Microsoft PowerPoint - A7_松岡(プレゼン用)jnsa-総会-IoTWG-2015.pptx

Similar documents
IoT JNSA IoT Security WG IoT Security Working Group (

2020 年までに IoT デバイス数は 500 億超 人口 70 億人 90 億ユニットのデバイス 2020 年には, 500 億ユニットがインターネットに接続 億 250 億 500 億 億 Copyright (c) NP

平成 29 年 4 月 12 日サイバーセキュリティタスクフォース IoT セキュリティ対策に関する提言 あらゆるものがインターネット等のネットワークに接続される IoT/AI 時代が到来し それらに対するサイバーセキュリティの確保は 安心安全な国民生活や 社会経済活動確保の観点から極めて重要な課題

<4D F736F F F696E74202D2091E63389F15F8FEE95F1835A834C A CC B5A8F FD E835A835890A78CE C CC835A834C A A2E >

これだけは知ってほしいVoIPセキュリティの基礎

FUJITSU Cloud Service K5 認証サービス サービス仕様書

カスペルスキー法人向け製品希望小売価格表 エンドポイント対策 2019 年 04 月 02 日現在 製品名 Kaspersky Endpoint Security for Business - Select( クライアント ) ライセンス数

<4D F736F F F696E74202D20288DB791D B836792B28DB88C8B89CA288CF68A4A94C529288A5497AA94C E93785F72312E >

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

IT 製品の利用でセキュリティを考慮すべき場面 IT 製品 OS DBMS FW IDS/IPS 1-1 製品調達時 製品に必要なセキュリティ機能は? セキュリティ要件 ( 要求仕様 ) の検討 2 運用 保守時 セキュリティ機能を正しく動作させる 適切な設定値 パッチの適用 IC カード デジタル

セキュリティ委員会活動報告

ESET Mobile Security V4.1 リリースノート (Build )

スマートサーブセキュリティ機能についてサービスアダプターの配下に接続された機器は スマートサーブ が提供する安全な通信 (VPN 通信 : 注 2) セキュリティセンター ( 注 3) セキュリティセンター にて ネットワークに

PALRO Gift Package 操作説明書

延命セキュリティ製品 製品名お客様の想定対象 OS McAfee Embedded Control 特定の業務で利用する物理 PC 仮想 PC や Server 2003 Server 2003 ホワイトリスト型 Trend Micro Safe Lock 特定の業務で利用するスタンドアロン PC

RW-4040 導入説明書 Windows 7 用 2017 年 7 月 シャープ株式会社

2 目次 1. 実証事業の全体概要 1.1 Androidスマートフォンへの利用者証明機能ダウンロード ( 仕組み ) 1.2 iosスマートフォンへの利用者証明機能ダウンロード ( 仕組み ) 1.3 システム検証と安全性対策検討 2. 利用者証明機能ダウンロードに関するシステム検証 2.1 An

2 SmaSvr SmaSvr システムの概要 テクノベインズでは 業務系周辺機器 業務系周辺機器が操作できる スマート端末 が操作できる スマート端末 が操作できる スマート端末アプリ環境 アプリ環境の提供 提供 を実現できる方法 実現できる方法 実現できる方法について研究してきた 研究してきた

ICT-ISACにおけるIoTセキュリティの取組について

FIDO技術のさらなる広がり

Microsoft PowerPoint - HNWG8_03_HN-WG.A_アーキテクチャおよび技術課題(9.18版).ppt

Presentation Template Koji Komatsu

PowerPoint Presentation

スライド 1

ServerView Resource Orchestrator V3.0 ネットワーク構成情報ファイルツール(Excel形式)の利用方法

untitled

CloudEdgeあんしんプラス月次レポート解説書(1_0版) _docx

CA Federation ご紹介資料

次世代無線通信センサネットワークを活用したIoT支援に関する研究

ネットワンシステムズ会社概要 従業員 2,3 0 名 売上 1,6 1 億円 事業拠点国内 17 拠点 グループ会社国内 2 海外 2 NetOneSystemsUSA,Inc. NetOneSystemsSingaporePte.Ltd. トップベンダーと強固なリレーションによる先進技術の利活 推

Microsoft Word - NTTIT 報道発表-サイバー先生-v11.doc

Microsoft PowerPoint - Android+TPMによるセキュアブート_KDDI研_後日配布用

外部からの脅威に対し ファジング の導入を! ~ さらなる脆弱性発見のためのセキュリティテスト ~ 2017 年 5 月 10 日独立行政法人情報処理推進機構技術本部セキュリティセンター小林桂 1

CONTENTS 1. テレワーク導入における課題 2. 総務省テレワークセキュリティガイドラインについて 3. 技術 制度 人に関する情報セキュリティ対策例 4. 情報へのアクセス方法とその特徴 5. マネジメント ( 労務管理等 ) の対策 2

RW-5100 導入説明書 Windows7 用 2017 年 7 月 シャープ株式会社

が実現することにより 利用希望者は認証連携でひもづけられた無料 Wi-Fi スポットについて複数回の利用登録手続が不要となり 利用者の負担軽減と利便性の向上が図られる 出典 : ICT 懇談会幹事会 ( 第 4 回 )( 平成 27(2015) 年 4 月 24 日 ) 2. 現状 日本政府観光局

