変更できないパスワードが設定されたMRI装置を、病院はどうすれば保護しながらネットワークに接続できるのか。Windows XPでしか動作しない制御ソフトウェアを使う、40万ドルのハードディスク再認証ラックを、産業リサイクル業者はどうすれば安全に保護できるのか。
こうしたリスクは珍しくない。デバイスそのものを安全にすることはできなくても、基本的なIT技術を使ってセキュリティリスクを低減することはできる。脆弱なデバイスを保護するのに役立つ3つの方法を見ていこう。ネットワーク分割、専用接続パートナー、仮想マシンだ。ただし、テクノロジーの詳しい説明に入る前に、まずなぜこれらが必要なのかを考えてみよう。
修正できないデバイスの問題の規模
多くの組織が、非常に高価で脆弱性が高く、交換できないデバイスを抱えている。しかし、こうしたデバイスには重大な脆弱性があり、データ交換やリモート制御のためにネットワークへ接続する必要もある。
医療や産業製造など、非常に高価な運用技術(OT)やモノのインターネット(IoT)デバイスを扱う業界は、特に脆弱になりやすい。こうした重要なデバイスの多くは、旧式のOSを必要とし、ハードコードされたパスワードを使っているなど、同じように危険なセキュリティ上の弱点を抱えている。
2020年時点でも、医療用画像処理装置の83%が、もはや更新を受け取れないOS上で動作していた。今年発表された報告書では、接続された医療機器の53%に、特定済みの重大なリスクがあると推定されている。これには、輸液ポンプの73%と、ほとんどの検査室用機器が含まれる。
ネットワーク分割などの対策を導入する病院の数は増え続けているものの、研究者の推定では、米国の病院でその取り組みを始めていたのは半数未満だった。世界全体では、状況はさらに悪いだろう。
もちろん、脆弱な状態にあるのは医療機関だけではない。研究者は次のように推定している。
- 産業拠点の40%では、少なくとも1台の産業制御システム(ICS)デバイスが露出した、インターネットへの直接接続が少なくとも1つ存在する
- 84%の拠点には、少なくとも1台のリモートアクセス可能なデバイスがある
- 産業拠点の53%では、Windows XPなどの旧式のWindows OSが使われ続けている
- ICS拠点の57%では、自動更新されるウイルス対策ソフトウェアが稼働していない
こちらもおすすめ:IoTセキュリティの主要ソリューション
保護されていないデバイスを守る3つの方法
大小を問わず、数千の組織が保有する数百万台のデバイスには、ハッカーに見つかるのを待つ保護されていない脆弱性が存在する。幸い、問題が爆発するのをただ待つ必要はない。従来のIT技術を適用して、単独では安全にできないデバイスの多くを隔離し、保護することができる。修正できないデバイスをより安全にする3つの方法を紹介する。
ネットワーク分割
ネットワーク分割は、物理的なオフィスの各フロアに異なる機器があり、スイッチの容量も限られていた時代に、別々に配線されたネットワークセグメントから始まった。今日では、ネットワーク分割をプログラミングで構築することもでき、配線やスイッチに依存する必要はなくなっている。
研究者の推定では、医療分野におけるIoTの重大リスクの90%は、ネットワーク分割によって対処できる。ネットワークエンジニアは、ネットワーク分割のルールを使って、ネットワークの区画へのアクセスを特定のユーザー、セキュリティ制御、またはデバイスに限定する。
ネットワーク分割の利用例をいくつか挙げる。
- 財務部門のコンピューターへのアクセスを、経理担当者として定義されたユーザーグループに限定する
- 病院の超音波診断装置に接続されたコンピューターへのアクセスを、特定のセキュリティバッジを携帯する超音波部門の従業員(2要素認証)に限定する
- 化学工場で、特定のPCと接続デバイス(ポンプ、ミキサーなど)のホワイトリストを作成し、それ以外のデバイスがそのセグメントに接続するのをブロックする
ネットワークは、クラウド上で動作し、広い地理的範囲にわたる特定種類のデバイスを包含できる、クラウドベースの仮想ローカルエリアネットワーク(VLAN)にすることもできる。ネットワークセグメントを数台のデバイスだけに限定する場合、それはマイクロセグメンテーションと呼ばれ、ゼロトラストセキュリティの重要な構成要素となる。
複数の制御を組み合わせて脆弱なデバイス用のネットワークセグメントを作成すると、組織を2つの方法で保護できる。第1に、脆弱なデバイスをネットワーク上で認識できるデバイスやユーザーを制限し、攻撃者によるデバイスへの攻撃能力を抑えられる。第2に、脆弱な機器へのアクセスに成功した攻撃者からもネットワークを保護できる。攻撃者は、他のネットワークセグメント上のデバイスへのアクセスが制限された、非常に限定的なセグメントに入り込むことになるからだ。
