検索
連載

自動車、ホームルーター、チケット発券機――脅威からどう守る?セキュリティ業界、1440度(13)(1/2 ページ)

全ての電子機器がネットにつながる時代、あらゆる機器が狙われる。CODE BLUEにスピーカーとして参加した筆者が、興味深いと感じた講演をピックアップしました。

Share
Tweet
LINE
Hatena
「セキュリティ業界、1440度」のインデックス

連載目次

 2014年12月18日、19日の2日間、東京で情報セキュリティの国際カンファレンス「CODE BLUE 2014」が開催されました。CODE BLUEは2013年から始まった、日本発の専門家向けカンファレンスです。2回目である今回、スピーカーとして参加してきましたので、会場の様子や興味深いと思った講演についてご報告しようと思います。

ハック対象になる「自動車」、脆弱性の実証と対策をどうすべきか

 第2回目のCODE BLUEは御茶ノ水にあるソラシティカンファレンスセンターで行われました。参加者はおよそ450人で、前回を上回る盛況ぶりでした。発表が行われるカンファレンスホールはとても広いのですが、1日目の基調講演の開始前にほとんどの席が埋まっていました。

 最初に、私の講演について簡単に紹介します。私はイータスの岡氏と共同で「TriCoreで動作する自動車用ECUソフトの攻撃手法に関する検討と試行」という講演を行い、自動車のエンジンを電子制御する「エンジンコントロールユニット(ECU)ソフト」に脆弱性が存在した場合に、それが攻撃可能かどうかについて発表しました。

 公開情報から、インフィニオンテクノロジーズのCPUコア「TriCore」というマイコンの仕様を調べ、メモリを破壊する脆弱性をどのように攻撃するか検討した結果、このマイコン独自のコンテキスト管理領域の書き換えが1つの攻撃方法として考えられることを説明しました。講演では評価ボードを用いたデモを実施し、ECUソフトへの攻撃はまだ実際の脅威にはなっていませんが、攻撃手法を考えることはできるということを示しました。今後、実際のECUソフトの脆弱性が発見される可能性がありますが、PCやスマートフォンなどと違って、脆弱性の実証と対策が簡単にできない点が懸念点だといえます。

物理セキュリティ、組み込みセキュリティのいま

 続いて、興味深かったいくつかの講演を紹介しましょう。

 まず、インバー・ラズ(Inbar Raz)氏による講演「物理セキュリティ:サイバーセキュリティがすべてではない」を紹介します。近年、公共の場所に存在するさまざまな機器がインターネットに接続されるようになっていますが、それらに対する攻撃は、必ずしもネットワーク経由だけではなく、物理的なアクセスによる手法があるということを再認識させられる発表でした。

 本発表では、映画館の発券機やキオスク端末、空港ロビーに設置されたPC端末について、物理インタフェースを介した侵入例が示されました。物理インターフェースとして利用者に解放されているタッチパネル、USBポート、LANポート、リセットボタンなどを駆使することで、端末内部に保存された重要な情報(クレジットカード番号や暗号鍵など)にアクセス可能であるという事例が紹介されました。

 特に、発券機の内部に保存されているクレジットカード番号を見つけ出し、発券機そのものでプリントする例はインパクトがありました。CODE BLUEの会場のネットワークの物理セキュリティについても調査しようとしたという話で会場を沸かせていました。

 この講演を通して、サイバーセキュリティと物理セキュリティは切り離して考えるのではなく、両方を合わせて考える必要があると感じました。日本は海外に比べて治安が良いですが、ネットワークに接続される機器が今後さらに増え続ければ、物理セキュリティを破る犯罪行為も増えることが懸念されます。

Copyright © ITmedia, Inc. All Rights Reserved.

       | 次のページへ

Security & Trust 記事ランキング

  1. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
  2. Google Cloudがサイバーフィジカルシステムのレジリエンスを高める10の指標を解説 最初にすべきことは?
  3. ランサムウェア攻撃を受けた企業、約6割が「サプライチェーンのパートナー経由で影響を受けた」 OpenText調査
  4. 米国/英国政府が勧告する25の脆弱性、活発に悪用されている9件のCVEとは、その対処法は? GreyNoise Intelligence調査
  5. セキュリティ担当者の54%が「脅威検知ツールのせいで仕事が増える」と回答、懸念の正体とは? Vectra AI調査
  6. セキュリティ専門家も「何かがおかしいけれど、攻撃とは言い切れない」と判断に迷う現象が急増 EGセキュアソリューションズ
  7. 長続きする高度セキュリティ人材育成の秘訣を「第19回情報危機管理コンテスト」から探る
  8. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  9. 英国政府機関が取締役にサイバーリスクを「明確に伝える」ヒントを紹介
  10. 日本ハッカー協会の杉浦氏が明かす「早く帰れる」セキュリティ運用自動化の始め方――生成AIにも頼れる、自動化の勘所とは
ページトップに戻る