CIAJ の概要 2017 年度 CIAJ の概要 情報通信技術 (ICT) 活用の一層の促進により 情報通信ネットワークに係る産業の健全な発展をはかるとともに 情報利用の拡大 高度化に寄与することによって 社会的 経済的 文化的に豊かな国民生活の実現および国際社会の実現に貢献することを活動の目的と

Similar documents
これだけは知ってほしいVoIPセキュリティの基礎

平成 29 年 4 月 12 日サイバーセキュリティタスクフォース IoT セキュリティ対策に関する提言 あらゆるものがインターネット等のネットワークに接続される IoT/AI 時代が到来し それらに対するサイバーセキュリティの確保は 安心安全な国民生活や 社会経済活動確保の観点から極めて重要な課題

ICT-ISACにおけるIoTセキュリティの取組について

IPA:セキュアなインターネットサーバー構築に関する調査

<4D F736F F F696E74202D20496F54835A834C A B CC8A F8CF6955C94C A2E >

ネットワーク機器の利用における セキュリティ対策 独立行政法人情報処理推進機構技術本部セキュリティセンター大道晶平

<4D F736F F F696E74202D2091E63389F15F8FEE95F1835A834C A CC B5A8F FD E835A835890A78CE C CC835A834C A A2E >

ハピタス のコピー.pages

Copyright 2008 All Rights Reserved 2

相続支払い対策ポイント

150423HC相続資産圧縮対策のポイント

SHODANを悪用した攻撃に備えて-制御システム編-

情報セキュリティ 10 大脅威 大脅威とは? 2006 年より IPA が毎年発行している資料 10 大脅威選考会 の投票により 情報システムを取巻く脅威を順位付けして解説 Copyright 2017 独立行政法人情報処理推進機構 2

情報セキュリティ 10 大脅威 大脅威とは? 2006 年より IPA が毎年発行している資料 10 大脅威選考会 の投票により 情報システムを取巻く脅威を順位付けして解説 Copyright 2018 独立行政法人情報処理推進機構 2

安全な Web サイトの作り方 7 版 と Android アプリの脆弱性対策 独立行政法人情報処理推進機構 (IPA) 技術本部セキュリティセンター Copyright 2015 独立行政法人情報処理推進機構

プレゼンテーション

PowerPoint プレゼンテーション

シート2_p1

ACTIVEプロジェクトの取り組み

設定画面から ネットワーク設定 をタップします 管理者パスワード をタップします 管理者パスワードを入力して管理者としてログインします 管理者パスワードを入力して管理者としてログインします IPv4 設定 の IPv4 アドレス の値を確認します ネットワーク設定 をタップします もしくは ホーム画

CloudEdgeあんしんプラス月次レポート解説書(1_0版) _docx

VoIP-TA 取扱説明書 追加・修正についての説明資料

中小企業向け サイバーセキュリティ対策の極意

金融工学ガイダンス

初心者にもできるアメブロカスタマイズ新2016.pages

Logstorage for VISUACT 標的型サイバー攻撃 対策レポートテンプレート

- 2 Copyright (C) All Rights Reserved.

もくじ もくじ...2 トレンドマイクロスマートホームネットワークでできること...3 スマートホームネットワーク機能を使う...4 スマートホームネットワーク設定画面...5 設定...8 セキュリティーステータス...10 セキュリティーパトロール...12 WEB サイトフィルター...14

Copyright 2008 NIFTY Corporation All rights reserved. 2

9

セキュリティテスト手法 ファジング による脆弱性低減を! ~ 外部からの脅威に対し 製品出荷前に対策強化するために ~ 2016 年 5 月 12 日独立行政法人情報処理推進機構技術本部セキュリティセンター情報セキュリティ技術ラボラトリー鹿野一人 1

PowerPoint プレゼンテーション

Copyright All Rights Reserved. -2 -!

