企業ネットワーク最前線

<特集>IoTの課題解決!10の最強メソッド(8)

IoTのセキュリティはどう守ればいいですか?――全体設計を明確に!

文◎松本一郎(編集部) 2019.10.01

  • bookmark
  • Teitter
  • 印刷

IPA セキュリティセンター
セキュリティ対策推進部 辻宏郷氏

IoT機器が乗っ取られる被害が後を絶たない。危機感を持ちながらも、現状を打開する方法が分からない人も多いのではないだろうか。IPAにIoTセキュリティに関するよくある悩みと、その解決策を伺った。

 
危機感はある。しかし対策法が分からない――。「展示会やセミナー活動では、『セキュリティ対策をしたいけど、どうすればいいか分からない』という悩みをよく聞く」と語るのは、IPAセキュリティセンターセキュリティ対策推進部 博士(工学)の辻宏郷氏だ。

辻氏によれば、この悩みは段階を経ることが多いという。まずは、現場のエンジニアが具体的なセキュリティ設計の方法が分からないという段階。次に現場は理解していても、経営層から理解を得られず、予算を確保できないという段階だ。

前者の悩みに向けては、「IoT開発におけるセキュリティ設計の手引き」と題したガイドラインをIPAは公開している。

セキュアな開発の5ステップセキュアなIoTを設計するには、大きく5つのステップを踏む必要がある。(1)システムやサービス全体像の明確化、(2)守るべき資産の特定、(3)脅威分析、(4)対策手法の洗い出し、(5)実施する対策の選定だ。

IoTに限らないが、システム全体の設計図を把握できていない現場は結構ある。「例えば、マルチベンダーで設計するシステムでは、各社の担当範囲だけしか設計図がないこともある。それぞれが違うポリシーで記述する場合もあり、(各設計図を)繋げても全体を把握できない」と辻氏は指摘する。

そこで最初のステップとなるのが(1)のシステムやサービス全体像の明確化だ。その後に、(2)守るべき資産の特定を行ったら、(3)脅威分析でそれら資産への脅威を想定する。

脅威分析には様々なアプローチがあるが、一例としては、回避すべき被害を設定して、「その被害はどういったシナリオで起こるか」「どういった手順で行われるか」と徐々に詳細化していく方法がある。

ネットワークカメラを例に取ると、まずは映像を盗み見される被害が思いつく。その場合は正規のユーザーに成りすます、正規ユーザーが閲覧しているデータをネットワーク上で盗聴する、などのシナリオが考えられる。成りすます場合は、パスワードのデフォルト値は試すだろうし、盗聴の場合はパケットをキャプチャするなどの手順が想定される。

(4)対策手法の洗い出しで、これらの脅威にどう対抗するかを1つ1つ洗い出しながら検討することになるが、「コストの関係でなかなか全部の対策はできない」(辻氏)。そのため、その脅威を放置した場合に発生する被害と、対策にかかる費用を照らし合わせ、(5)実施する対策の選定という流れになる。
続きのページは「business network.jp」の会員の方のみに閲覧していただけます。ぜひ無料登録してご覧ください。また、すでに会員登録されている方はログインしてください。

スペシャルトピックスPR

paloalto1911
yamato1911
1912_webex

>> 今月の月刊テレコミュニケーション

月刊テレコミュニケーション【特集】ネットワーク未来予想図2020
[Part1]3段階で進化する5G [Part2]ローカル5G急発進の可能性 [Part3]Wi-Fi 6の普及はハイペース [Part4]「飛び過ぎない」Li-Fiで通信 [Part5]LPWAは大規模導入期に [Part6]ドローンの携帯電波利用が解禁 [Part7]高まる有線IoTの存在感 [Part8]量子時代は暗号通信も進化

[インタビュー] NTT 取締役 研究企画部門長 川添雄彦氏「インターネットを超えるIOWN」 [ソリューション特集]学校ネットワーク/クラウド閉域接続 [ビジネス最前線]NTTコム、ローカル5G参入の狙い ほか

>>詳しい目次を見る

ホワイトペーパー

スペシャルトピックス

住友商事マシネックスついにオラクルがSD-WANに参入!
 クラウド接続に最適な高品質NW

Oracle Failsafe SD-WANは、ネットワーク品質を劇的に変化させる。

APRESIA Systemsローカル5G参入を強力サポート

APRESIA Systemsの「ローカル5Gシステム」はローカル5Gに必要な機能に絞り込み、導入を強力サポート

NECプラットフォームズ教育用ネットワークをトータル提案
IPv6活用でコスト削減・高速化

快適な校内無線LANには、VPNなど校外NWの整備も必要だ!

アット東京AWSやGCPなどメガクラウドに
直結する新時代のデータセンター

アット東京のデータセンターは“つなぐ”価値に磨きをかける!

ヤマハ仮想NWを始めるならヤマハで!

ヤマハの仮想ルーター「vRX」なら、これまでのノウハウをクラウドでも活かせる。

日本ソルテック学校ネットワークを簡単・安価に

日本ソルテックのクラウド管理型無線LANは、専門学校、介護施設を中心に豊富な導入実績!

シスコシステムズ世界で選ばれているオンライン会議
簡単にワンクリックで会議に参加!

Cisco Webexは社内外、誰とでも高品質なオンライン会議が行える。

エイチ・シー・ネットワークス株式会社ネットワークに迫る人手不足の危機
遠隔監視と予防保全で乗り越えろ!

光ファイバの保守現場の深刻な技術者不足。日立金属はどう対応した?

ハイ・アベイラビリティ・システムズ「全て」を一括認証できるSSO
簡単導入でパスワード管理から解放

AccessMatrix USOなら導入や運用も容易にシングルサインオンを実現!

ジェムアルト株式会社マルチクラウド時代の情シスを救う
認証プラットフォーム!

認証・特権ID管理をきめ細やかに! 自社サービスとしても展開可能。

ZscalerDX加速させるクラウドセキュリティ
「100ms以下」の遅延で快適利用

Zscalerの革新的アーキテクチャで働き方改革を強力推進!

パロアルトネットワークスパブリッククラウド基盤の
セキュリティ対策はどうする?

開発のライフサイクル全体でリソースを保護する「Prisma Cloud」

ヤマトロジスティクスキャッシュレス化に乗り遅れるな!
決済端末の導入・運用を一括代行

キャッシュレス決済の導入をヤマトロジスティクスがトータル支援!

アクセスランキング

dwpreport
tc_banner191122

「通信」の力でビジネスを進化させるbusinessnetwork.jp

Copyright(c) 2019 RIC TELECOM Co.,Ltd. All Rights Reserved. 記事の無断転載を禁じます