IoTセキュリティへの懸念から考えるハイブリッドワークフォースの安全確保

Nov 17, 2021
1 minutes
... views

接続が増える、デバイスが増える、脆弱性が増える

家族に来客、そして多くのスマートデバイスでごった返している家庭のネットワーク。ここにさらにオフィスが移動してきました。こうして在宅勤務モデルへと急ピッチでシフトしてきたことで、家庭と企業のネットワークは複雑に絡み合っています。かつて企業キャンパスの安全なオフィス環境に閉じ込められていたビジネス活動は、家庭へとシフトし、従業員は価値も機密性もさまざまなビジネスクリティカルデータにアクセスするようになっています。この状況に鑑み、弊社はこのほど「The Connected Enterprise: IoT Security Report 2021(コネクテッドエンタープライズ: IoTセキュリティレポート 2021)」という調査を実施しました。この調査からは、リモートワークの増加に伴い、スマート電球、心拍計、コネクテッドなフィットネス機器、コーヒーメーカー、ゲーム機などの個人用IoTデバイスが、組織のデータとヒトを保護する能力に対する課題となっていることがわかりました。

この調査によると、IT意思決定者の78%が「過去1年間で企業ネットワークに接続される業務外IoTデバイスが増加した」と回答しています。企業ネットワーク上に脆弱で侵害を受けたデバイスが存在するのなら、それはとくに自宅ネットワーク上のデバイスにおいて、セキュリティ衛生の状態が悪く、管理ができていないことを示す強い証拠です。平均的な家庭では、毎月100件以上のサイバーセキュリティ脅威に直面しています。サイバー犯罪者もそこに目をつけていることから個人や企業はリスクにさらされています。

今年初め、あるクラウド型セキュリティカメラサービス会社が大規模なセキュリティ侵害に見舞われました。このインシデントでは、顧客が撮影した機微でプライベートなビデオ監視映像が公開され、犯人は一部の顧客アカウントの企業ネットワークへの侵入すらやってのけています。この攻撃からは、企業IT機器と個人のIoT機器を同じネットワーク上に混在させたことで、脆弱なIoT機器から企業のIT機器へ、またはその逆にマルウェアを拡散できることがわかります。これにより、攻撃者にとっては、デバイス間でのラテラルムーブが容易になりました。2021年3月に13万5千台以上の防犯カメラを調査した弊社の調査では、調査対象のカメラの54%に少なくとも1つの脆弱性が存在していました。こうした脆弱性があるせいで、たとえばサイバー犯罪者がカメラを乗っ取って兵器化し、さまざまなデバイスを踏み台にして攻撃をしかけることや、幅広い企業ネットワークにアクセスすることが可能になります。

Threat Postでも参照されていますが、ある家庭用ルータのセキュリティ調査で、大手ベンダ7社が提供する100台以上のコンシューマーグレードのルータを対象にした結果、ほぼすべてのルータにパッチが適用されていない深刻なセキュリティ上の欠陥があり、これらの機器とそのユーザーがサイバー攻撃のリスクにさらされていることがわかりました。機知に富んだサイバー犯罪者は、家庭やオフィスのスマートデバイスの脆弱性を突いたり、ランサムウェアの攻撃に利用するなど、驚くべき方法で標的のWiFiネットワークに侵入しています。

この発見は、今日のビジネスリーダーが直面している最も困難な問題の1つ、すなわち「保護されていない、業務に関係のないスマートデバイスを幅広く含むハイブリッドワークフォースの安全性はどのぐらいなのか」という問題へとつながります。

多くの企業で在宅勤務のためにITシステムやインフラへの投資を急ぎましたが、その過程で生じたセキュリティギャップへの対応は十分とははいえないものでした。

完全在宅勤務モデルにIoTセキュリティの懸念が押し寄せる

企業が従業員に手配するIoTデバイスは、ノートPCやスマートフォンにはとどまりません。ボイスオーバーIP(VOIP)電話やビデオカメラ、マイク、デジタルホワイトボードなどのコラボレーションツールや生産性向上ツールが、管理されていない自宅ネットワークに入り込んできています。これらのデバイスでは、従来型の企業セキュリティ対策であるエージェントや仮想プライベートネットワーク(VPN)などが利用できません。したがって、デバイスレベルで適切なセキュリティ態勢を持てないようになっています。

