CLOSE UP コラム | IoTにおけるセキュリティの課題

IoTにおけるセキュリティの課題

CLOSE UP 事例

2016年07月13日
オープンソース活用研究所 所長 寺田雄一

2020年までに13.8兆円に達すると予測されている国内IoT市場。同年までにIoT機器が530億個にまで膨れ上がると予測されている巨大市場だ。急速に拡大するIoTは、裏腹にセキュリティの課題も抱えている。

IoTに、ITのベストプラクティスは通用しない。

IoTの利用範囲は多岐にわたる。身近なところでは、スマートハウスや家電、車など、小売業、流通業であればPOS端末やATM、製造業ならば流通管理や生産管理といった領域で、効率化やコスト削減、新サービスの創出を後押しするものとして、日々利用が拡大している。さらに、医療システムや交通制御システムなど、専門性の高い分野も含め、ありとあらゆる分野への適用が始まっているのだ。

IoTは、端末と、それらをつなぐネットワーク、そして制御を行うサーバーやクラウドサービスといった要素で構成されている。既存のITシステムにも似た構成である。要するに、IoTを構成するソフトウェアの脆弱性や認証の欠如、通信経路のセキュリティ不備、設定の不備といったリスクは、ITシステムと同様に存在するのである。そして、このリスクは、デバイスに汎用OSが搭載され、IoT機器をつなぐネットワークが専用網からオープンなインターネットになったことによって、より高まっているといえる。

すでに監視カメラや家庭用ルーターなどを狙った深刻な攻撃も報告されているのが実情だ。

構成が似ているのであれば、ITシステム同様、「ソフトウェアの脆弱性を検査し、修正する」「不要なサービスは使わず、デフォルト設定のうち不適切なものは変更する」「強固な認証を行う」「通信経路やデータを暗号化する」といった、これまでのセキュリティ上のセオリーを生かしたいところだが、IoTはその“特有の事情"から、ITの世界のベストプラクティスをそのまま適用できない側面もある。むしろITシステムに比べてサイバー攻撃や脆弱性が発見された場合の対策がまだ未整理であることが、IoTの抱えるセキュリティ上の最大の課題といえる。

IoT"特有の事情"から想起するセキュリティ上の課題。

IoT“特有の事情"とは、たとえば、次のような点である。

・デバイスのリソースが少ない。

一般的にコストパフォーマンスや省電力、省スペースを求められるIoTのデバイスは、CPUやメモリなどのリソースが少なく、セキュリティ機能の搭載が難しい。

―長く使われる一方でアップデートが困難である。

IoT端末の平均運用期間は長くなる傾向にある。寿命が長くなればなるほど、当初の設計では想定されていなかった脆弱性が見つかる可能性は高くなる。

さらにIoTユーザーの裾野が広がれば広がるほど、「アップデートして修正をする」というリテラシーをIoTユーザーにも周知させるための啓蒙活動が必要になってくる。

―利用者が多岐にわたり、取り扱いデータが膨大なため、被害は連携サービスにまで拡大する。

IoT利用者は多岐にわたる。だからこそ開発時には想定していなかったサービスやアプリケーションがIoT端末とつながる可能性があり、思わぬリスクにさらされる危険性がある。仮にIoT端末ではセキュリティ対策を講じていても、連携サービスやアプリに脆弱性があれば、そこが突破口となって、情報漏えいなどのリスクにつながる可能性がある。

さらにIoTが収集するデータは膨大なものになるため、そのデータはいったい誰のものになるのか、どのように扱うべきか、プライバシー保護の観点に踏み込んで議論していく必要がある。

米Symantec社のマーク・ショウ氏は、IoTのセキュリティで考慮するべきこととして、次の4項目を掲げる。

  1. デバイスの保護と収集されるデータのプライバシーを守ること
  2. デバイスの多様性と性能面での制限を考慮すること
  3. ソフトウェアのアップデート手段を確保すること
  4. 収集されるビッグデータの所有権を明確にすること

IoTの端末には家電から企業用工業製品まで多種多様であり、場合によってはセキュリティ機能を組み込むことが難しい端末も存在する。そのような場合には、デバイスとサーバー間のやりとりの際にデータと相手先が本物かどうかを確認する対策が急務となる。

http://iot.mb.cloud.nifty.com/iotcolumn/iot%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E8%AA%B2%E9%A1%8C%E3%81%A8%E3%81%AF


著者プロフィール

オープンソース活用研究所 所長 寺田雄一

1993年、株式会社野村総合研究所(NRI)入社。 インフラ系エンジニア、ITアーキテクトとして、証券会社基幹系システム、証券オンライントレードシステム、損保代理店システム、大手流通業基幹系システムなど、大規模システムのアーキテクチャ設計、基盤構築に従事。 2003年、NRI社内に、オープンソースの専門組織の設立を企画、10月に日本初となるオープンソース・ソリューションセンター設立。 2006年、社内ベンチャー制度にて、オープンソース・ワンストップサービス 「OpenStandia(オープンスタンディア)」事業を開始。オープンソースを活用した、企業情報ポータル、情報分析、シングルサインオン、統合ID管理、ドキュメント管理、統合業務システム(ERP)などの事業を次々と展開。 オープンソースビジネス推進協議会(OBCI),OpenAMコンソーシアムなどの業界団体も設立。同会の理事、会長や、NPO法人日本ADempiereの理事などを歴任。 2013年、NRIを退社し、株式会社オープンソース活用研究所を設立。

最新TOPICS

【IoT】IoT天気予報サービス「ClimaCell」---IoT仮想気象ステーションから正確な予報を作成(2019年03月19日 10:14)

ボストンとテルアビブを拠点とするスタートアップである「ClimaCell」は、IoTなどのさまざまな方法で気候データを取得する方法により正確な天気予報情報を提供している。 https://www.climacell.co/

関連タグ

ニューラルネットワーク(Neural Network)

  • 用語集

脳機能の特性を表現することを目指した数学モデルである。人工ニューラルネットワークとも言う。

データウェアハウス(Data Warehouse)

  • 用語集

「データウェアハウス(DWH:Data WareHouse)」とは、ビジネスインテリジェンスに活用するための「データ倉庫」を意味し、目的別かつ時系列に編成/統合され、削除や更新されないデータ集合体(データベースシステム)を指す。

多変量解析入門()

  • 用語集

「多変量解析」とは複数の変数に関するデータをもとに、変数間の相互関連を分析する統計的技法の総称である。多変量解析の入門編ともいえる基本的な事例としては、性別や年齢などの属性プロフィールデータや、特定の商品やサービスに対しての認知度や理解度、好意度などの関係性を統計的に分析する手法がある。

因子分析(Factor Analysis)

  • 用語集

多変量解析の手法のひとつであり、多変量データに潜む共通因子を探り出す。

教育()

  • タグ

バックナンバー

関連記事

  • KSKサイド006

Analytics News ACCESS RANKING

facebook

twitter