マイナンバー対策マニュアル(技術的安全管理措置)

福岡大学ネットワーク認証・検疫システム実施マニュアル

Microsoft Word - 最終版 バックせどりismマニュアル .docx

第5回 マインクラフト・プログラミング入門

PowerPoint プレゼンテーション

2. 留意事項セキュリティ対策を行う場合 次のことに留意してください 不正侵入対策の設定を行う場合 お使いのソフトウェアによっては今までのように正常に動作しなくなる可能性があります 正常に動作しない場合は 必要に応じて例外処理の追加を行ってください ここで行うセキュリティ対策は 通信内容の安全性を高

本日 お話しすること 第一部多様化する IoT のセキュリティ脅威 IoT 機器に感染するウイルスの多様化 脆弱性を有する IoT 機器の散在 国内に広がる感染被害 第二部開発者 製造者の対策 IoT 開発におけるセキュリティ設計の手引き 開発段階からセキュリティを考慮 ( セキュリティ バイ デザ

2. コンピュータ不正アクセス届出状況 別紙 2 (1) 四半期総括 2013 年第 1 四半期 (2013 年 1 月 ~3 月 ) のコンピュータ不正アクセス届出の総数は 27 件でした (2012 年 10 月 ~12 月 :36 件 ) そのうち 侵入 の届出が 18 件 ( 同 :14 件

中小企業向け サイバーセキュリティ対策の極意

第5回_ネットワークの基本的な構成、ネットワークの脆弱性とリスク_pptx

PowerPoint プレゼンテーション

(Microsoft PowerPoint - \221\346\216O\225\224.ppt)

1. Android のホーム画面 06. クイックマニュアル [ 遠隔接続編 -Android 版 -] 2. ストアの起動画面 Android を起動しますと Play ストア ( 赤枠 ) というア イコンがありますのでこちらをタップしてください 機種により表示方法は異なります ストアの初期画

Microsoft PowerPoint - ã…Šã…¬ã…fiㅥㅼ盋_MVISONCloud製åfi†ç´¹ä»‰.pptx

Microsoft PowerPoint - 03a_(別紙2表紙).pptx

スマホ利用型ビジネスフォン 簡易設定マニュアル

スライド 1

IT 製品の利用でセキュリティを考慮すべき場面 IT 製品 OS DBMS FW IDS/IPS 1-1 製品調達時 製品に必要なセキュリティ機能は? セキュリティ要件 ( 要求仕様 ) の検討 2 運用 保守時 セキュリティ機能を正しく動作させる 適切な設定値 パッチの適用 IC カード デジタル

準備 : カメラを接続しているルーターに端末を接続してください セキュリティー上 カメラを接続されている ネットワーク内からのみ視聴用パスワードの確認 変更が行えます 遠隔地またはサポート窓口でのパスワード確認 変更はできません Viewla 以外のアプリケーションから視聴用パスワードの確認や変更を

CONTENTS 1. テレワークをするために必要な ICT 環境とは 2. 情報セキュリティの 課題解決策 3. コミュニケーションの 課題解決策 4. マネジメント ( 労務管理 ) の課題解決策 2

untitled

目次 1 サービス概要 3 あんしんフィルター for auとは 4 動作環境 5 2 利用開始 7 サービスを開始する 8 3 設定変更 9 管理者を登録する 10 管理者画面を表示する 11 管理するスマートフォンに名前をつける 11 あんしんフィルターが正常に動作していない場合にメールで通知す

9. システム設定 9-1 ネットワーク設定 itmはインターネットを経由して遠隔地から操作を行ったり 異常が発生したときに電子メールで連絡を受け取ることが可能です これらの機能を利用するにはiTM 本体のネットワーク設定が必要になります 設定の手順を説明します 1. メニューリスト画面のシステム設

Microsoft Word - sp224_2d.doc

UCSセキュリティ資料_Ver3.5

SAMBA Remote(Mac) 編 PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP

目次 1. はじめに 2 2. インターネットからの不正アクセス防止セキュリティ対策と注意点 3 対策 1 : プライベート IPアドレスの使用対策 2 : 管理者パスワード変更対策 3 : ユーザー認証の設定対策 4 : IPアドレスのフィルタリング 3. シャープデジタル複合機のセキュリティ設定

