長年にわたり、組織は運用技術(OT)、モノのインターネット(IoT)、組み込み機器を従来のIT資産とは別物として扱ってきました。
これらのシステムの多くは、変更を最小限に抑えたまま数十年にわたって稼働するよう設計されており、パッチ適用やハードウェアの交換が難しい環境で使われていることも少なくありません。
この長い運用期間により、古いソフトウェアと急速に進化する脅威が衝突し、サイバーセキュリティ上の課題が拡大しています。
今日、組み込み機器のセキュリティは、単にパッチを適用するだけの問題ではありません。
組織は、長期間稼働するシステムを支えるソフトウェア、ファームウェア、サードパーティー製コンポーネントを継続的に可視化し、効果的にリスクを管理する必要があります。
組み込み機器のセキュリティに関する重要ポイント
- 長期間稼働する組み込み機器では、古いソフトウェアが最新の脅威にさらされ、AIによる脆弱性発見の高速化も相まって、サイバーリスクが高まっています。
- 従来の資産インベントリ、脆弱性スキャナー、SBOMでは、組み込みソフトウェアのリスクを正確に評価するために必要な可視性が不足していることが少なくありません。
- バイナリレベルの分析は、ソフトウェアコンポーネント、脆弱性、隠れた依存関係を特定するための、より信頼性の高い基盤となります。
- OT、IoT、その他の組み込みシステムでは、頻繁なパッチ適用よりも、継続的な可視性、リスクベースの優先順位付け、補完的な制御の方が現実的な場合が多くあります。
レガシーソフトウェアが生む最新のセキュリティリスク
10年以上前に導入された多くの産業用コントローラー、医療機器、通信システム、重要インフラ製品が、現在も稼働し続けています。
ハードウェアが機能し続けている一方で、こうした機器内部のソフトウェアは、脅威の状況が大きく異なる時代に構築されたものです。
Finite StateのCEO、Matt Wyckhouse氏によると、リスク環境を一変させた大きな変化は3つあります。
- 機器の接続性がますます高まった。
- オープンソースコンポーネントに、何年分もの脆弱性が蓄積した。
- 攻撃者が組み込みシステムを標的にし始めた。組み込みシステムは、エンタープライズIT環境よりもセキュリティ制御が少ないことが多いためです。
人工知能(AI)はこの傾向を加速させています。
AIを活用したリバースエンジニアリングと脆弱性の発見により、研究者や攻撃者は、過去よりもはるかに速くファームウェアを分析し、弱点を明らかにできるようになっています。
その結果、かつては古いという理由だけで安全だと考えられていたソフトウェアにも、新たに発見された脆弱性が含まれている可能性があります。
可視性の不足がリスク管理を困難にする
組織が直面する最大の課題の1つは、長期間稼働する機器の内部に実際にどのようなソフトウェアが存在するのかを正確に把握することです。
従来の資産インベントリで特定できるのはハードウェアのモデルであり、ファームウェアのバージョン、組み込みライブラリ、サードパーティー製ソフトウェアコンポーネントについて得られる情報は、通常ほとんどありません。
一方、開発環境は失われ、エンジニアリングチームは入れ替わり、導入済み機器全体に更新が一貫して適用されないことで、ファームウェアのバージョンは分岐していきます。
こうした可視性の不足は、注目度の高い脆弱性が出現した際に、特に大きな問題となります。
導入済み機器の内部にどのコンポーネントが存在するのかを把握していなければ、影響を受けているかどうかを迅速に判断したり、修正対応の優先順位を付けたりすることはできません。
従来のセキュリティツールでは不十分な理由
多くの組織は、製品のセキュリティを把握するために、脆弱性スキャナー、資産インベントリ、またはソフトウェア部品表(SBOM)に頼っています。
それぞれが有用な情報を提供する一方で、単独で全体像を示せるものはありません。
ネットワークスキャナーは、セキュリティエージェントを実行できない、またはアクティブプローブに確実に応答できない組み込み機器のスキャンに苦労することがよくあります。
資産インベントリで特定できるのは機器であり、その内部で稼働しているソフトウェアではありません。
ベンダーが提供するSBOMでさえ、導入済みファームウェアに最終的にコンパイルされた内容を正確に反映していない可能性があります。
Wyckhouse氏は、最も信頼できる正解はバイナリそのものだと述べています。
導入済みのファームウェアを直接分析することで、組織はより正確なSBOMを生成し、脆弱なコンポーネントを特定し、新たな脆弱性の出現に応じて継続的に関連付けられるようになります。
パッチ適用から継続的なリスク管理へ移行する
エンタープライズのエンドポイントとは異なり、多くのOTおよびIoTシステムでは、パッチを適用したり、運用を中断せずに交換したりすることを月次スケジュールで行えません。
その代わりに、組織は継続的な可視性を維持し、ネットワークセグメンテーションなどの補完的な制御を適用するとともに、深刻度スコアだけでなく、現実の悪用可能性に基づいて脆弱性の優先順位を付けるべきです。
セキュリティチームは、次のような一般的な死角にも注意を払う必要があります。
- ハードコードされた認証情報と組み込み暗号鍵
- レガシーのデバッグインターフェースと放置されたサービス
- 脆弱な静的リンクライブラリ
- 通常のセキュリティレビューから漏れがちなブートローダーとプレブートコード
- 導入済みファームウェアと正確に一致しないベンダーのドキュメント
自動化が不可欠になりつつある
規制当局の要求も高まっています。
欧州連合(EU)のサイバーレジリエンス法(CRA)、医療機器に関するFDAのサイバーセキュリティガイダンス、そしてより広範なソフトウェアサプライチェーンの取り組みにより、サイバーセキュリティへの期待水準が引き上げられています。
こうした要件は、製品のサポート対象ライフサイクル全体を通じた継続的な脆弱性管理を実証するよう組織に求めています。
脆弱性の公表が加速する中、こうした期待に手作業で応えることはますます困難になっています。
組織は、次の取り組みによって長期的なレジリエンスを強化できます。
- 導入済みファームウェアから、バイナリで検証済みのSBOMを生成する
- 新たに公表された脆弱性に照らしてファームウェアを継続的に監視する
- Vulnerability Exploitability eXchange(VEX)データを使用して、悪用可能な問題に優先順位を付ける
- 調達時にサプライヤーへソフトウェアの透明性を求める
- 脆弱性データをエンジニアリングおよびコンプライアンスのワークフローに直接統合する
接続された製品が数十年にわたって稼働し続ける中、それらを保護するには、ソフトウェアを一度きりの導入ではなく、継続的に管理するライフサイクルとして扱う必要があります。
組織は、正確な可視性と自動化された脆弱性管理を組み合わせてZero Trustを支え、リスクに優先順位を付け、変化する規制要件に対応することで。





