スマート工場などに向け、A4両面に収まるIoTセキュリティのチェックシート:JSSEC IoTセキュリティチェックシート
企業でIoT関連の機器やシステムを導入する場合のセキュリティ検討事項をまとめた「IoTセキュリティチェックシート」をWebサイトで無償公開した。
日本スマートフォンセキュリティ協会(JSSEC)の利用部会は2018年3月8日、企業でIoT関連の機器やシステムを導入する場合のセキュリティ検討事項を2ページのA3用紙のPDFファイルとしてまとめた「IoTセキュリティチェックシート」をWebサイトで公開した。主に、スマートファクトリー、スマートオフィス、スマートロジスティクス、スマートリテールなど、IoT活用によるスマート化を目指すユーザーによる活用を想定している。
◎「工場セキュリティ/製造業セキュリティ」関連記事 〜課題、事例、導入、対策〜 など
» 脆弱性はなくならない、事故発生を前提とした対策があなたの工場を脅威から守る
» 工場セキュリティ対策の考え方と現実的なソリューション導入の手引き
» 製造業が狙われる日も近い、制御情報系システムをITセキュリティの力で死守せよ
PDFファイルは無償でダウンロードでき、ユーザー登録なども不要だ。今後はユーザーからの意見を募集し、2018年度内をめどにチェックシートの有効性を検証する方針。
JSSEC 利用部会 部会長でラック サイバー・グリッド・ジャパン ICT利用環境啓発支援室の後藤悦夫氏は「IoTを提供する側のセキュリティガイドラインは既に幾つか出ているが、利用者側、導入目線のものはあまりない。そこで策定したのが今回のIoTセキュリティチェックシートだ」と語る。
JSSECの利用部会では、スマートフォンの利用者の視点に立った活動を続けてきたが、中期活動方針として「スマホを基軸としたIoT時代のセキュリティ」も重点分野に掲げている。「IoT時代において、ユーザーとの窓口はスマートフォンが担う。スマートフォンの使われ方も変わってくるが、JSSECとしてもIoT時代に対応した活動が必要になると考え、2015年からタスクフォースを立ち上げて取り組んできた。その最初の成果が、このIoTセキュリティチェックシートになる」(後藤氏)という。
IoTセキュリティチェックシートは、IoT推進フォーラムが2016年7月に発効した「IoTセキュリティガイドライン」を基に策定した。後藤氏は「利用対象分野が全般的で、網羅性が高く、補足的ではあるものの利用者視点の項目があるところを評価した」と説明する。
その上で、IoTセキュリティガイドラインの大項目、指針、要点と対応させる形で、一般企業でIoTを利用(導入)する時に検討すべき観点を設定し、PoC(概念実証)や本番環境といったフェーズごとの検討事項を記入できるチェックシートに仕立てた。また、各企業で異なるIoTの使い方に合わせた、個別の追加項目も入れられるようになっている。なお、IoTセキュリティガイドラインの大項目の内、提供者側の視点が中心となる「設計」は省かれている。
JSSECとして重視しているスマートフォンをIoTの一部として使用する場合の考慮点は、今回のバージョンには入っていない。今後、JSSEC内で議論した上で公表する予定である。
後藤氏は「今回のIoTセキュリティチェックシートはあくまで第1版であり、ユーザーの意見を反映して内容をアップグレードしていきたい。スマートファクトリーなど産業別に仕立て直すことも検討している。企業がIoTを導入する際には、PoCの段階からセキュリティを検討してほしい。IoTセキュリティチェックシートがそのきっかけになればうれしい。また検討するセキュリティについても、完璧であることにこだわるのではなく、各企業の身の丈にあったセキュリティにすべきだろう」と述べている。
◎併せて読みたいお薦めホワイトペーパー:
» 制御システムの「安全神話」は既に崩壊している
» WannaCryが明らかにした、生産システムセキュリティ「2つの問題点」と「2つの対応策」
» 2つの事例で理解する工場セキュリティ対策の考え方とソリューション導入
» 5分で分かるMirai
» セキュリティリスクから工場/生産ラインをどう守る?
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
- IoT時代の製造業における「つながる」の意味
IoTでは“つながる”ことが大切とされます。では、製造業がIoTを活用したいと考えた際には「何が」つながると、技術革新、生産性向上、技能伝承などの目的を達成できるのでしょうか。IoT時代の製造業における「つながる」の意味を解説します。 - ソフトウェア品質は「向上」させるのではなく、「制御」するものである
組み込みソフトウェアの「品質」を計測した後には、その向上を図らなければならない。しかし品質はむやみに向上させるものではなく、状況に応じた最適な品質になるように制御するものである。今回は「品質制御」について考察する。 - 組み込みコーディングガイド「ESCR」に新版、セキュアコーティングに対応
IPA/SECが発行している、組み込みソフトウェア開発レファレンス「ESCR」に新版。「ソフトウェアの脆弱(ぜいじゃく)性作り込みを回避すること」を目標に加え、ルールや解説、不適合例を追加した。 - スマホ市場における中国メーカーの躍進
スマートフォン市場において、存在感を高めているのが中国メーカーである。世界市場で活躍する企業として、華為技術(Huawei)、中興通訊(ZTE)などが挙げられるが、今後VR/AR対応や360度動画など、次世代テクノロジーに対応した製品の開発競争においても、これら中国メーカーが市場をけん引する可能性が高い。 - 「仕様に潜むバグ」を見つける、たった1つの心掛け
組み込み開発の「現場力」を上げるには、問題に取り組み解決することが一番です。今回は「仕様のバグ」に挑みます。実は、仕様に潜むバグを見つけるには、たった1つの心掛けさえあれば良いのです。