自宅の従業員がノートPCにVPNを導入している場合でも、そのセキュリティがおよぶのはそのデバイスだけです。ノートPCが信頼できない家庭のWiFiネットワークに接続している場合、接続されている危険なIoTデバイスからのラテラルムーブの対象となりかねません。これにより攻撃者は企業ネットワークに侵入することが可能になります。

また、多くの企業が私物デバイスの業務利用を許可するBYODポリシーを採用していることから、従業員が個人所有デバイスで仕事をするケースも増えています。また、適切なセキュリティが施されていないPCや携帯電話、タブレットなどの私物デバイスも業務で利用する場合のリスクを高めます。これにくわえ、これまでは企業キャンパスで行われていた機微情報を扱う仕事も自宅で行われるようになってきました。たとえば金融規制当局への提出書類を作成するエグゼクティブや、知的財産上機微なソースコードやハードウェアを開発するエンジニア、高価値ビジネスや契約取引を行う財務・法務部門、サポートコールで機微な顧客データを収集するカスタマーサポートチーム、規制対象企業のビジネス上の機密情報を扱う政府関係者などです。

企業キャンパスで仕事をするなら、従業員にはバッジを付けて入館してもらえますし、IT部門はネットワーク上のデバイスにほぼ均一なレベルのセキュリティを導入することもできます。ですが、こうした状況は、もはや当たり前ではなくなっています。デジタルスマートボイスアシスタントなどの私物oTデバイスは、信頼されていない自宅WiFi環境で常時リッスン状態になっているかもしれません。ハッカーはIoTデバイスを利用して、企業のビジネスクリティカルで機微な会話を自宅でスパイしたり盗聴したりすることもできるのです。

以上をまとめると、以下の3つの大きな課題が、在宅勤務に起因するIoTセキュリティの懸念という大きな厄いをもたらしているといえます。

  • 管理不行届のセキュリティ態勢

課題: 自宅ネットワーク上にはセキュリティソフトウェアやポリシーでは保護できないさまざまなIoTデバイスが存在し、本質的に安全でない

影響: 自宅ネットワークを経由して企業に侵入する脅威への対応が困難に

  • ネットワークセグメント化の欠如

課題: 自宅ネットワークに侵入したハッカーが自宅ネットワークでラテラルムーブの足がかりを作りその後企業ネットワークに侵入してくるおそれ

影響: 企業のデバイスがハッカーに丸見えになりネットワーク侵害用の認証情報・リソース・データアクセス手段を与えることに

  • ネットワーク可視性の欠如

課題コンプライアンス、セキュリティオペレーション(SOC)/インシデントレスポンス(IR)チームは、業務用デバイスにからむアクティビティへの可視性を大きく欠く

影響: ネットワーク監査ログの欠如から効果的インシデント対応が不能に

これらの課題は、標的型攻撃キャンペーンのリスクを高め、企業の機微データやアプリケーションを危険にさらします。この新たなワークモデルに対応するには、革新的セキュリティアプローチをとる必要があります。つまり、セキュリティをデバイスのレベルからネットワークのレベルへと引き上げるアプローチです。セキュリティは従業員の勤務場所がどこであろうと企業にとって戦略的原則でなければいけません。

在宅勤務のセキュリティ確保は家庭から

このような課題を踏まえて開発されたのが、Okyo Garde™です。Okyo Gardeは、エンタープライズグレードのセキュリティをコンシューマ向けのシンプルさで実現し、今日の世界が求める方法で自宅ネットワークを保護します。単一のソリューションで、在宅勤務の従業員も、出張先の中小企業経営者も、家族を保護したいひとも、ネットワーク上のすべてのデバイスを保護することができます。

Okyo Gardeは防止に重点を置き、堅牢なアーキテクチャを持ち、ゼロトラストの原則に基づいて構築されたセキュリティを提供することで、従業員の自宅ネットワークを保護します。