Notesアプリが iPadで動くDomino Mobile Apps ご紹介

技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

Software Token のセット価格 398,000 円 (25 ユーザ版 税別 ) をはじめ RSA SecurID Software Token を定価の半額相当の特別価格を設定した大変お得な スマートモバイル積極活用キャンペーン! を 3 月 31 日 ( 木 ) まで実施します また

ESET Smart Security 7 リリースノート

ヘルスアップWeb 簡単操作ガイド

Microsoft PowerPoint - IAF フォーラム2015講演資料_PLCopenJapan_A02.pptx

_EMS概要_クラウドを使う上で考慮すべきこと(セキュリティ視点で60分語るv4)_E5まで

製品概要

4-1 Palmi をインターネットに接続するには Palmi に最新のニュースや天気予報などの情報を読ませたり Palmi が撮影した写真をメールで送信させたりといった使い方をするには インターネットに接続する必要があります Palmi をインターネットに接続する環境を準備する Palmi をイン

バイオメトリクス認証とセキュリティ評価

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

ESET NOD32 アンチウイルス 6 リリースノート

ログを活用したActive Directoryに対する攻撃の検知と対策

PowerPoint プレゼンテーション

EM10gR3記者発表

PowerPoint プレゼンテーション

実務に役立つサーバー運用管理の基礎 CompTIA Server+ テキスト SK0-004 対応

各種パスワードについて マイナンバー管理票では 3 種のパスワードを使用します (1) 読み取りパスワード Excel 機能の読み取りパスワードです 任意に設定可能です (2) 管理者パスワード マイナンバー管理表 の管理者のパスワードです 管理者パスワード はパスワードの流出を防ぐ目的で この操作

USBドライバインストールマニュアル [Windows Vista/Windows 7]

2 クラウド連携版デバイス WebAPI Symphony を開発しました Symphony は開発コードネームです

情報分野のアクセシビリティ標準について

政府情報システムにおいてサービス提供の 対象とすべき端末環境及び Web ブラウザの 選定に関する技術レポート 2019 年 ( 平成 31 年 )3 月 28 日 内閣官房情報通信技術 (IT) 総合戦略室 標準ガイドライン群 ID 1013 キーワード ト ブラウザ IC カード ソフトウェア

Zoiper User Guide

【ドコモあんしんスキャン】サービスマニュアル

はいたっく2015-5


智美塾 ゆもつよメソッドのアーキテクチャ

5. オープンソースWAF「ModSecurity」導入事例 ~ IPA はこう考えた ~

Transcription:

拡大する IoT とそのセキュリティについて IoT WG 松岡正人 @ カスペルスキー 1 参照 IoT モデル :IoT への進化 http://www.meti.go.jp/committee/sankoushin/shojo/johokeizai/pdf/report01_01_00.pdf 2

参照 IoT モデル :CPS(IoT を包含する概念 ) http://www.meti.go.jp/committee/sankoushin/shojo/johokeizai/pdf/report01_01_00.pdf 3 参照 IoT モデル : 課題と可能性 http://www.meti.go.jp/committee/sankoushin/shojo/johokeizai/pdf/report01_01_00.pdf 4

参照 IoT モデル : セキュリティ http://www.meti.go.jp/committee/sankoushin/shojo/johokeizai/pdf/report01_01_00.pdf 5 WG 発足からの 1 年 2014/4 発足 目的は IoT の市場調査 アーキテクチャとセキュリティ範囲 脅威の洗い出し 調査 調査報告書の取りまとめ 市場調査 : あまりにも広大なため 終りのない旅に アーキテクチャとセキュリティ範囲 : 先達の成果物を参照 (IOT A Project) プライバシーは除きます 脅威の洗い出し 調査 調査報告書のとりまとめ 2015 年度実施予定 6

調査報告書作成プロジェクト 主にコンシューマー製品としての IoT のセキュリティ上の課題や問題を提示し 利用者と提供者双方にとって気づきを与えることや参照すべき情報の一覧を提供することで セキュリティの問題に対する関心を高め より安全な IoT が提供され 利用される環境を構築する一助となることを目指す 7 IoT デバイスの参考モデル ( 案 ) 脅威分析と利用者 提供者のスコープを提示 IoT デバイス 利用者との相互作用 IoT コンピューティングシステム Internet I/F CPU センサー UI/ 入力 UI/ 出力 アクチュエーター 状態 環境 操作 情報 ( 利用者 設定など ) 状態 メッセージ 動作 制御 提供者が晒される脅威 C 要素脅威 I 要素脅威 A 要素脅威 第三者が晒される脅威 C 要素脅威 I 要素脅威 A 要素脅威 利用者が晒される脅威 C 要素脅威 I 要素脅威 A 要素脅威 8

