ハードウェア OEM はあらゆるレベルのセキュリティ向上にどのように貢献できますか?
サイバー攻撃の壊滅的な被害を考えると、企業の保護は最優先事項です。最近、アメリカ合衆国の燃料パイプラインへの攻撃についてご存知ですか?サイバー攻撃はあらゆる業界でますます蔓延しており、大きな経済的損失を伴います。
サイバーセキュリティブログシリーズでは、研究開発から製造、廃棄に至るまで、企業のセキュリティを向上させるためのツール、戦略、ベストプラクティスについて議論してきました。また、ブート、マイクロコントローラー、プロセッサー、認証情報を保護する具体的なハードウェア技術についても取り上げました。
しかし、ハードウェアメーカーはどのようにしてあなたの会社を保護するのに役立つのでしょうか?
保護のために設計
ほとんどのハードウェア攻撃は脆弱性を悪用して物理的アクセスを取得するため、サプライチェーンの設計・開発の初期段階から製品保護を保証する必要があります。このような攻撃は、ハードウェアの妨害、改ざん、偽造を目的とし、後から脆弱性を悪用したり、市場投入を先取りしたりします。いずれの場合も、企業は莫大な経済的損失を被り、機密情報が漏洩することになります。今日では、集積回路の設計、製造、テストを単一の企業で行うことなど不可能であるため、複数の多国籍企業がバリューチェーンで連携して取り組む必要があります。ハードウェアメーカーを探す際には、標準認証に準拠し、安全なバリューチェーンに参加しているメーカーを探してください。パンデミックの影響や、電子システムの複雑さが増し続ける中で、リードタイムを短縮するためにブローカーやサードパーティと提携したくなるかもしれませんが、購入した電子システムの完全性を保証できないため、これは推奨されません。実際、偽造、複製、リサイクル、または仕様外の製品が流通している可能性があります。最悪の場合、欠陥のある機器が顧客に届けられることになります。最悪の結果は、あなたやあなたの顧客のビジネスへの攻撃です(この記事で説明したように) サプライチェーンにおけるハードウェアの脆弱性)。
さらに、多くのハードウェアメーカーは、最低限のセキュリティ標準を既に組み込んでいます。デフォルトで無効になっている可能性のある機能がないか確認し、メーカーがセキュリティツールを組み込んでいるか確認してください。これらの機能には、トラステッド・プラットフォーム・モジュール(TPM)、セキュアブート、タンパーピン、トラストゾーン(詳しくはこのブログをご覧ください)。
完璧な互換性
企業のセキュリティを向上させるための最初のステップの一つは、強化ツールとベストプラクティスを用いたセキュリティ監査の実施です。そして、まさにこうした監査において、企業は不要な冗長性や非互換性を発見します。したがって、攻撃対象領域を効果的に削減したいのであれば、まずは異なる機器間の非互換性を見つけることから始めるべきです。残念ながら、一部のハードウェアはストレージレベルとアクセスレベルの保護と互換性がないことがすぐに判明するでしょう。そして最悪のケースでは、ストレージレベルとアクセスレベルは保護されていても、ハードウェアが保護されていないために攻撃を助長してしまうこともあります。
そのため、製品の設計・開発段階では、ストレージとアクセスレベルの保護に対応したハードウェアを選択することが重要です。セキュリティ機能は高額になる場合もありますが、機器が制限区域外に設置される場合は、攻撃を防ぐための有効な投資となります。これは、病院や空港などの分散型インフラストラクチャ、エッジコンピューティング、IoTアプリケーションにおいて特に重要です。強化について詳しくは、こちらをご覧ください。 このブログを読む。
ハードウェア メーカーは、予算と保護のニーズに合わせて安全なハードウェアを選択するためのガイドを提供できます。また、ハードウェアに既に組み込まれているデフォルトのセキュリティ機能とその有効化方法についても説明してくれます。最終的に、ハードウェアメーカーは、様々なプロバイダーと互換性があり、追加設定をほとんど必要とせず、様々な認証デバイスをサポートする集積回路を提供できる必要があります。
セキュアレディ
前述の通り、ハードウェアが他のすべての保護レベル(ソフトウェア、アクセス、ストレージ、ネットワーク)と互換性を持つことで、保護の優位性が得られます。これにより、追加コストとインストールの手間が即座に削減されます。また、不要な冗長性も削減され、攻撃対象領域も縮小されます。ハードウェアメーカーは、集積回路から始まる保護要件への対応を支援し、ソフトウェアとネットワークのスムーズなインストールと運用を保証します。さらに、新しい機器やソフトウェアのアップデート、または認証取得のたびに、ハードウェアメーカーは必要な技術サポートを提供し、ビジネスの中断を回避しながら企業を保護します。
ご覧のとおり、攻撃を回避し、脆弱性を軽減するには、ハードウェアメーカーの選択が不可欠です。このパートナーシップは、サイバーセキュリティ戦略と計画の将来と現状の成功を左右する可能性があります。たとえ自社が攻撃の影響を受ける可能性がないと考えていたとしても、インターネットに接続されるデバイスが増え、リモートワークする従業員が増えるにつれて、標的にされる可能性が大幅に高まることを忘れないでください。また、物理的なアクセスは困難ではあるものの、不可能ではないことも覚えておく必要があります。
サイバーセキュリティ、ハードウェアの脆弱性とその回避方法、企業全体の強化戦略の適用方法についてさらに詳しく知りたい場合は、 サイバーセキュリティブログシリーズ。