  • 自宅ネットワークのデバイス検出とセグメンテーション: ホームオートメーション、オーディオ/ビデオ機器、ネットワーク接続ストレージ(NAS)、ノートPC、ゲーム機、健康機器、プリンタなどの種類・メーカー・モデルを可視化し、家庭内のすべてのデバイスを識別・分類します。Okyo Gardeは、企業のデバイスと個人のデバイスを分離し、IoTを含む家庭内のすべてのデバイスを保護します。またOkyo Gardeは、許可されたデバイス間の安全な通信を確保し、ラテラルムーブを制限します。
  • データを中心とするセキュリティコントロールのエンフォース: マルウェアのダウンロードを阻止し、感染デバイスを検出し、感染デバイスと攻撃者間の通信をブロックします。パロアルトネットワークスが提供するクラウド型脅威インテリジェンスを活用し、既知のフィッシングや悪意のある発信元サーバー・URLへのアクセスをブロックします。
  • ゼロトラストセキュリティを家庭にも拡大: 組織のセキュリティ戦略は、ゼロトラストの原則に従い、最小特権アクセス制御のポリシーをエンフォースして、許可されていないデバイスの企業ネットワークへの接続を阻止する必要があります。信頼されたエンタープライズセグメントを家庭にも拡張し、在宅勤務の従業員にも企業キャンパスのような安全な環境を提供します。

家庭が新たなセキュリティフロンティアとなるなか、現代企業がアクセスとセキュリティの両方を提供するために必要なものとは何でしょうか。Ignite '21(11月15日~18日)では、世界中のサイバーセキュリティ専門家から、サイバーセキュリティチームが次に来るものに備える方法を学ぶことができます。セッション「Okyo Garde: Securing the Enterprise by Securing Work-from-Home(Okyo Grade: 家庭の保護が企業の保護に)」では、Okyo Gardeがどのようにして家庭にエンタープライズグレードのセキュリティを提供し、従業員が自宅で仕事をする際に従業員と企業を守ることができるかについて、OkyoのプロダクトマネジメントVPであるMike Jacobsenが説明します。


IoT Security Concerns - How Secure Is the Hybrid Workforce?

Nov 11, 2021
7 minutes
... views

More Connected. More Devices. More Vulnerable.

The office has moved into the home to join a crowded network shared by family members, guests and lots of smart devices. This seismic shift to a work-from-home model has intertwined home and corporate networks. Business activities, once confined to secure offices on a corporate campus, have now shifted to the home with employees accessing business-critical data of varying value and sensitivity. To that end, Palo Alto Networks has recently conducted a study — The Connected Enterprise: IoT Security Report 2021. With the rise of remote work, we have discovered that personal IoT devices, like smart lightbulbs, heart rate monitors, connected gym equipment, coffee machines and gaming consoles, are challenging organizations’ ability to protect their data and people.

According to the survey, 78% of IT decision-makers reported an increase in non-business-related IoT devices showing up on corporate networks in the last year. The presence of vulnerable, compromised devices on corporate networks is strong evidence of poor security hygiene or failed controls, particularly on the devices in the home network. The average home faces more than 100 cybersecurity threats each month. As you'll learn below, individuals and companies are at risk due to cybercriminals taking notice.

Earlier this year, a cloud-based security camera service company suffered a major security breach that left sensitive and private video surveillance footage from its customers publicly exposed, allowing perpetrators to go as far as pivoting into corporate networks of some customer accounts. This attack demonstrates how mixing corporate IT and IoT devices on the same network can allow malware to spread from vulnerable IoT devices to the corporate IT devices or vice-versa. This makes it easy for an attacker to move laterally across devices. According to Palo Alto Networks research, which examined over 135,000 security cameras in March of 2021, 54% of the examined cameras had at least one vulnerability. Such vulnerabilities make it possible for cameras to be hijacked and subsequently weaponized by cybercriminals, setting up devices as springboards to perpetrate attacks and access broader corporate networks.

A recent home router security study (referenced by Threat Post) of more than 100 consumer-grade routers (from seven large vendors) led to an alarming discovery — nearly all tested routers had unpatched and often severe security flaws, leaving those devices and their users at risk of cyberattacks. Resourceful cybercriminals have managed to gain entry into targeted WiFi networks in surprising ways: exploiting vulnerable household and office smart devices, using them to launch ransomware attacks and more.

This discovery leads to one of the toughest questions facing business leaders today: How secure is the hybrid workforce that includes a wide range of smart, unprotected, non-business-related devices?

Many organizations made rapid investments in their IT systems and infrastructure to support work from home; however, the security chasm created in the process has not been adequately addressed.

A Closer Look at the Permanent Work-from-Home Model — A New Wave of IoT Security Concerns

New, corporate-issued IoT devices go beyond laptops and smartphones. Voice-over IP (VOIP) phones, collaboration and productivity tools, such as video cameras and microphones, digital whiteboards and the like, are making their way into unmanaged home networks. These devices cannot be configured with traditional enterprise security, such as agents or virtual private networks (VPNs), and therefore do not have an adequate security posture built-in at the device level.

