セキュリティ脆弱性に関する動きが活発な1週間となり、MITREと米サイバーセキュリティ・インフラストラクチャ庁(CISA)が数百件の重大な脆弱性を明らかにした。
CISAは連邦政府機関に対し、約300件の脆弱性のリストへのパッチ適用を命じ、民間組織にも修正を促した。
CISAによると、いずれかの脆弱性が次の3つの条件を満たすたびにリストは更新される。
- 脆弱性に共通脆弱性識別子(CVE)IDが割り当てられている
- 脆弱性が実際の環境で悪用されていることを示す信頼できる証拠がある
- ベンダーが提供するアップデートなど、脆弱性に対する明確な修正措置がある
脆弱性の影響は多数の商用製品およびオープンソース製品に及び、文字どおりAからZまで、Accellionに始まりZyXELに至る。
当社の主要なパッチ管理ツールをご覧いただきたい。
MITRE、ハードウェア脆弱性に取り組む
一方、MITREとHardware CWE Special Interest Group(SIG)は、危険なハードウェアの弱点のリストを公開した。認知度を高め、重大なセキュリティ問題を防ぐことが目的だ。
両グループは、専門家と消費者の双方に対し、より安全なハードウェアを提供するようサプライヤーに求めることを促している。MITREによると、管理職やCIOはこのリストを利用して、ハードウェアの安全確保と脆弱性の根本原因の排除に向けた取り組みの進捗を測定できる。
MITREによると、「ハードウェアはソフトウェアほど容易にパッチを適用できないため、リリースおよび生産後に発見された欠陥は、通常、製品を回収しなければ修正できない」。
当社が選んだ主要な脆弱性管理ツールをご覧いただきたい。
MITRE-CWEの全リスト
順位付けされていないこのリストには、ハードウェアのプログラミング、設計、アーキテクチャで見つかった問題を分類した12項目が含まれる。ハッカーはこれらの弱点を悪用してコンピューターシステムを侵害し、データを持ち出し、さらにはDDoS攻撃を実行することもできる。項目は次のとおり。
- CWE-1189:システムオンチップ(SoC)上の共有リソースの不適切な分離 – 多重化によって、信頼されたエージェントと信頼されていないエージェントの間でリソースが共有される。
- CWE-1191:アクセス制御が不適切なオンチップ・デバッグ/テストインターフェース – デバッグインターフェース(JTAG)を使い、オンチップ保護を迂回して情報を抜き出せる可能性がある。
- CWE-1231:ロックビット変更の防止が不適切 – ハッカーは設計またはコーディングのエラーを悪用し、一部のレジスターを書き込み保護するロックビット保護機能を実装できる可能性がある。
- CWE-1233:ロックビット保護が欠如したセキュリティ上重要なハードウェア制御 – 攻撃者はソフトウェアを使ってレジスターや制御機構にアクセスし、保護されたハードウェア構成を変更する可能性がある。
- CWE-1240:リスクのある実装による暗号プリミティブの使用 – 標準外の暗号実装は修正が非常に難しく、システム全体を危険にさらす。
- CWE-1244:安全でないデバッグアクセスレベルまたは状態にさらされた内部資産 – 信頼されていないデバッグエージェントが、物理デバッグまたはテストインターフェースにアクセスする可能性がある。
- CWE-1256:ハードウェア機能へのソフトウェアインターフェースの制限が不適切 – デバイスの電源管理機能のセキュリティ保護が不適切な場合、攻撃者は物理的なアクセスなしにデバイスを侵害できる。
- CWE-1260:保護されたメモリー範囲の重複処理が不適切 – メモリー保護ユニット(MPU)のロジックがアドレスの重複を誤って処理すると、低い権限で動作するソフトウェアが、本来はより高い権限で動作するソフトウェアだけが変更できる保護メモリー領域を読み書きできてしまう。
- CWE-1272:デバッグ/電源状態の遷移前に機密情報が消去されない – 状態遷移は、ある電源状態またはデバッグ状態から別の状態へ移る際に発生し、以前の状態で利用可能だった機密情報へのアクセスにつながることがある。
- CWE-1274:ブートコードを含む揮発性メモリーのアクセス制御が不適切 – ハッカーはセキュアブートプロセスを迂回し、自身の信頼されていない悪意あるブートコードを実行できる可能性がある。
- CWE-1277:ファームウェアを更新できない – ファームウェアの悪用により、弱点にパッチを適用する手段がないまま、被害者は恒久的なリスクにさらされる。
- CWE-1300:物理的サイドチャネルの保護が不適切 – 攻撃者は、電力消費量の変動、電磁放射(EME)、音響放射などの物理現象を監視・測定し、パターンを検出して推測を行える。
MITREは、このリストを重要度順に並んだものと考えないよう注意を促している。すべての弱点は基本的に同等だという。
記載されたその他5つの脆弱性カテゴリー
追加の5カテゴリーは最終リストには含まれなかったが、アナリストがセキュリティ問題を軽減するために引き続き利用できる。
- CWE-226:再利用前にリソースから機密情報が削除されない – メモリーなどのリソースは常に再割り当てされるが、オペレーティングシステムは通常、以前に書き込まれた情報を消去しないため、情報漏えいにつながる。
- CWE-1247:電圧およびクロックグリッチに対する保護が不適切 – 回路やセンサーの実装が不適切だと、電圧グリッチやクロックグリッチなど、システムの侵害に使われるフォールト攻撃を許してしまう。
- CWE-1262:レジスターインターフェースのアクセス制御が不適切 – 悪意あるソフトウェアは、ハードウェア機能(メモリーマップドI/Oレジスター)へのアクセスを悪用できる。
- CWE-1331:ネットワークオンチップ(NoC)上の共有リソースの分離が不適切 – ネットワークオンチップ(NoC)がオンチップファブリックと内部リソースを分離していない、または不適切に分離している場合、攻撃者はデータを推測し、ネットワーク干渉を引き起こす可能性がある。
- CWE-1332:命令スキップにつながる障害の処理が不適切 – ハッカーによってファームウェア認証やパスワード検証などの重要なメカニズムが改変されると、ハードウェアがそれらを頻繁にスキップするようになる。
MITREのリストがハードウェア脆弱性の軽減に役立つ仕組み
ハードウェア攻撃の軽減に役立つ、定期的に実施できる具体的なテストがある。これはハードウェアペネトレーションテストと呼ばれ、通常はデスクトップコンピューター、タブレット、スマートフォン、ファクス、プリンターなど、さまざまなIoTデバイスを対象とする。
専門家はCWEリストを使って、悪用可能な脆弱性を特定し、軽減できる。例えば、セキュアブートに対応していない古いデバイスを使うことはセキュリティリスクとなる。
ハッカーはファームウェアの悪用によってネットワークを侵害する可能性がある。ファームウェアがオペレーティングシステムとハードウェアをつないでいるためだ。最も普及しているファームウェアはBIOSとUEFIである。ハッカーはブートシーケンスの前でさえ脆弱性を悪用できる場合があるため、ファームウェアの悪用は危険だ。
強化されたファームウェア保護(セキュアブートおよび検証済みブート)を備えたハードウェアを購入できれば理想的だ。ファームウェアが古いほど、ハッキングは容易になる。アップデートできない場合(例:CWE-1277)、脆弱性にパッチを適用することは不可能であり、デバイスが稼働している限り、消費者は恒久的なリスクにさらされる。