報告書目次 ( 案 ) 第 1 章 Internet of Things(IoT) の概要 海外市場 主要なベンダーと提供されている技術 製品およびサービス ドイツ 米国など海外の状況 ISO OMG など標準化団体などでの取り組み 国内市場 政府および民間の取り組み 経産省 総務省含め各業界など国内での取り組み IoT の技術 代表的なシステム例 デバイスおよびシステムの概要 利用される技術 9 報告書目次 ( 案 ) 第 2 章 IoT のセキュリティの現状 セキュリティとプライバシー 本報告書ではプライバシーは扱いませんので セキュリティとプライバシーについてのみ概説 デバイス及びシステムのセキュリティ (*IoTA D1.1 より ) 代表的なシステムと利用者が設定可能なセキュリティ 無線通信 ハードウェア ネットワーク 10

報告書目次 ( 案 ) 第 3 章 利用者の視点での IoT 利用時の考慮点 利用者のリテラシーレベルの定義をどうするか検討中 例えばルーターの設定ぐらいできる人にするのかどうか 機器およびシステムの選択 想定されるリスクと対策 運用時に想定されるリスクと対策 利用者視点での脅威の一覧と対策 自動運転と同様な扱いが必要 信用しきらないことについて 利用者の立場で取りうる対処 対策について IoT のライフサイクルの観点での脅威と対策 野良 & 脱獄一般的な利用者とは別に扱い 開発者の想定すべき事柄について記載 例えば デフォルトパスワードを変更するなど基本的な注意事項について記載 11 報告書目次 ( 案 ) 第 4 章 提供者として IoT を提供する際に検討すべきこと 機器及びシステムの企画 開発 参照すべき基準 標準など 主に海外で進む標準化などの状況など 第 1 章と同期して概説 セキュリティの実装と強度および評価方法について コンシューマ製品向けのセキュリティ基準についての規制が無いため 参照として IEC62443 にて規定されている EDSA 認証や GE の傘下に入った Achilles 認証など 既存の産業用組み込み機器の認証での扱いについて概説する 同時に USB の仕様上の可否など既知の課題についても概説する 保守 更新 ライフサイクルを考慮する ライフサイクルを考慮し 今後開発販売する製品へのセキュリティを向上するための仕組みとして既存の組み込みシステムが採用している手法とそのメリット デメリットなどについて概説する 12

補足資料 IoT を取り巻く状況 13 2020 年までにIoTデバイス数は 250 億超半数超はコンシューマー 300 250 250.066 200 150 100 50 0 131.725 48.805 30.32 37.5 28.749 18.421 22.445 2013 年 2014 年 2015 年 2020 年 Automotive Generic Business Vertical Business Consumer Total *Gartner 2014 Nov. http://www.gartner.co m/newsroom/id/29057 17 14

NISC: サイバーセキュリティ戦略 ( 案 ) 社会インフラとしての IoT に注 家電 自動車 ロボット スマートメーター等の様々なモノがインターネット等のネットワークに接続され そこから得られるビッグデータの利活用等により新たなサービスの実現が可能となるシステム 企業が IoT システムを通じて新たなサービスを提供するに当たっては 市場における個人 企業が当該サービスに期待する品質の要素としての安全やセキュリティか 保証されていることが前提 例えば サイバー攻撃によりモノが意図しない動作をするよう遠隔操作されたり ウェアラブル端末を通しで個人に関する情報が窃取されたりといった実空間に密着したリスクは こうしたサーヒズの信頼性や品質を根本的に損なう IoT システムの提供するサービスの効用と比較してセキュリティリスクを許容し得る程度まで低減していくことが 今後の社会全体としての課題 M2M(Machine to Machine) 機器やウェアラブル端末等の機器を含め エネルキ ー分野 自動車分野 医療分野等における IoT システムのセキュリティに係る総合的なガイドラインや基準の整備を行う http://www.nisc.go.jp/active/kihon/cyber security senryaku_2015.html 15 便利な ネットワーク家電 機器同士の相互接続やオンラインサービスとの接続による利便性の提供 16

便利な カーナビ /GPS & ITS 機器同士の相互接続やオンラインサービスとの接続による利便性の提供 17 Raspberry Pi で誰でも 野良 IoT デバイス センサーと組み合わせても 1 万円以下で入手可能 18

何が課題か? 誰がコストを負担するのか? 既存のネットワーク家電 ルーター NASなどOSを搭載するネットワーク機器はOSやアプリケーションに脆弱性があっても更新することが困難 利 者はネットワーク家電のセキュリティの課題を知らない またはメーカーの責任と考えている 誰でもIoT による混沌の拡 ラズパイの普及などによって誰でも簡単にネットワーク機器を つくる ことができるようになった このような 電 玩具 は そもそもセキュリティを考慮して提供されていない 19 IoT の脅威 Top10 I1 Insecure Web Interface I2 Insufficient Authentication/Authorization I3 Insecure Network Services I4 Lack of Transport Encryption I5 Privacy Concerns I6 Insecure Cloud Interface I7 Insecure Mobile Interface I8 Insufficient Security Configurability I9 Insecure Software/Firmware I10 Poor Physical Security 出典 :OWASP Internet of Things Top Ten Project https://www.owasp.org/index.php/owasp_internet_of_things_top_ten_project 20