マルウェアレポート 2018年2月度版

Android用 印刷プラグイン Canon Print Service マニュアル

KDDI

事例例紹介 ~ 脅威と対策 ( 事例 1) 初期期パスワードや脆弱なパスワードの利用に起因因する 第三三者による映映像不正閲覧覧 PTZ 等の機器操作 脅脅威 監視カメラなどに初期設定されたユーザ名やパスワードは メーカ毎にほぼ決まっていたり WEB サイトなどから入入手可能な説明明書に掲載されてい

PowerPoint プレゼンテーション

SMSM_GRATINA_KYF37 エージェントのインストール手順

CONTENTS 1. テレワーク導入における課題 2. 総務省テレワークセキュリティガイドラインについて 3. 技術 制度 人に関する情報セキュリティ対策例 4. 情報へのアクセス方法とその特徴 5. マネジメント ( 労務管理等 ) の対策 2

目次 1. 会員登録 推奨動作環境 サイト閲覧環境 シミュレーション動作環境 各種設定について メールアドレスおよびニックネームの登録 個人情報の取り扱い

HATS セミナー 2016 NGN 網経由による IP-PBX 相互接続試験の実施 2016 年 12 月 9 日 HATS 推進会議 PBX テレコムサーハ 相互接続試験実施連絡会佐々木祥一 Copyright HATS Conference 1

サイバー攻撃の現状

Microsoft PowerPoint - 03 【別紙1】実施計画案概要v5 - コピー.pptx

<4D F736F F F696E74202D20288DB791D B836792B28DB88C8B89CA288CF68A4A94C529288A5497AA94C E93785F72312E >

User's Manual補足:遠隔監視

スライド 1

AirPrint ガイド Version A JPN

InfoPrint SP 8200使用説明書(6. セキュリティ強化機能を設定する)

健康保険組合のあゆみ_top

リバースマップ原稿2

スライド 1

<4D F736F F F696E74202D D312E A90A78CE48AC28BAB93B193FC835C838A B E707074>

金融工学ガイダンス

1.indd

目次 はじめに... 1 本書の対象読者... 1 注意事項 オフィス機器とサーバー機能 オフィス機器のサーバー機能 オフィス機器の問題と脅威 インターネット接続機器検索サービス SHODAN SHODAN

conf_example_260V2_inet_snat.pdf

Microsoft Word _RMT3セッテイ_0809.doc

サイバーセキュリティの脅威は 起点が拡大するとともに 攻撃レベルも高まっているが 認識も対応も不十分

【ドコモあんしんスキャン】サービスマニュアル

Microsoft PowerPoint _VL-CD2xx バージョンアップ手順(汎用版).pptx

携帯情報端末の・・・

サイバー空間をめぐる 脅威の情勢について

<4D F736F F D2096B390FC4C414E90DA91B1837D836A B382E646F63>

novas HOME+CA WEB 設定画面アクセス方法 novas HOME+CA の WEB 設定画面接続方法 本製品の設定は WEB 設定画面から変更できます WEB 設定画面のアクセス方法は以下のとおりです 1 本製品と有線または無線 LAN で接続した端末で WEB ブラウザを起動します

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

PowerPoint プレゼンテーション

FlashAir 設定ソフトウエア株式会社東芝セミコンダクター & ストレージ社 Copyright 2012 TOSHIBA CORPORATION, All Rights Reserved. 対応 OS: Windows XP SP3 / Vista SP2 / 7 (32bit/64bit)

モバイル統合アプリケーション 障害切り分け手順書

OpenLAN2利用ガイド

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

金融工学ガイダンス

ビジネスインクジェットプリンター

Transcription:

資料 36-5 IoT 機器のセキュリティ対策について 2018 年 3 月 6 日 一般社団法人情報通信ネットワーク産業協会 Copyright (C) 2018 CIAJ All Rights Reserved

