安全のために、インターネットに接続されたもののイノベーションを遅らせる必要があります

これは、政府が迅速に行動しない限り、サイバー災害で命が失われることを恐れているセキュリティ専門家のブルースシュナイアーの見解です。 2018年9月6日

栄徐





スマートガジェットはいたるところにあります。職場、自宅、そしておそらく手首にそれらがある可能性があります。調査会社Gartnerの見積もりによると、 110億を超えるインターネット接続デバイス (スマートフォンとコンピューターを除く)今年は世界中で流通しており、ほんの数年前の数のほぼ2倍になっています。

数十億以上がまもなくオンラインになります。それらの接続性はそれらを非常に便利にするものですが、それはサイバーセキュリティの悪夢でもあります。ハッカーは、コネクテッドカーから医療機器に至るまで、あらゆるものを危険にさらす可能性があることをすでに示しており、製品を市場に出すためにセキュリティが急増しているという警告が大きくなっています。

と呼ばれる新しい本で ここをクリックしてみんなを殺す 、ブルース・シュナイアーは、政府は今すぐ介入して、接続されたガジェットを開発している企業に、後からではなくセキュリティを優先させる必要があると主張しています。影響力のあるセキュリティニュースレターの著者 とブログ 、シュナイアーはハーバード大学のバークマンクラインインターネットアンドソサエティセンターのフェローであり、ハーバードケネディスクールの公共政策の講師です。他の役割の中でも、彼はElectronic Frontier Foundationの役員でもあり、IBM Resilientの最高技術責任者であり、企業が潜在的なサイバー脅威に対処する準備を支援しています。



シュナイアーは MITテクノロジーレビュー これまで以上に接続された世界で私たちが実行しているリスクと、それらに対処するために緊急に必要であると彼が考えるポリシーについて。

あなたの本のタイトルは故意に警戒しているようです。それは単に売り上げを伸ばそうとする試みですか?

クリックベイトを公開しているように聞こえるかもしれませんが、私はインターネットが今や直接的な物理的方法で世界に影響を及ぼし、それがすべてを変えることを強調しようとしています。それはもはやデータへのリスクではなく、生命と財産へのリスクです。そして、タイトルは、ここに物理的な危険があり、物事がちょうど5年前とは異なっていることを本当に示しています。



この変化は、サイバーセキュリティの概念をどのように変えていますか?

私たちの車、医療機器、家電製品はすべて、物が取り付けられたコンピューターになっています。あなたの冷蔵庫は物事を冷たく保つコンピューターであり、電子レンジは物事を熱くするコンピューターです。そしてあなたの車は四輪とエンジンを備えたコンピューターです。コンピューターは、私たちが電源を入れて見るだけの画面ではなくなりました。それが大きな変化です。独自の独立した領域であるコンピュータセキュリティは、今ではすべてのセキュリティです。

栄徐



この変化をカプセル化するために、新しい用語であるInternet +を思いついた。しかし、私たちはすでにそれを説明するモノのインターネットというフレーズを持っていますね。

すでに流行語が多すぎるので、別の流行語を作成する必要はありませんでした。しかし、モノのインターネットは狭すぎます。これは、接続されたアプライアンス、サーモスタット、およびその他のガジェットを指します。これは、ここで話していることのほんの一部です。モノのインターネット、コンピューター、サービス、構築中の大規模データベース、インターネット企業、そして私たちです。これをすべてInternet +に短縮しました。

その方程式の私たちの部分に焦点を当てましょう。あなたは本の中で私たちが仮想サイボーグになりつつあると言っています。それはどういう意味ですか?



私たちはすでに、1日に何度も見ている携帯電話や、オンラインの頭脳のような検索エンジンなどのデバイスと密接に結びついています。私たちの電力システム、輸送ネットワーク、通信システムはすべてインターネット上にあります。それが下がると、私たちはあらゆるレベルでそれに依存しているので、社会は非常に現実的に停止します。コンピューターはまだ私たちの体に広く組み込まれていませんが、私たちの生活に深く組み込まれています。

リスクを制限するために、自分のプラグを少し外すだけではいけませんか?

それはますます難しくなっています。インターネットに接続されていない車を買おうとしましたが、失敗しました。このような車がなかったわけではありませんが、私が欲しかった範囲の車はすべてインターネット接続が付いていました。オフにできたとしても、ハッカーがリモートでオンに戻せないという保証はありませんでした。

ハッカーは、ある種類のデバイスのセキュリティの脆弱性を悪用して、他のデバイスを攻撃することもできますよね?

