ここ数カ月、スマートデバイスの脆弱性が相次いで明らかになり、企業はモノのインターネット(IoT)環境の保護を迫られています。ただし、保護すべき対象はサーモスタットやプリンターなどのつながるデバイスだけではありません。今や電気自動車も含まれます。サイバーセキュリティ研究者が最近発見したように、Teslaには多数の脆弱性があります。
Teslaは一般的な企業向けIoTデバイスではありませんが、インターネットに接続されているため、企業で使われるほかのIoTテクノロジーと同様にサイバー脅威となります。セキュリティチームとITチームがすべてのつながるデバイスを把握していることを確認し、脆弱性や脅威アクターからネットワークと機密データを最適に保護できるようにしましょう。
最近の倫理的ハッキングでTeslaに注目が集まる
研究者は2023年3月以降、Tesla内に複数の脆弱性を発見しています。Trend MicroのZero Day Initiativeは「Pwn2Own」というイベントを開催しており、2023年のイベントでは、コンピューターセキュリティ企業のSynactivがTeslaのコンピューターをハッキングしました。所要時間はわずか2分でした。
今年の2024年のイベントでは、電気自動車が大きな焦点となり、イベント名はPwn2Own Automotiveでした。参加したセキュリティ研究者は、72時間にわたって数十件の脆弱性を発見しました。
Trend Microは、2024年のイベントで成功した侵害と失敗した侵害について詳しく説明したブログを公開しました。Pwn2Ownの研究者は、車両用充電器、自動車の情報・エンターテインメントシステム、Bluetoothメディアレシーバーを対象に実証を行いました。車両にLTEサービスを提供するTesla Modemさえ侵害され、Synactivが再び攻撃に成功しています。
ゼロデイ脆弱性は、組織のサイバーセキュリティを脅かし得る対象がいかに多いかを明らかにしています。Teslaを運転する従業員が2人しかいない企業オフィスを想像してみてください。車がオフィスのネットワークに接続できるほど近くに停車していれば、攻撃者はゼロデイ脆弱性を悪用し、車のBluetoothレシーバーからネットワーク上の別のデバイスへ横方向に移動する可能性があります。
IoTデバイスの危険性は以前から知られていますが、現在も十分に対応できていないサイバーセキュリティツールは少なくありません。セキュリティスイートやプラットフォームは、コンピューター、サーバー、ネットワークスイッチを終日スキャンできますが、冷蔵庫やサーモスタットなどを扱えるよう設計されているとは限りません。また、IoTデバイスには、ウイルス対策ソフトウェアなどの保護ツールをインストールするためのファームウェアが備わっていないことも少なくありません。
Teslaは実際、セキュリティ管理において多くの企業より有利な立場にあります。同社はすでに自社の車両を保護する対策を講じており、その一環として独自のバグ報奨金プログラムを設け、研究者が発見した脆弱性を報告できるようにしています。しかし先週実証されたように、車両は依然として危険要因です。
その他の最近のIoT脆弱性
問題を引き起こす可能性があるデバイスは、Teslaの車両だけではありません。研究者はここ数カ月、サーモスタット、ビル入退館システム、ルーターなど、つながる家電や機器に複数の脆弱性を発見しています。
サーモスタット
1月、Bitdefenderが通知を公開し、Boschのサーモスタット「BCC100」にファームウェアの脆弱性があると指摘しました。サーモスタットと同じネットワーク上にいる脅威アクターは、既存のデバイスファームウェアを不正なコードに置き換えられました。コードの置き換え後はオペレーティングシステムが変わるため、サーモスタットによって脅威アクターがほかの操作も実行できる状態になりました。この脆弱性はCVE-2023-49722として記録されています。
この問題については、毎週の脆弱性まとめの1つで取り上げ、チームに対して、サーモスタットを交換するか、別のネットワークに分離するよう提案しました。悪意のある動作をする可能性があるデバイスをセグメント化すれば、同じく侵害される可能性のあるほかのアプリケーションから切り離せます。
物理アクセスシステム
サイバーセキュリティのリスク管理ベンダーであるOTORIOは研究成果を発表し、12月に開催された2023年のBlack Hat Europeカンファレンスで、キーカードリーダーなどの物理アクセスシステムについて説明しました。物理アクセスシステムは、入館時にバッジやキーフォブを要求することで建物のセキュリティを高めるよう設計されています。システムにIDが登録された人だけが中に入れます。しかし、アクセス技術は実際には悪用される可能性があり、脅威アクターが企業のIPネットワークに到達することを許してしまいます。