CIAJ の概要 2017 年度 CIAJ の概要 情報通信技術 (ICT) 活用の一層の促進により 情報通信ネットワークに係る産業の健全な発展をはかるとともに 情報利用の拡大 高度化に寄与することによって 社会的 経済的 文化的に豊かな国民生活の実現および国際社会の実現に貢献することを活動の目的としています 通信ネットワーク 端末機器等の供給事業者が正会員として 通信事業者やサービス プロバイダー ユーザー企業等が フォーラム会員として加盟し ICT 産業の活性化につながる 政策提言 意見発信 ICT 利活用の推進による新たな ビジネス創出の推進 グローバルビジネスの推進 業界共通 諸課題の解決に取り組んでいます 正会員 :101 社 フォーラム会員 :44 社 賛助会員 :54 社 (2018 年 2 月現在 ) Copyright (C) 2018 CIAJ All Rights Reserved 1

IoT 機器に関するサイバーセキュリティ上の課題 事例 1: VoIP システムにおけるセキュリティ脅威 パスワードなど 端末情報の漏洩 により 通信内容が 盗聴 されたり 利用者の端末が なりすまし を受けて不正に利用され 多額の通信費が請求されるなどが発生 VoIP サーバーを 乗っ取り 正しい利用者が使用できないようにするなどの脅威もあり * 事案例 :2015 年 6 月 12 日総務省発表 第三者による IP 電話等の不正利用に関する注意喚起 にて事例報告あり Copyright (C) 2018 CIAJ All Rights Reserved 2

IoT 機器に関するサイバーセキュリティ上の課題 事例 2: ルーターにおけるセキュリティ脅威 外部からの不正アクセスによる悪意のルーター設定変更により 下記のようなセキュリティ事故が発生 偽ウェブサイトへの誘導 (IDやパスワード 個人情報等の搾取) インターネットとの通信内容の傍受 改竄等 * 事案例 :2015 年 6 月 12 日総務省発表 無線 LANルータの不正利用に関する注意喚起 にて事例報告あり パソコン インターネット網 誘導設定変更ルーター 偽サイト 悪意のある第三者 もしもし インターネット網 ルーター 設定変更 もしもし はいはい 悪意のある第三者 XX 銀行 はいはい Copyright (C) 2018 CIAJ All Rights Reserved 3

IoT 機器に関するサイバーセキュリティ上の課題 事例 3: IP カメラにおけるセキュリティ脅威 不適切なパスワード設定やセキュリティ脆弱性のある IP カメラが 不正アクセスにより乗っ取られ 外部から不正な操作をされたり 映像情報がインターネット上で公開されてしまう事例が発生している 後述ボットウィルスに感染させられ DDoS 攻撃の足場にされる事例も発生している * 事案例 :2014 年頃より 海外サイトにて 不正アクセスされた多数の IP カメラ映像が公開されている事例が発生 2016 年頃より 特定メーカ製品で家庭内設置 IP カメラの不正操作事例が多数発生 事例 4: 複合機におけるセキュリティ脅威 遠隔からの管理や操作を実施可能とするために 簡易な Web サーバ機能を搭載している複合機などが 適切なセキュリティ設定がなされていない状態で 外部から直接アクセス可能なネットワークに接続されたため 機器内に保管されている機密情報が外部から読み取られる等の被害が発生 複合機以外にも テレビ会議システム IP 電話機などの機器に同様のリスクあり * 事案例 :2013 年 11 月頃 複数の大学等で 複合機で読み取った情報がインターネット上で閲覧できる状態になっていたことが判明 Copyright (C) 2018 CIAJ All Rights Reserved 4

IoT 機器に関するサイバーセキュリティ上の課題 事例 5: ボットウイルスによる IoT 機器のセキュリティ脅威 IP カメラや DVR などの IoT 機器については 適切なパスワード設定などのセキュリティ対策が不十分になり勝ち 知らないうちにボットウイルスに感染させられている機器が多数存在 ボットウイルスに感染した機器は 外部からの操作が可能となり ある時 特定サイトに対する DDoS 攻撃等実施する踏み台 ( 攻撃元 ) に使用される等 攻撃側に加担してしまうケースあり * 事案例 :2016 年 9 月頃から急激に観測され始めたボットウイルス Mirai による被害が多数発生 ( 出展 :IPA 安心相談窓口だより第 16-13-359 号 ) Copyright (C) 2018 CIAJ All Rights Reserved 5