これにはたくさんの例があります。 Miraiボットネットは、DVRやWebカメラなどの家庭用デバイスの脆弱性を悪用しました。これらのものはハッカーに乗っ取られ、ドメインネームサーバーへの攻撃を開始するために使用され、その後、人気のあるWebサイトの束をオフラインでノックしました。 Targetを攻撃したハッカーは、一部の店舗で働いている請負業者のITシステムの脆弱性を介して、小売業者の支払いネットワークに侵入しました。

本当ですが、これらの事件は人命や手足の喪失につながることはなく、潜在的な身体的危害を伴う多くの症例はまだ見られませんでしたね。

まだです。ほとんどの攻撃には、依然としてデータ、プライバシー、および機密性の侵害が含まれます。しかし、私たちは新しい時代に突入しています。誰かが私の医療記録を盗むかどうかは明らかに心配ですが、データベースの血液型を変更した場合はどうなりますか?車のBluetooth接続をハッキングして会話を聞いてほしくないのですが、ステアリングを無効にしてほしくないのです。システムの整合性と可用性に対するこれらの攻撃は、生命と財産に直接影響を与えるため、将来私たちが本当に心配しなければならないものです。

今年の米国では、電力網やダムなどの重要なインフラストラクチャに対するサイバー脅威について多くの議論がありました。これらはどれほど深刻ですか?

ロシアのハッカーは、より広範な軍事作戦の一環として、少なくとも2回、ウクライナのグリッドの一部への電源をオフにしたことを知っています。国民国家のハッカーが一部の米国の電力会社のシステムに侵入したことを私たちは知っています。これらのハッキングは探索的なものであり、被害は発生していませんが、被害は発生する可能性があります。米国に対する軍事的敵対行為がある場合、これらの攻撃が使用されることを期待する必要があります。そして、私たちがイランと北朝鮮の核計画を遅らせるためにサイバー攻撃を使用したように、米国は私たちの敵に対してそれらを使用します。

これはすべて、ソフトウェアの欠陥に対するパッチや修正の発行など、コンピュータセキュリティに対する現在のアプローチにどのような影響を及ぼしますか?

パッチ適用は、セキュリティを回復する方法です。あまり良くないシステムを作成し、脆弱性を見つけてパッチを適用します。不安のコストは比較的低いので、それはあなたの電話やコンピュータでうまく機能します。しかし、私たちは車でこれを行うことができますか?車が安全でないと突然言っても大丈夫です。ハッカーは車をクラッシュさせる可能性がありますが、来週パッチがリリースされるので心配しないでください。埋め込まれた心臓ペースメーカーでそれを行うことができますか?コンピューターは現在、直接的な物理的な方法で世界に影響を与えているため、修正を待つ余裕はありません。

しかし、航空などの機密性の高いサイバーフィジカルドメインで使用されるソフトウェアには、すでに非常に厳しいセキュリティ基準がありますね。

そうですが、それは非常に高価です。これらの基準は、この業界および他のいくつかの業界ですでに強力な政府規制が存在するために存在します。消費財では、そのレベルの安全性とセキュリティはありません。それを変える必要があります。現在の市場は、ここでは安全なソフトウェアにまったく報いていません。あなたが会社として、より安全であるために追加の市場シェアを獲得しない限り、あなたはこの問題に多くの時間を費やすつもりはありません

では、インターネットプラスの時代をより安全にするために、私たちは何をする必要があるのでしょうか。

政府に強制せずに安全性やセキュリティを向上させる業界はありません。何度も何度も、企業はセキュリティを真剣に受け止めざるを得なくなるまでセキュリティを軽視します。インターネットに接続されたデバイスを開発している企業を対象としたものを組み合わせて、政府がここでステップアップする必要があります。それらには、柔軟な基準、厳格な規則、および企業の収益を深刻に損なうほどの罰則が課せられる厳しい責任法が含まれます。

しかし、厳格責任法のようなものはイノベーションに萎縮効果をもたらしませんか?

はい、彼らはイノベーションを冷やしますが、それが今必要なことです!重要なのは、インターネットプラスの世界におけるイノベーションはあなたを殺す可能性があるということです。医薬品開発、航空機設計、原子力発電所などのイノベーションは、それを間違えるコストが高すぎるため、冷静になります。私たちは、接続されたものの規制と非規制について議論する必要がある時点を過ぎています。スマートな規制と愚かな規制について話し合う必要があります。

ここには根本的な緊張がありますが、そうではありませんか?政府はまた、スパイ、法執行、およびその他の活動のために脆弱性を悪用することを好みます。

政府は確かに密猟者であり、ゲームキーパーでもあります。攻撃と防御の間のこの長年の緊張を最終的には解決すると思いますが、そこに到達するのは長くて難しいスローグになるでしょう。

あなたの本は主に米国に焦点を当てています。ここで主導権を握ると思いますか?

私は米国に焦点を当てています。それは、主要なテクノロジー企業が存在する場所であり、私が最もよく知っている体制だからですが、ヨーロッパについてもかなり話します。欧州連合は現在、この惑星の規制の超大国です。米国よりもさらに速く進むと思います。米国では、州、特にマサチューセッツ、ニューヨーク、カリフォルニアに目を向けています。

また、少なくとも平時においては、接続されたインフラストラクチャの一部を国家のサイバー攻撃に立ち入り禁止にする国際条約や規範があると思います。私たちは今、地元から国際まで、あらゆるレベルでの行動を緊急に必要としています。私の最大の恐怖は、サイバー災害が発生すること、そして政府が問題を解決しない対策をあまり考えずに実行するために真っ向から急ぐことです。

隠れる