2014年4月7日月曜日

IPv6ってご存じですか?

こう聞くと、IT関係の方の多くは「知ってるよ」と答えると思います。それでは、現在IPv6はどれくらい使われているでしょう、と聞くと「ほとんど使われていない」という答えがほとんどではないでしょうか。

実際、日本ではもうずいぶん前から、先行して実験が行われ、実用化のための基本的な技術は世界的にも確立されています。しかし、実用化という意味では、IPv4と呼ばれる現在のIPアドレス体系における割り当てアドレスが既に枯渇しているという状況下においても、少なくとも一般ユーザ(ビジネスユーザを含む)にはほとんど普及していないのが現実です。

一方、我々がPCで使用しているオペレーティングシステムの多くは、既にIPv6を標準でサポートしており、IPv6をサポートするネットワークに接続した瞬間にIPv6が利用可能になります。しかも、IPv6と従来のIPv4が共存する環境ではIPv6が優先される仕組みになっています。また、世界的に見ると、著名なサービス企業、たとえばGoogle, Facebook, Amazonといった企業のサービスの多くが、IPv6での接続に対応しています。これらのサイトへのアクセスも、IPv6をサポートするネットワークに接続した瞬間にIPv6に切り替わります。

さて、ここまでならば問題はないのですが、こうしたユーザにあまり認知されていないIPv6サポートが、思わぬ問題を引き起こすことがあります。試しにブロードバンド接続を行っている自宅のPCで、コマンドプロンプトを起動し、ipconfigというコマンドを叩いてみてください。以下のような画面が見られると思います。



私のオフィスはIPv6を導入しているため、このように、PCがIPv6アドレスを取得しているのがわかります。もちろん、特にPCの設定は行っていない状態でこうしてアドレスを自動取得します。一方、このコマンドを叩いたときに、自分ではIPv6を導入した覚えがないのに、グローバルのIPv6アドレス(プリフィックス:fe80から始まる以外のもの)を取得してしまっている場合があります。これは、契約している通信事業者がIPv6アドレスを配布していることが原因です。現状では、このIPv6アドレスでは、インターネットとは通信ができません。これは事業者が自分たちのサービスのために配布しているアドレスなのです。しかし、このことが先年、日本のインターネットにおいて大きな問題となりました。先に述べたようにOSや一部のサイトではIPv6がサポートされ、IPv6接続が優先されるため、こうしてインターネットに接続できないIPアドレスを勝手に配布してしまったことで、こうしたIPv6接続可能なサイトへのアクセスに障害(アクセスの大きな遅延)が発生することが明らかになったからです。これをIPv6フォールバック問題と呼びます。この問題に対応する苦肉の策として、家庭用にサービスを行っているプロバイダでは、現在DNS情報からIPv6アドレスを除外することを行っています。つまり、IPv6アクセスをサポートするサイトについてDNS情報からIPv6アドレスのみを削除してユーザに渡すことで、アクセスをIPv4に限定させ、この障害を取り除こうというものです。ある意味時代に逆行する方法ですが、一部の大手事業者が勝手にIPv6アドレスを配ってしまっている現状を簡単に変えられないための苦渋の選択と言えます。

このことは、もう一つ大きな問題を提起します。たとえば、公衆無線LANや宿泊施設のLANなど公共の場所で、誰かがIPv6のサポート情報(RA:Router Advertisement)を勝手に流したら何が起きるかという問題です。これを行うことで、そのLANに接続されたPCに対してIPv6がサポートされたネットワークであると誤認させることができます。これを悪用して様々な不正行為を行える可能性があるのです。従って、IPv6を使いたくない人は、自分のPCのIPv6機能を停止させておく必要があります。これは、Windows7/8ならば、コントロールパネルから、ネットワークと共有センターを開き・・

【ネットワークと共有センター】


ここのサイドメニューからアダプター設定の変更を選んでネットワークアダプタの一覧を表示させます。

【アダプタの一覧】


複数ある場合は、自分がLAN接続に使用している、もしくはノートPCの場合は無線LANなど、外で使用するアダプタのすべてで以下の操作を行います。まず、アダプタアイコンを右クリックしてプロパティ画面を開きます。

