英海軍の無人艇に搭載されたカメラが、英国国防省によるサイバーセキュリティ評価の際に中国のIPアドレスへ接続していることが判明し、当局はカメラのインターネット接続を遮断した。
Kraken Technology GroupのK3 Scout艇では、問題となった第三者製カメラサブシステムが使われていた。軍用ハードウェアから予期せぬ外向き通信が発生したことで、サプライヤーの審査とデバイスレベルのセキュリティが厳しく問われている。
この接続がどのようにサプライヤーの審査を通過し、なぜ後のテストで初めて発見されたのかは、なお明らかになっていない。
カメラサブシステムが中国のIPアドレスに接続
調査担当者はカメラから中国のIPアドレスへの「ハートビート通信」を検出したとThe Telegraphは報じている。ハートビート通信は通常、接続されたデバイスがオンラインで稼働中であることを別のシステムに知らせるために使われる。
当局はこの接続を発見した後、カメラからインターネットへのアクセスを削除した。中国のIPの所有者は公表されておらず、通信の目的は未解明のままだ。同様のIoTカメラのサプライチェーンリスクは、組み込みコンポーネントが、調達時には購入者が知り得ないネットワーク動作を持ち込む可能性を示している。
英国国防省(MoD)の調査担当者は、内部システムや機密データが侵害または送信された証拠は見つからなかったと述べた。Krakenも、英海軍と実施した監査の結果、機密情報が想定された経路の外部に流出した事実はなく、特定された脆弱性は修正済みだと説明した。
第三者製カメラでサプライヤー保証に厳しい目
問題となったカメラはKrakenが製造したものではない。機器は第三者のサプライヤーから調達され、カメラの一部コンポーネントは英国外に由来していた。報道によると、サプライヤーは配備前にセキュリティ面での保証を提示していた。
MoDのサイバーセキュリティ・モデルでは、サプライヤーに対し、下請けの各層にわたってサイバーセキュリティ対策を維持するよう求めている。それでも後のテストでは、先の保証にもかかわらず調査が必要な外向き通信が見つかった。同様の第三者リスク管理の問題は、組織が、接続されたハードウェアが実際のネットワーク上でどのように動作するかを検証せず、書類やベンダーの申告に依存した場合に生じる可能性がある。
サプライヤーの審査でリスクは抑えられるが、組み込みデバイスのセキュリティは、設置後に何が起きるかにも左右される。ファームウェアの更新やクラウドへの依存によって、デバイスが接続する先や送信する情報が変わる可能性がある。
セキュリティチームは接続されたデバイスの実際の動作をテストすべきだ
カメラ、IoT機器、組み込みハードウェアを利用する組織は、ベンダーの文書を出発点にとどめ、配備前に実際のネットワーク動作を検証すべきだ。受け入れテストでは、想定される外向き通信先を特定し、運用上必要のない接続を遮断する必要がある。
ネットワーク分離により、後から予期せぬ通信が発生した場合にデバイスが到達できる範囲を限定できる。
一方、ネットワークの検知と対応によって、セキュリティチームは配備後に発生する新たな接続や異常な接続を見つけられる。デバイスの動作は時間とともに変化する可能性があるため、ファームウェアの更新や設定変更があった場合は改めてチェックすべきだ。
機密性の高い環境を管理するセキュリティチームは、データの流出が確認されていない場合でも、説明のつかない外向き通信を調査すべきだ。デバイスを隔離し、接続先を特定して接続の存在理由を確認することで、気付かれない通信経路がより大きなリスクへ発展するのを防げる。
関連記事:Palo Alto Networksは中国で新たに厳しい目を向けられている。規制当局が機密性の高い企業環境で使われる製品を精査する中。





