カリフォルニア州でデバイスのデフォルトパスワードを禁ずる法律が成立

良いニュースだ!

California州が2020年から、すべての新しい消費者電子製品に、“admin”, “123456”, あるいは古くからお馴染みの“password”といった、デフォルトのパスワードを設けることを禁ずる法律を成立させた。

その法律によると、ルーターやスマートホーム製品など、同州で生産されるすべての新しいガジェットは、最初から“リーズナブル”なセキュリティ機能を持っていなければならない。とくにパスワードについては、各デバイスが、あらかじめプログラミングされたユニークな(他機と共通でない)パスワードを持っていなければならない。

また、新しいデバイスはどれも、ユーザーがデバイス固有のユニークなパスワードを入力してそれを最初に使用するとき、新しいユーザー固有のパスワードの設定を求め、その設定を終えたあとにのみ、最初のアクセスを認めるものでなければならない。

何年も前から、ボットネットたちが、セキュリティのいい加減なデバイスを利用して、大量のインターネットトラフィックでサイトを襲撃してきた。その大量のトラフィックによる攻撃は、分散型サービス妨害攻撃(distributed denial-of-service, DDoS)と呼ばれている。ボットネットが目をつける‘いい加減なセキュリティ’の典型が、デバイスに最初から設定されている、そしてユーザーがそれを変えることもない、デフォルトパスワードだ。上に例を挙げたような、よく使われるデフォルトパスワードは、そのリストがどこかに公開されているので、マルウェアはそれらを利用してデバイスに侵入し、そのデバイスをハイジャックする。そして、ユーザーの知らないうちにそのデバイスは、サイバー攻撃の道具にされてしまう。

2年前には、Miraiと呼ばれる悪名高きボットネットが、何千台ものデバイスを悪用してDynを攻撃した。Dynは、多くの大型サイトに、ドメインネームサービス(DNS)を提供している。DDoSでDynが麻痺してしまうと、これに依存しているサービスに誰もアクセスできなくなる。被害サイトの中には、TwitterやSpotify, SoundCloudなどもいた。

Miraiは、比較的単純素朴な、しかし強力なボットネットで、デフォルトパスワードを悪用していた。今度の法律でデフォルトパスワードというものがなくなれば、このタイプのボットネットは防げるが、でもセキュリティの問題はほかにもたくさんある。

もっと高度なボットネットは、パスワードには見向きもせず、個々のIoT(物のインターネット)デバイスの脆弱性につけこむ。その典型的なデバイスは、スマート電球、アラーム、家庭用電子製品などだ。

IT評論誌The Registerの指摘によると、今回のカリフォルニア州法は、バグが見つかったときのソフトウェアのアップデートを、デバイスのメーカーに義務付けていない。大手のデバイスメーカー、Amazon、Apple、Googleなどはソフトウェアを常時アップデートしているが、無名に近いブランドの多くはやっていない。

しかし、そんな現状でも、この法律は、何もないよりましである。今後もっともっと、改定していただきたい。

[下の引用記事(未訳)の関連記事]

[原文へ]
(翻訳:iwatani(a.k.a. hiwa

BrickerBotワームは安全でないIoTデバイスを無能化してセキュリティ管理者の自覚を促す

The Janitorと呼ばれるハッカーが作った、バージョンが複数あるプログラムBrickerBotは、安全でないIoTデバイスを見つけて、それを動作不能にする。セキュリティ研究家のPascal Geenensがそのワームを数週間追跡し、感染したWebカメラなどのIoTデバイスを破壊する様子を目撃した。

それらのデバイスはすべてBusyBoxと呼ばれるLinuxパッケージを使っており、telnetインタフェイスをデフォルトのパスワードで露出していた。そのようなデバイスは容易にMiraiボットネットの餌食になり、DoS攻撃の武器にされてしまう。

BrickerBotはこれらのデバイスを見つけて、無能化する。最初のバージョンは約1000のデバイスを攻撃し、次のバージョンは数千かそれ以上を攻撃した。デバイスの内部メモリをフォーマットすることによって、それらを無能にする。

Janitorはこう書いている: “2016年の、IoTボットネットによるDDoS無差別攻撃には、ぼくもびっくりした。大規模な攻撃があれば業界が立ち上がって対策するだろう、と思ったけど、数か月という記録破りの攻撃が続き、あらゆる真剣な対策が講じられたにもかかわらず、通常の方法で問題を迅速に解決することはできなかった。ぼくは自分のプロジェクトを、‘インターネットの化学療法’だと思っている。ぼく自身はまあ、それのお医者さんだ(ジョークだけどね)。化学療法は辛い治療法だから、健康な患者には決して適用しない。でもインターネットは2016年のQ3とQ4に重症の病気になり、穏やかな治療法は効果がなかった”。

こんな、正義の使者を自称する自己正当化は、おもしろいし、しかも巧妙だ。ユーザーが自分のシステムのセキュリティを怠った場合、ちょっと痛い目に遭った方が、彼らの真剣な対応を促すだろう。そして、管理者のパスワードを、デフォルトのままにするようなずさんさから、卒業できるだろう。

[原文へ]
(翻訳:iwatani(a.k.a. hiwa))