【アダプタのプロパティ】



ここで、インターネットプロトコルバージョン6の項目のチェックを外してください。【OK】で保存すれば完了です。

こうした問題は専門家の間では、ずっと議論されていますが、社会的にはなかなかアナウンスが進みません。身近な方に教えてあげてください。

さらに、ちょっと困った問題もあります。それは、スマートフォンやタブレットが、表向きはIPv6サポートを仕様として公表していないにもかかわらず、実際はIPv6接続ができてしまうことです。実際、筆者のオフィスの無線LANにアンドロイドやiPad/iPhoneなどを接続すると、GoogleなどのサイトへのアクセスはIPv6に切り替わります。これは、いくつかのIPv6をサポートしているサイト、たとえば、以下の「IPv6推進協議会」などのサイトにアクセスして確認できます。

【IPv6アドレスの確認方法】


これは、筆者のアンドロイド携帯の画面です。ここにIPv6アドレスが表示されているのがわかります。IPv4アクセスの場合はドットで区切られた見慣れたIPアドレスが表示されるはずです。この現象は、アンドロイドだけではなく、アップル社のiPadやiPhoneでも発生します。一方で、これらのデバイスにIPv6通信を止める機能はありません。つまり、先に書いたようなリスクを回避する手段がないわけです。これは、メーカーになんらかの改善を要求すべき問題でしょう。少なくとも、IPv6通信を無効にする手段がサポートされるべきです。

最近増えてきたスマート家電も、そのベースにはLinuxなどの汎用OSが使われている場合が多く、同じような問題が起きる可能性があります。但し、いまのところ筆者のオフィスにあるスマート家電類では、こうした問題はおきていません。

IPv6は、今後、IoTとも言われる様々な機器のインターネット化に伴って、急速に利用が拡大すると考えられます。それに伴って、過渡期にはこうした問題が頻発する可能性があるため、注視しておきたいところです。

2014年4月3日木曜日

スマート家電とクラウドサービス

最近、スマート家電と呼ばれる製品が増加しています。これらはインターネットに接続され、メーカーのサイトを通じて、様々なサービスを受けることができます。当然ながら、このようなネットワーク機能を持った製品には、ネットワーク経由で攻撃されるというリスクが伴います。家庭内のネットワークは、通常、ホームルータなどのファイアウォール機能で外部から直接のアクセスは遮断されているのですが、たとえばPCに感染したコンピュータウイルスが家電製品を探索する、といったことも十分に考えられます。最新のPCに搭載されたOSには、既にこうした家電製品の探索機能が組み込まれているからです。

昨今、IoT(Internet of Things :モノのインターネット)という言葉がはやり始めました。例に漏れずバズワード化しそうな感じですが、ユーザが意識しないところで、周囲にある「モノ」がネットでつながり始めるという状況が拡大しつつあるのも事実です。

こうした機器のセキュリティ問題は昨今、様々なところで指摘され、対応の取り組みも始まっていますが、IoTの拡大の速さを考えると、我々は、もっともっと危機感を持って対応にあたる必要があるかもしれません。

先日、NPO日本ネットワークセキュリティ協会(JNSA)のHPに以下のような寄稿をさせていただきました。

スマート家電への攻撃に備えよ

重複する内容はここに書きませんが、是非、お読みいただき、ご意見などいただければと存じます。

2014年3月30日日曜日

Windows XPサポート終了間近

とうとう、マイクロソフトによるWindows XPサポート終了が秒読み段階に入りました。しかし、まだ更新されていないPCも世の中には多数あると考えられています。サポート終了によるリスクは様々有り、既に多くのメディアや公的機関が注意喚起を行っています。ただ、現実はもっと深刻かもしれません。

それは、ゼロデイ脆弱性、つまり未公表の脆弱性とそれに対する攻撃コードを流通させるブラックマーケットの存在です。こうしたマーケットでは、犯罪などに利用するために攻撃コードなどの情報が闇取引されていますが、XPサポートの終了を狙って、大量のゼロデイ脆弱性が温存されている可能性が高いと考えられています。こうした脆弱性は、XPサポート終了と共に、おそらく値段が跳ね上がります。その理由は、セキュリティ修正が提供されないことで、その利用価値が大きく上がるからにほかなりません。

