スマートホームのセキュリティ:デバイスメーカーが考えるべきこと
by Canonical on 16 February 2023
ホームセキュリティと言えば、ドアの隣にあるキーパッド式の警報装置を思い浮かべます。しかし昨今、この言葉には2つの意味があります。ここではその2番目であるサイバーセキュリティについて述べます。つまりスマートホームのセキュリティです。
最近の調査では、驚くべき数のスマートホームデバイスが時代遅れのSSLライブラリを使用していることがわかりました。時代遅れのSSLは、悪者に対してネットワークトラフィックへのアクセスを許してしまう恐れがあります。スマートホームの場合、このトラフィックには重要な個人情報(住人が在宅か留守かなど)も含まれかねません。この手の危険は山ほどあります。コンシューマーデバイスに対する侵害は毎日のように報道されています。間違いなく大きな問題です。
コンシューマー分野のサイバーセキュリティ
サイバーセキュリティは昔からスマートホーム業界の弱点です。一般にスマートホームデバイスは厳しい予算で、かつ短い開発サイクルで生産されます。セキュリティのような「余分なこと」を考えるひまはありません。デバイスが命にかかわる環境や高価値の環境で使用されるわけでもありません。工場ロボットの侵害に比べればスマートトースターの侵害による被害は微々たるもの。そんなわけで業界は問題を甘く見ています。
これまでは良かったかもしれませんが、10年前に比べ、今のスマートホームの脆弱なサイバーセキュリティがもたらす結末ははるかに深刻です。
ビッグデータ = 個人データ
現在の標準的なスマートホームが生成するデータの量は、5~10年前よりはるかに増えています。2000年代には考えられなかったことですが、今のスマートホームには複数のマイクやカメラが内蔵されています。そのうえ多くのデバイスは多様なクラウドサービスやアプリを含み、それぞれに関連データセットがあります。
このデータが最新スマートホームの高度な機能を実現するのです。デバイスの相互作用が生成する大量のデータで何ができるのか、アンビエントコンピューティングを例に挙げて考えましょう。残念なことに、スマートホームのサイバーセキュリティが大きな問題になっているのは、このデータのためでもあります。スマートホームへの侵入によって悪者には多大な可能性が開けます。IDを詐取することも、ボットネットとしてデバイスを使用することも、室内の動画などの個人情報を漏洩させることも可能です。
企業はどう対処すべきか
問題は幅広いかもしれませんが、幸運にも、この業界の企業にとって自社デバイスが攻撃者のカモにされるのを防ぐのは容易です。アプリやOSを定期的に更新し、デバイスを適切に隔離すれば良いからです。
確実で定期的なOTA更新
デバイスのセキュリティを強化する第一歩は、確実な更新ポリシーです。現在のスマートホームを構成する多くのデバイスは、エンドユーザーの操作がなければ更新を受信しません。つまり事実上、まったく更新を受信しないということです。これでは将来の未知数の脅威を受け入れるのと同じです。
ここではアプリもOSの両方が重要です。アプリの脆弱性は各デバイスに固有のものであり、ソフトウェアの脆弱性を見つけて解決するのはデバイスメーカーの仕事です。一方、OSの脆弱性に対するパッチはOSのメンテナーが配信する必要があります。UbuntuとUbuntu Coreに関しては、Canonicalがセキュリティメンテナンスや他の多くのサービスを提供しています。
システムの隔離
自社デバイスを保護するための2番目の対策は、特に多くのアプリやサービスを実行する新しい世代のデバイスについて言えることですが、各アプリを十分に隔離して脆弱性が広がらないようにすることです。たとえばUbuntu Coreは、この隔離をシステム全体に適用し、そのようなセキュリティの脆弱化を防ぎます。
おそらく攻撃者は、時間とリソースさえあればどんなシステムにでも侵入できます。ただし容易な標的から狙うことは間違いありません。企業にとって重要なのは、攻撃者にとって自社デバイスの攻撃にかかるコストを利益より大きくすることです。
御社のスマートホームデバイスのセキュリティを強化する方法について詳しくは、ぜひご相談ください。
参考資料
Canonicalは、無線通信規格の標準化団体であるConnectivity Standards Allianceに加盟しています。Ubuntu CoreはMatter規格に適合し、OTA更新とセキュリティメンテナンスに対応する高度なソリューションを提供しています。詳細はこちら。
ニュースレターのサインアップ
関連記事
改変不可のLinuxデスクトップベースとしてのUbuntu Core
Canonicalは、IoT向けの完全にコンテナ化されたプラットフォームを構築するため、2014年にUbuntu Coreの開発を始めました。Ubuntu Coreでは、DockerやLXCが構築されるカーネルコンテナ技術と同じ技術を用いて、明確に定義されたアップグレードとロールバックにより、システムのすべてのコンポーネントを安全なサンドボックスに配置します。このような形にした理由は、自律的に接続されたIoT(モノのインターネット)デバイスが人間の介入を必要とせずに適用可能な更新を受信し、エッジでセキュリティとビジネスニーズに対応できるようにするためです。Ubuntu Coreの極めて小さなフットプリントは、厳しい環境でも信頼でき、常に更新される、安全で安定したオペレーテ […]
コンフィデンシャルコンピューティングはプライベートデータセンターにも必要?
コンフィデンシャルコンピューティングの普及が進む中、よく聞かれる質問があります。なぜプライベートデータセンターにもコンフィデンシャルコンピューティングが必要なのでしょう? コンフィデンシャルコンピューティングがパブリッククラウド環境におけるセキュリティの懸念への対処と関連付けられることが多いのは事実ですが、コンフィデンシャルコンピューティングの価値はそれだけではありません。 コンフィデンシャルコンピューティングの脅威モデル この質問に答えるためには、最初にコンフィデンシャルコンピューティングの根本的な脅威モデルについて理解する必要があります。パブリッククラウドにおけるコンフィデンシャル仮想マシン(CVM)は、メインメモリ内のワークロードを暗号化することでワークロードの新し […]
未来のAIがもたらすもの
Artificial Intelligence Appreciation Dayに注目すべき8つのトレンド 米国で7月16日は「Artificial Intelligence Appreciation Day」(人工知能感謝の日)です。20世紀にSF小説でよく扱われたアンドロイドなどのテーマや発明は、今や科学的にほぼ現実のものとなりました。1950年代、人工知能はアルゴリズム開発などの大きな成功と、計算能力の制約による大きな失敗の両方を経験しました。そして今日、AIは今年最大のトピックとなりそうです。ChatGPTは1週間足らずで10億ユーザーを達成し、企業はAIへの投資を増額しています。では、AIの未来はどうなるのでしょう?以下のトレンドが今後を垣間見せてくれます。 A […]