課題整理 背景 IoT の進展により ネットワークに接続される機器は多様化しており 従来の PC/ サーバに比し セキュリティ脆弱性のある機器が増加している これにより 下記のようなセキュリティ脅威が拡大 不正アクセスによる情報漏洩 不正操作 ボット感染により DDoS 攻撃の足場とされる 課題 セキュリティ脆弱性のある IoT 機器を使用させないための対策が必要 解決策骨子 以下のような機能の実装が考えられる 1 不正アクセスを防ぐ認証機能の実装 2 セキュリティホール検出時の対処機能の実装 上述の機器仕様による対策に加えて 運用時における対策 ( 適切なパスワードの使用促進等 ) も重要 Copyright (C) 2018 CIAJ All Rights Reserved 6

機器仕様としてのセキュリティ脆弱性対策 以下に IoT 機器のセキュリティ脆弱性対策機能例を示します (CIAJ 会員企業の製品すべてにおいて実装できている確認が取れている訳ではありません ) (1) IP-PBX ボタン電話 設定管理インターフェースへのアクセスに対する ID パスワードの設定 変更機能 ファームウェアのアップデートが可能 デバッグ用ポートは閉じる ログ 通話履歴 情報の提供 (2) ルータ 設定管理インターフェースへのアクセスに対する ID パスワードの設定 変更機能 ファームウェアのアップデートが可能 ログ 情報の提供 ( 特に 家庭向けルータの場合 ) 工場出荷時パスワードの強制変更あるいはユニークな工場出荷時パスワード ファームウェアの自動アップデートが可能 ( ユーザー設定による ) Copyright (C) 2018 CIAJ All Rights Reserved 7

機器仕様としてのセキュリティ脆弱性対策 ( 続き ) (3) IP カメラ 設定管理インターフェースへのアクセスに対する ID パスワードの設定 変更機能 デバッグ用ポートは閉じる (4) FAX コピー複合機 設定管理インターフェースへのアクセスに対する ID パスワードの設定 変更機能 デバッグ用ポートは閉じる ログ 情報の提供 * 尚 Office 向け複合機では 一般に CC 認証 *1 を取得している *CC 認証 :Common Criteria 認証 (ISO/IEC 15408) * 補足コメント ID パスワードによるアクセス認証機能としては 初期値からの設定変更強制 ( 変更しなければ動作しない ) 機能や パスワード桁数 使用文字種等の制約条件を課す機能等も考えられる ( 実装例もあり ) が パスワード強度等に関する国際的なコンセンサス / 基準は未確立 セキュリティホール検出時に備えて ファームウェアをアップデートする機能を有する機器も多いが 本機能自身がセキュリティホールになる可能性も指摘されている Copyright (C) 2018 CIAJ All Rights Reserved 8

今後の取組みについて ( 意見 要望 ) IoT 機器に関するセキュリティ対策機能として何らかの機能仕様の基準を設けることは 粗悪な製品が使用されないようにする意味から有効と考える しかしながら IoT 機器市場の健全な発展の阻害要因とならないよう 費用対効果最大化を含む産業の国際競争力強化の観点から 下記の点に留意する必要がある 1 IoT 機器ベンダにとって グローバル市場への展開 競争力確保が重要 国内向け 海外向け製品の仕様を統一できるようグローバル市場で認められる国際標準への準拠を目指すべき 2 機能仕様の基準を設けることと 第三者による認証要否は別次元の話と考える 専門の第三者による仕様確認 / 評価を必要とする機能以外は コスト増に繋がる第三者認証はその必要性を十分吟味すべき 3 特に 準拠すべき国際標準が定まっていない状況下においては 将来 国際標準準拠に移行できるよう 指針 / ガイドラインに沿った自主規制 ベンダによる自己適合宣言のユーザ周知を基本とすることが望ましい 何らかの基準を設ける場合 類似の機能を有する他種の機器仕様にも広く影響がおよぶものと考える 関連各分野の意見を十分に聴取し 協議 検討を進めるべき Copyright (C) 2018 CIAJ All Rights Reserved 9