つまり、サポートが切れた瞬間にXPは、格好の標的とされてしまう可能性がきわめて高いのです。セキュリティソフトなどで、こうした脆弱性をカバーすることはある程度できるかもしれませんが、それがきわめて不確実なものであることは、昨今の新種マルウエア感染率の高さが証明しています。あからさまに言えば、ゼロデイの標的にされてしまえば、これらはほとんど無意味です。そして、これまでと異なり、そうした攻撃が公知のものとなる可能性も大きく低下してしまいます。

残ったXPは僅かかもしれませんが、その中の一台でもマルウエアに感染してしまえば、そのPCが存在するネットワークにある全システムが危険にさらされます。また、インターネットから隔離されているネットワークといえども、たとえば、そのネットワークと他のネットワークに接続された機器の間でなんらかのオフラインデータやデバイスの移動があるならば、リスクはゼロではありません。実際、こうした隔離されていると思っていたネットワークにマルウエアが入り込む事例が昨今頻発しているからです。

結論を言えば、XPはもう使うべきではありません。どうしても使わざるを得ないなら、最大限にそれらを監視しつつ、出来るだけ速やかに更新すべきです。おそらく事態は考えられている以上に深刻なのです。

2014年3月13日木曜日

e-Crime Congress (ロンドン)にて

今週はロンドンで e-Crime & Information Security Conngress というイベントに参加しています。ロンドン在住の知人(日本人)に紹介されて、初めて参加してみました。イベント自体は今年で12回目だそうですが、このAnnual Congress以外にもヨーロッパを中心に各地で小さなイベントを開催しているようです。


会場は、米国などの大きなコンファレンスに比べればこじんまりとしていますが、2~300人程度の参加者を集めています。内容は、サイバー犯罪とセキュリティ全般といった感じで、基本的に、上の写真の全体会場での全体トラックを中心にして、午前と午後に、スポンサープレゼン主体のブレークアウトセッションが一コマ~二コマずつあります。全体トラックの講演者は、ベンダ系と非ベンダ系の比率は3対1くらいですから、ちょっとベンダ色が強めですが、講演内容は比較的宣伝色を抑えたものになっているので、それほど違和感はありません。

初日の基調講演は、FBIとNCA(英国のNational Crime Agency)からで、それぞれのサイバー犯罪に対する取り組みの紹介でした。どちらかといえば一般的な内容ですが、いずれも、政府、捜査機関、民間一体での情報共有フレームワークと国際連携フレームワーク作りの取り組みについて強調したものだったと思います。

講演の中で印象的だったのが、Cyber Enabled Crime という表現です。だいたい、こうした講演では、Cyber Crimeという言葉になるのですが、捜査機関がCyber Enabledという言葉を使うことには大きな意味があると思います。つまり、これは、Crime であって、それがCyber(技術)を手段として取り込んでいるという関係を表しているからです。サイバー犯罪というとどうしても特殊な犯罪とうつりがちですが、実際、現在の多くのサイバー犯罪が、金銭や怨恨などといった一般の犯罪と同じ動機と目的を持っていることは明らかです。とすれば、これらをサイバーとしてくくるのではなく、一般の犯罪カテゴリにわけた上で取り扱うことが必要になってくるわけです。僅かな言葉の違いですが、そこに大きな意味が隠されていると感じています。

ベンダ系のプレゼンは、宣伝色を薄めているとはいえ、どうしても自社の製品やサービスに関連したテーマを選んで、かつ自社が優位になるような視点で話をするのが常なので、そこを頭に置きながら聴く必要があります。ちょうどメディアの報道と同じで、客観的な情報ソースであっても、そこから切り出された内容をつなげると、意味合いが変わってしまうことがあるので、できれば、オリジナルの情報を後で参照して全体像を見ておく必要があると思います。

製品系の話では、最近のSDN流行にのって、SDxという名前のセキュリティソリューションも増えてきています。ただ、SDNと同様にまだその仕様は各社各様で、互換性がない部分が多いので注意が必要でしょう。こうしたソリューションが本当にユーザにとって使えるようになるには、インターフェイスが標準化され、各社の互換性が取れることで、ユーザが自分に会ったソリューションを選んで組み合わせることができるようになることが不可欠ではないかと思います。ただ、組織内のネットワークだけではなく、クラウドやモバイルの環境も統合したソリューションは魅力的ですから、今後を注視していきたいと思っています。