Even in cases when employees at home have a VPN on their laptops, that security is limited just to that device — if the laptop connects to an untrusted home’s WiFi network, it might be the target of a lateral threat movement from a connected, compromised IoT device. This can then allow an attacker to make their way into the corporate network.

Employees are also increasingly using their personal devices for work, as many companies have adopted “bring your own device” (BYOD) policies. Personal devices, such as computers, phones and tablets – unequipped with proper security – also increase the risk when used for work. In addition, highly sensitive work that was usually done on corporate campuses is now happening at home. This includes executives preparing financial regulatory filings, engineers developing IP-sensitive source code and hardware, financial and legal departments conducting high-value business and contractual transactions, customer support teams collecting sensitive customer data on support calls, and government officials working with business confidential information of firms they regulate.

When working on a corporate campus, employees could badge in and IT departments could largely implement a uniform level of security for devices on that network. That is no longer always the case. Personal IoT devices, such as digital smart voice assistants, may constantly be in listening mode in untrusted home WiFi environments. Hackers can also use IoT devices to spy and eavesdrop on a company's business-critical and sensitive conversations at home.

In summary, three main challenges are creating a perfect storm of IoT security concerns arising from work at home:

  • Unmanaged Security Posture:

ChallengeHome networks are inherently insecure with a variety of IoT devices on the network that cannot be secured by security software and policies.

ImpactDifficulty in keeping up with threats infiltrating the enterprise through the home network.

  • Lack of Network Segmentation:

Challenge Breaching the home network allows hackers to establish a foothold to move laterally across the home network and potentially into the enterprise.

ImpactExposes corporate devices to hackers, giving them the means to compromise networks and access credentials, resources and data.

  • Lack of Network Visibility:

ChallengeCompliance and security operations (SOC)/incident response (IR) teams lose significant visibility into activity related to work devices.

ImpactIneffective incident response due to lack of network audit logs.

These challenges lead to increased risk of targeted attack campaigns, putting sensitive company data and applications at risk. Navigating this new work model requires embracing an innovative security approach. An approach that elevates security from a device level to a network level. Security should be a strategic imperative for an enterprise, no matter where their employees are working from.

Securing Work-from-Home Starts at Home

This is what inspired the development of Okyo Garde™, designed with these evolving challenges in mind. Okyo Garde delivers enterprise-grade security with consumer simplicity, securing the home network in ways that today’s world demands. It’s one solution that helps protect all devices on your network, whether you’re an employee working from home, a small business owner at your location or someone looking to protect your family.

Okyo Garde delivers security that’s prevention-focused, architecturally robust and built on the principles of Zero Trust to secure employees’ home networks:

  • Device Discovery and Segmentation of Home Networks: Identify and classify all devices in the home with visibility into type [e.g., home automation, audio/video equipment, Network Attached Storage (NAS), laptops, gaming, health devices, printers], make and model. Okyo Garde isolates corporate devices from personal devices, securing all devices in the home, including IoT. Okyo Garde also ensures secure communications between authorized devices, limiting lateral movement.
  • Enforce Data-Driven Security Controls: Stop malware downloads, detect infected devices and block communication between infected devices and attackers. Block access to known phishing and malicious source servers and URLs by leveraging cloud-delivered threat intelligence by Palo Alto Networks.
  • Extend Zero-Trust Security In the Home: Your security strategy should align with the principles of Zero Trust to enforce policies for least-privileged access control to stop unauthorized devices from connecting to your corporate networks. Extend the trusted enterprise segment into the home to deliver a secure campus-like experience for work-from-home employees.

What does it take to provide access and security for modern organizations, especially when the home has become the new security frontier?

Find out at Ignite ‘21 (November 15th-18th), where you can learn from cybersecurity experts from around the world on ways to help cybersecurity teams stay prepared for what’s next. Join us for the session Okyo Garde: Securing the Enterprise by Securing Work-from-Home where Mike Jacobsen, VP Product Management for Okyo shares how Okyo Garde delivers enterprise-grade security to the home to protect employees and enterprises as employees work from home.


Subscribe to the Blog!

Sign up to receive must-read articles, Playbooks of the Week, new feature announcements, and more.