアプリに脆弱性があれば、そこが突破口となって、情報漏えいなどのリスクにつながる可能性がある。

さらにIoTが収集するデータは膨大なものになるため、そのデータはいったい誰のものになるのか、どのように扱うべきか、プライバシー保護の観点に踏み込んで議論していく必要がある。

米Symantec社のマーク・ショウ氏は、IoTのセキュリティで考慮するべきこととして、次の4項目を掲げる。

  1. デバイスの保護と収集されるデータのプライバシーを守ること
  2. デバイスの多様性と性能面での制限を考慮すること
  3. ソフトウェアのアップデート手段を確保すること
  4. 収集されるビッグデータの所有権を明確にすること

IoTの端末には家電から企業用工業製品まで多種多様であり、場合によってはセキュリティ機能を組み込むことが難しい端末も存在する。そのような場合には、デバイスとサーバー間のやりとりの際にデータと相手先が本物かどうかを確認する対策が急務となる。

http://iot.mb.cloud.nifty.com/iotcolumn/iot%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E8%AA%B2%E9%A1%8C%E3%81%A8%E3%81%AF


著者プロフィール

オープンソース活用研究所 所長 寺田雄一

1993年、株式会社野村総合研究所(NRI)入社。 インフラ系エンジニア、ITアーキテクトとして、証券会社基幹系システム、証券オンライントレードシステム、損保代理店システム、大手流通業基幹系システムなど、大規模システムのアーキテクチャ設計、基盤構築に従事。 2003年、NRI社内に、オープンソースの専門組織の設立を企画、10月に日本初となるオープンソース・ソリューションセンター設立。 2006年、社内ベンチャー制度にて、オープンソース・ワンストップサービス 「OpenStandia(オープンスタンディア)」事業を開始。オープンソースを活用した、企業情報ポータル、情報分析、シングルサインオン、統合ID管理、ドキュメント管理、統合業務システム(ERP)などの事業を次々と展開。 オープンソースビジネス推進協議会(OBCI),OpenAMコンソーシアムなどの業界団体も設立。同会の理事、会長や、NPO法人日本ADempiereの理事などを歴任。 2013年、NRIを退社し、株式会社オープンソース活用研究所を設立。

最新TOPICS

【AI】AI国内市場予測---「AI導入検討中=17.9%」「年平均20.4%で成長」「米独市場と比べて高い成長率を維持」(2017年05月25日 10:03)

MM総研がAI国内市場予測を発表した。 【ポイント】 日本企業 ・人工知能(AI)をビジネスに導入している=1.8% ・導入検討中=17.9% AIの国内市場規模 ・2016年度=2220億円(前年度比約2倍) AIの国内市場規模成長予測 ・年平均20.4%で成長 ・2021年には5610億円に達する予測 ・米独市場と比べて高い成長率を維持

関連タグ

クロス集計()

  • 用語集

2~3種類の情報に限定してデータの分析や集計を行なう手法。縦軸と横軸に項目を割り振り、特定の項目の相互関係を明らかにすることができる。

インメモリデータベース()

  • 用語集

データをストレージではなく、メインメモリ上に格納するよう設計されたデータベース。また、そのようなデータベースを構築・運用できるデータベース管理システム(DBMS)。「メインメモリデータベース(MMDB)」とも言う。

NoSQL(ノーエスキューエル)

  • 用語集

「NoSQL(ノーエスキューエル)」とは、膨大なデータ量を高速かつ動的に整理し分析する、非リレーショナルな分散データベースシステムである。スケーラビリティ、可用性、耐障害性において、従来のRDB(リレーショナルデータベース)を凌駕するデータベースとしてNoSQLが、注目を集めている。

ベイズ理論()

  • 用語集

18世紀のイギリスの数学者であるトーマス・ベイズによって示された条件付き確率に関して成り立つ定理に基づく理論。

サイバーフィジカルシステム(Cyber-Physical System)

  • 用語集

これまで「経験と勘」に頼っていた事象を効率化し、より高度な社会を実現するためのサービスおよびシステム。

バックナンバー

関連記事

  • KSKサイド002

facebook

twitter