OTORIOの研究者はアクセスシステムをハッキングし、脅威アクターが中間者攻撃を実行してから、Open Supervised Device Protocol(ODSP)を回避できることを突き止めました。そこから脅威アクターはアクセスコントローラーを使って企業のIPネットワークに到達できます。
物理的な施設のセキュリティも、サイバーセキュリティにとって重要です。脅威アクターが建物に侵入し、ストレージドライブやコンピューターからデータを直接盗み出すこともあります。しかし今や企業は、オフィスを守るために使っているセキュリティシステムそのものという、新たな攻撃対象領域を考慮しなければなりません。
エッジルーター
産業向けサイバーセキュリティ企業Clarotyの研究グループTeam82は、ConnectedIOのエッジルーターに脆弱性があることを発見しました。Clarotyによると、ER2000シリーズはIoTデバイスをインターネットに接続し、3Gおよび4Gに対応しています。研究チームはさらに、クラウドベースのデバイス管理ソフトウェアと、デバイスがクラウドと通信するためのプロトコルを脅かす脆弱性も発見しました。
ConnectedIOは、Clarotyから脆弱性の開示を受けた後にこれらを修正しました。しかし脆弱性が有効だった場合、脅威アクターはリモートコード実行やデータ漏えいを行えた可能性があります。
企業がIoTインフラを保護するために取れる対策
サイバーセキュリティ業界はIoTへの対応をまだ完全には終えていませんが、デバイスとネットワークを安全にするために取れる対策はあります。つながる環境を保護する戦略を策定する際は、製品デモの視聴、ペネトレーションテスターの採用、デバイス保護に特化したソリューションへの投資を検討しましょう。
製品デモを確認する
IoT製品を評価する際は、ソリューションが有効だというベンダーの言葉をうのみにせず、IoTのスキャン、検出、保護がどのように機能するかを実演してもらいましょう。検討する製品については、IoT機能に注目しながらデモを確認することをお勧めします。ベンダーがIoTセキュリティのデモを用意していない場合は、製品の操作説明と、製品が長期にわたってどの程度成果を上げてきたかを示すケーススタディーを依頼しましょう。
ペネトレーションテストサービスに投資する
企業が多数のつながるデバイスを保有している場合、ネットワーク監査を実施すべきですが、ペネトレーションテストサービスも非常に役立ちます。ペネトレーションテストは、基本的にZDIの研究者がTeslaの機器に対して行ったものと同じであり、テクノロジーインフラの弱点を明らかにする強力な手段です。
ペネトレーションテストサービスは中小企業にも役立ちます。スタートアップや中堅・中小企業がサイバー攻撃を受ける可能性も同じようにありますが、小規模なチームでは強固なセキュリティプログラムを構築できていないことが少なくありません。攻撃を受けるまで待つのではなく、攻撃が起きる前に強固なセキュリティの前例を作りましょう。予防策を講じることで、企業は数千ドル、あるいは数百万ドルを節約できる可能性があります。
IoTセキュリティに対応した製品を探す
IoTセキュリティ向けのソリューションを提供するサイバーセキュリティベンダーを探しましょう。多くのベンダーはコンピューターやサーバーに注力しており、IoTには対応していません。一部の脆弱性管理やXDRスイートは、ほかのシステムだけでなくIoTデバイスにも対応します。
さらに、産業・製造システムを含む運用技術(OT)向けのサイバーセキュリティを提供するベンダーもあります。倉庫、工場、建設現場を侵害から守ろうとしているなら、OTセキュリティを提供するFortinet、Check Point、Zscalerなどのベンダーを検討してください。
電気自動車であっても、同じネットワークに接続されていれば企業のデータを脅かす可能性があります。企業がネットワークを適切にセグメント化していることを確認するとともに、脆弱性に関するニュースやベンダーの更新情報を注意深く確認しましょう。そうすれば、冷蔵庫やサーモスタット、車両が侵害された際にも、より早く把握できます。適切なセキュリティツールを見つけ、脆弱性を常に把握しておくことで、企業はネットワークとデータをより確実に保護できるようになります。
IoTセキュリティ製品の導入を検討しているなら、次にIoTサイバーセキュリティソリューションと、一般的なIoTのリスクや購入時の推奨事項についてご覧ください。