ユーザサイドからは何人かのCISOが登壇しました。どちらかと言えば、保守的なカルチャーの欧州企業でのCISOは米国企業などとは違う意味で何かと苦労が多そうですが、いずれの講演者も、「ビジネスに必要な新しいIT技術は使う前提で、どうリスクを軽減できるか考える」と述べていたのが印象的です。ビジネスサイドから見ると当たり前の話ですが、とりわけ日本ではそうなっていないのが実態でしょう。そろそろ「ダメ出しセキュリティ」は失格の烙印を押さないといけないのかもしれません。もちろん、経営者がCISOやセキュリティチームに必要なリソースと予算を与えることが前提ですが、こうしたことの実現には、セキュリティを受け持つ側と経営層の両方の意識改革が必要だろうと思います。日本のビジネスが世界に遅れをとらないためにも、また、新技術の罠にはまって大怪我をしないためにも、こうした意識改革を急いで進める必要があるでしょう。

そんなことを思いながら二日間のイベントに参加していました。今週のロンドンは天気に恵まれ暖かい日が続いています。


今日の夕方、ロンドンを発つ予定ですが、今回得た知見をまた今後の仕事に活かして行ければと思っています。

2014年1月12日日曜日

2014年情報セキュリティ予想

かなり長期間、ブログ更新をサボってしまいました。今年はもう少し真面目にあれこれ書いていこうと思っていますが、とりあえず、今年(を含めた今後)の傾向をちょっと占ってみましょう。

2014年情報セキュリティリスク予想



犯罪のIT化


・これまで、ITによる犯罪は「サイバー犯罪」というカテゴリに分類されてきたが、近年顕著になっている傾向として、従来からの犯罪形態においてのIT利用(悪用)が進んでいる点がある。今年は、それらが一層顕著になっていくだろう。また、それに伴って、「サイバー犯罪」というカテゴリ自体が「犯罪」全体の多くのポーションを占めることになり、カテゴリとしての意味が薄れていく可能性もある。これに伴って、犯罪の防止や取り締まりにおいても、全般的にIT活用を進めていくことや、ITと従来型の犯罪対策や捜査手法を組み合わせていくことも必要が高まるが、現在の「サイバー」を特別扱いしている風潮のもとでは、対応が後手に回る可能性も高い。

マルウエアの進化と隠れ感染の拡大


・犯罪のIT化が進むことにより、その道具としてのマルウエアのニーズがさらに高まると思われる。一方で、対策も従来型に加えて、通信やコンピュータの挙動を監視する技術などが進化していくため、こうした技術との競争が激化すると考えられる。通信検知を避けるために、内部に入り込んだマルウエアが外部との通信なしで自律的に活動できるような仕組みの開発も進むと考えられ、検知はさらに困難になっていくと考えられる。これに伴い、一般のITユーザや企業の情報システム内のPC、サーバに潜伏したまま発見されないマルウエアの数が激増し、社会全体にとって潜在的な脅威となる可能性がある。

人材育成の偏り


・昨今、セキュリティ人材育成のかけ声は高いが、その内容は、「高度な技術者」育成に偏っている。一方で、複合的な原因によるセキュリティインシデントへの対応においては、各分野の「高度な技術者」をいかに、適切に現場にアサインし、全体の状況判断をしながら対応全体を管理していくかを考える指揮系統が不可欠となる。とりわけ、大企業や社会をまきこんだインシデント対応では技術者同士の自律的な連携には限界があり、対応が十分に行えない可能性が高い。今後発生するであろうインシデントでは、こうした問題から対応が十分でなかったり、結果として何度も再発を繰り返すようなことが頻発する可能性がある。

・また、こうした指揮系統をになう人材抜きで専門人材のみを大量に育成すれば、(専門技術者を活かす力の欠如によって)結果的に供給過剰が生じかねず、生活に困った余剰人材が犯罪側に流れてしまう可能性も出てくる。

