コンテンツへスキップ

NEW  近日公開:フリートに質問すると答えが返ってくる — AIのためのMCPサーバー。  詳細を見る →

ブログ

NASA と Raspberry Pi が示すセキュリティ・バイ・デフォルト・パラダイムの必要性

· 約5分で読了
NASA Raspberry Pi のセキュリティ・バイ・デフォルト Remote.It ソリューション

4月にNASAが発見したところによると、不正かつセキュアでないRaspberry Piがそのネットワークに接続されていてハッキングされ、500MBのデータが盗まれていました。Raspberry Piはコネクテッドデバイスとツールを迅速に開発するための優れたプラットフォームであり、グローバル市場での人気の高まりに伴い、そのようなデバイスのセキュリティ上の懸念が増しています。開発者とネットワーク管理者は自問してみるべきです。「自分のネットワークに接続されたデバイスまたはサービスからどの程度のリスクが生じるのか、またそれに対して何ができるのか」と。

こう考えてみてください。公衆インターネットに接続されたデバイスは、The Internet Storm Centerによると、1時間以内に検知される可能性があります。20年前は、インターネット上の単一のデバイスは、インターネットの37億のアドレス空間内の小さな斑点の1つとして、不明瞭さによるセキュリティに頼ることができました。現在では、ZMAPのようなツールを使えば、IPv4アドレス空間全体を約1時間でスキャンすることができます。ZMAPは学者やサイバーセキュリティ研究者が使用するツールですが、合法的なアプリケーションや違法なアプリケーションのために、同様のツールが多数存在します。

不明瞭さによるセキュリティは時代遅れです。

接続されたデバイスがネットワークに接続されてから1時間以内に第三者によって検知されるという事実は、セキュリティに関心のある人々を懸念させ、「自分のデバイスが侵入者に検知されるとき、ハッカーからの攻撃に対してどの程度準備ができているのか」というような質問を促すべきです。

これが、企業がSSHをデフォルトで無効にしてRaspberry Piとそのバリアントを出荷し始めた理由です。SSHをデフォルトで無効にすることは、Raspberry Piを検知したハッカーがデフォルトのユーザー名とパスワードを適用してシステムに入ることができた場合に、シンプルで効果的なソリューションです。SSHを完全に無効にすることはハッカーのその攻撃ベクトルを完全に閉じます…誰かがSSHを使う必要があり、それをオンにするまでは。デフォルトのパスワードを変更するでしょうか。自動化された攻撃による解析に対して難しく、時間がかかるパスワードを選ぶでしょうか。

その答えは、開発者がコネクテッドデバイスをデフォルトで最も安全な状態にセットアップし、その後、セキュリティを維持しながら許可されたユーザーがデバイスにアクセスできるような方法で、体系的にセキュリティを開放することです。高速で自動化されたハッキングが標準的なため、コネクテッドデバイスとサービスを扱う開発者はセキュリティを標準にする必要があります。ユーザーとしては、接続されたデバイスを最も厳格にロックダウンされた状態にセットアップし、セキュアなプロトコルに従って意図的かつ体系的にネットワーク機能を開放するというアプローチを採用することがベストプラクティスです。

ここでは簡単なチェックリストを紹介します。

  • 起動時には、ポートフォワーディングを含むすべてのサービスをオフにしてください。デバイスを外部と相互作用しないロックダウン状態にする設定がある場合は、それをオンにします。
  • ファームウェアをアップデートしてください。
  • ネットワークサービスを有効にする場合、通信タスクを実行するための最小限の権限を設定してください。
  • デフォルトのパスワードを変更してください。

これは、コネクテッドデバイスとサービスの基本的なセキュリティの出発点として有効です。開発者はセキュリティの専門家ではありませんが、このチェックリストに従うことで、接続されたデバイスとサービスをセットアップする際に一般的な、回避しやすい脆弱性の多くを回避することができます。

そして、デフォルトのパスワードは絶対に、決して使用しないでください。

Remote.It:接続されたデバイスを保護するための別の方法

セキュリティ上の脆弱性の多くは、過失または怠慢によって発生します。おそらく、デバイスが多くのネットワークサービスをオンにしていることに気づかず、チェックしなかったのです。SSHを使用することを急いだため、デフォルトのパスワードを変更しなかったのかもしれません。

remote.itは、接続されたデバイスとリモートで通信するための代替の方法を提供します。デバイスがremote.itを有効にしたとき、それは他のremote.it対応デバイスとの通信能力を維持しながら、インターネットの広範なプローブに対して無反応な「ドロップスタンス」を想定することができます。デバイスは事実上、インターネットのスパイから目に見えなくなり、したがって攻撃面を持たなくなります。remote.itを搭載したデバイスは、remote.itを「DNSサービス」として使用して、remote.itデバイス間のTCP/IP上の保護された通信をルーティングし、インターネット上で他のデバイスと通信することができます。開発者はまた、remote.itデバイスをピアツーピアの方法で直接接続することもできます。

remote.itがどのように接続されたデバイスとサービスを保護し、デバイスのための仮想プライベートインターネットを作成するかについては、ここから無料の開発者アカウントにサインアップしてください

← すべての記事 更新日: 2023年11月10日
記事を検索