こちらもおすすめ:主要なマイクロセグメンテーションソフトウェア
専用接続パートナー
専用接続パートナーは同様の隔離を実現するが、異なるテクノロジーを使う。システムを保護するのにネットワーク分割を使う代わりに、2台目のコンピューターを使うのだ。この完全に保護された2台目のデバイスは、脆弱なデバイスをネットワークまたはインターネットに接続することだけを目的とする。
例えば、Windows XPを実行するPCからしか制御できない機器があるとする。その産業システムとWindows XPのデバイスはリモート制御が必要だが、機器自体もWindows XPシステムも安全にすることはできない。
そこで、Windows XPシステムを、Windows 10を実行できる十分な性能を持つ旧型PCに有線接続する。さらにWindows XPシステムをロックダウンし、制限の厳しいファイアウォールルールを使うか、完全に分離した専用ネットワークを有線で構築して、指定したWindows 10マシン以外のPCとの通信を拒否する。
もちろん、Windows 10マシンもロックダウンする必要があるが、その方法は分かっている。このWindows 10マシンは他の機能にも利用できる一方、Windows XPデバイスは機器の制御だけに厳密に限定すべきだ。
このソリューションは洗練されておらず、追加のリソースを使うため、見過ごされがちだ。しかし、2台目のPCの費用は通常、侵害によって生じる可能性のあるコストを大幅に上回る。さらに、この方法は必要なIT知識が最も少なく、高度なITスキルがなくても実行できる。
仮想マシン
仮想マシンは専用接続されたペアとして機能できるが、代わりに仮想化を使って、安全なデバイス内で脆弱なソフトウェアをホストする。例えば、別のコンピューターを用意する代わりに、Windows XPソフトウェアを安全なホスト上で稼働する仮想マシンにインストールできる。
XPの仮想デバイス上に、機器への接続やホストコンピューターとの通信に必要なポート以外をすべてブロックするファイアウォールを実装し、Windows XPデバイスをインターネットや一般ネットワークから引き続き遮断する。
仮想マシンの利点は柔軟性が増すことだ。仮想マシンは、サーバーや高性能なノートPC、デスクトップPC、クラウド上で実行できる。ネットワークを介して通信する代わりにホストコンピューターと直接通信できるため、脆弱なOSやソフトウェアのための安全な領域を作成できる。
仮想マシンを使うことで、拡張性と適用範囲も得られる。例えば、数百マイル離れた場所に高価なポンプが複数設置され、既知の脆弱性を持つWindows 7対応の旧式管理ソフトウェアが必要な、石油パイプライン会社を想像してほしい。
クラウドベースのサーバーに、仮想Windows 7マシンを構築し、ホワイトリストによってポンプおよびホストサーバーとの通信だけに厳密に制限できる。安全なクラウドサーバーは引き続きリモート制御でき、数百マイル離れたデバイスを安全な仮想マシンで保護できる。
こちらもおすすめ:次世代ファイアウォール(NGFW)の主要ベンダー(2022年版)
最善のセキュリティ対策を選ぶ
どの方法が最善なのか。それは状況とリソースによって異なる。ITエンジニアにはそれぞれ得意分野がある。ネットワークエンジニアはネットワーク分割を好み、VMの専門家は仮想マシンを選ぶだろう。ネットワークやVMにあまり詳しくない場合は、2台目のコンピューターを有線接続する方法が最も理にかなっているかもしれない。
地理的条件、ネットワークリソース、コストも、理想的なソリューションを決める要因になる。価値やリスクが高い対象には、これらのソリューションを複数導入したり、追加のセキュリティ対策を加えたりすることも検討すべきだ。ホワイトリスト登録したIPアドレスやポートノッキングを使って、脆弱なマシンをさらに隔離し、保護することもできる。
いずれの場合も、修正できないデバイスを保護するために採用した方法は、適切に設定する必要がある。内部の侵入テストを実施し、選択した戦略が潜在的なセキュリティホールを見落としていないことを確認すべきだ。
理想的な世界では、サプライヤーがデバイスを更新してセキュリティホールを塞いでくれるだろう。しかし残念ながら、その理想の世界は現在の現実ではないため、私たちは自ら適切な対策を講じなければならない。幸い、私たちは無力ではない。このようなソリューションによって、修正できない脆弱性を隔離し、封じ込めることができる。
次に読む:主要な脆弱性管理ツール