不十分な対策が原因となるインシデントのさらなる顕在化


・ここ数年で話題となったセキュリティインシデントの多くが、古くから提唱されてきた基本的なセキュリティ対策の欠如を切り口として発生している。一方、こうした基本的な対策は、セキュリティ人材ではなく、IT人材全般のセキュリティに関する意識と知識を底上げしなければ実現しない。現在、こうした取り組みはきわめて遅れており、今後もこうした問題から発生するインシデントの数は、「セキュリティ人材」の増加にもかかわらず減ることはないだろう。

・また、結果として、高度な教育を受けたセキュリティ人材が、こうした基本的な事項が問題のセキュリティインシデント対応にあたるケースも増加すると思われ、こうした技術者自身のモティベーションやモラルを低下させてしまう危惧もある。そこにダークサイドのつけいる隙が生まれる。

サイバーテロリズムの活性化


・サイバー攻撃は、きわめて非対称戦向きの手法であり、これまで以上に、テロリストが大規模なサイバー攻撃を仕掛ける危険性は高まるだろう。周到な準備により、極論すれば、たった一人でも国家を相手に戦えるサイバー戦では、同時多発的に問題を顕在化させることによる社会的混乱を発生させることを主目的とする。一人の攻撃者が、あらかじめ仕掛けた多数のマルウエアを制御できる一方で、対応側は個別対応を余儀なくされる。こうした事件が発生する可能性は、一層高まっていくだろう。


正直言うと、あまり明るい見通しではありません。こうした状況を防いで行くには、ITサイドとしてIT全般を見据えたセキュリティを考え、ユーザ、IT技術者、セキュリティ専門家という階層構造で対応を考えていくことだろうと思っています。また、ITのみではなく、防衛や犯罪対策における従来からの手法とITの融合も加速していく必要があるでしょう。なかなか簡単ではありませんが、微力ながらこうした部分でも役に立っていけたらと思っている次第です。

2013年11月9日土曜日

(ISC)2コングレス参加報告

24日からシカゴで開催されていた(ISC)2 Congress に参加してきました。このイベントは、ASISという古くから物理的なセキュリティを含めて取り組んでいる団体のイベントと共催されているものです。どちらかといえば、60年近い歴史のあるASISの存在感が大きなイベントで、かなり大規模な展示会も、監視カメラやセキュリティゲート、はては防弾チョッキといった物理セキュリティ(警備)関係の製品が大半を占めています。しかし、こうした製品も、最近ではコンピュータ制御され、IPネットワーク、さらにはワイアレス接続されていて、我々、サイバーサイドのセキュリティ屋としては、一抹の不安を覚えるのも事実です。この2団体が協力関係に至った理由の一つがそういうことなのだろうと思います。

今回は、標的型攻撃やマルウエア関連のセッションを中心に聞きましたが、だんだん、こうした攻撃への対応事例が詳しく語られるようになってきています。実際、その対応はなかなか大変なもので、数万人の利用者がいるActive Directoryのシステムをすべて再構築したりと、リカバリのためのコストも相当なもののようです。ウイルス対策ソフトでも検出できず、派手な動きもしないマルウエアが、内部に入り込んでしまった場合、それを発見することも簡単ではありませんが、とりわけ高度な技術を扱う企業や重要インフラ企業などでは、様々な角度から対応を求められる状況になってきていると思います。最終日のパネル(上の写真)でパネリストがみな危惧していたものに、株式市場などへの不正介入がありました。取引時や証券会社のシステムがターゲットにされ、市場が混乱することで、経済に多大なダメージを与える可能性があります。
今回は割と具体的な事例の話なども聞くことができ、貴重な経験でした。なかなか日本では、こうした具体的な話を聞くことができるイベントやベンダーから独立したイベントで、かつマネジメントも含めて全体をカバーしてくれるものがないのが残念です。日本でもこうしたイベントが増えるといいのですが。
ということで、コンファレンスのあとは夕暮れのシカゴの街を夜景を見ながらあるいていました。

2013年6月7日金曜日

CSA APAC Congress / Cloud ASIA 参加報告

ちょっと遅くなってしまいましたが、先月下旬にシンガポールであった、Cloud ASIA と同時に行われたCSA(Cloud Security Alliance) Asis-Pacific Congress のトピックスをいくつか書きたいと思います。


5月13日の羽田発夜行便で早朝にシンガポールに到着。それから、CSA APACリージョンのリーダーシップミーティングに参加しました。これは、Congressの前日に、CSA APACの各支部の代表が集まったもので、各支部の活動紹介や今後のAPACの活動の方向などの議論がありました。

現在、CSAとしては、OCF(Open Certification Framework)というクラウド事業者のセキュリティ・ITガバナンスに関する業界主導の認証制度の確立に向けて活動を進めています。これは、CSAがリリースしているCCM(Cloud Control Matrix)をベースとしたもので、現在、事業者の自己評価を公開登録する制度として機能しているSTARをさらに進めて、第三者監査と認証の制度にし(STAR Level2)さらに、それを継続的にモニタリングしていくという三段階の階層からなります。CCM自体は、クラウド事業者に必要なセキュリティ上の要求事項をISO/IEC27001やPCIDSS, FISMAといった様々な国際、業界、政府標準とのクロスリファレンスとして定義し、さらにクラウド固有の問題を追加した形となっています。従って、既にこうした既存の認証を取得済みの場合、STAR Level2認証はその差分についてのチェックのみでよくなるという利点があります。

現在、アジアでも一部の国の行政機関や地方政府などで、クラウド利用者側からの要求事項としてこれを採用する検討が行われており、CSA APACとしても、今後、プロモーションを強化していく方向にあるようです。

ただ、世界的に見ても、この動きはまだ始まったばかりで、今後、CSA全体としての認知度向上や、現在、クラウドを意識して策定されているISO/IEC 27017やサプライチェイン管理でのクラウド固有の問題を規定するISO/IEC 27036 Part4、その他 ITU-Tなどの国際標準化活動との折り合いをどうつけていくかなど、まだまだ課題が多いのが現状と言えそうです。特に、日本に置いては、ISO/IEC 27017を重視する動きが強く、これとうまく統合できていくことが、普及の条件と言えるでしょう。ただ、CSAもそのあたりは十分意識していて、これらの標準化の場にキーパーソンを送り込んでいます。そのため、遠からず、こうした国際標準との整合は取れていくだろうと思います。あとは、各国で立ち上げられようとしている同種の認証制度との競合が大きなもんだとなりそうですが、このあたりは、うまく相互認証とか互換性の確保ができればいいのですけどね。こうした部分は、各国の支部や地域の努力だけでなく、CSA全体として大きな枠組みを作っていかなければいけないでしょう。

翌日のCongressでは、日本のセキュリティ監査協会から永宮事務局長が登壇し、現在日本で考えているクラウド監査制度の枠組みについて紹介されていました。それを最前列で聞いていたのが、CSAのOCFを統括している Daniele Cattedduでしたので、彼らもこのあたりは多いに関心を持っているということでしょう。講演終了後、Dannieleと永宮さんを引き会わせて少し議論をしてもらいました。今後、CSA日本支部とJASAで、あれこれ調整を進めていく上で有意義な議論だったのではないかと思います。

その翌日に、今度は DanieleがOCFのプロジェクト紹介をやったのですが、以下がCSAが関与している国際標準化活動のスライドです。


その他のトピックとしては、Trend MicroのKen Low(CSA APAC Exective CouncilのChair)のプレゼンで、こんなスライドが出てきたことなど。
いわく、ウイルス対策ソフトを正しく運用していても、実際90%の組織が、内部にマルウエア感染したPCを持っているという話。対策ソフトベンダ自身からこうした話が出てくるというのは時代が変わったなという印象です。それだけ、脅威が複合化し、単一のソリューションではもはや対応が難しくなっているということなのでしょう。

Cloud ASIAの最後のセッションでは、クラウド利用についてのパネルディスカッションがあり、ここにはCSAのFounderであるJim Reavisもパネリストとして参加しました。パネリストは、どちらかといえば、クラウド推進派ばかりでしたが、モデレーターがあれこれ鋭い質問を投げかけて、場を湧かせていたのが印象的です。会場からの質問なども総合して考えると、アジア各国でも、ITガバナンスとセキュリティ問題にユーザの関心が集中しているようです。ここにきちんとした答えを出し、それを保証していく枠組みが、やはりクラウド普及の鍵となっていくのでしょうね。