Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「SHODAN」に類似サービス - ネット接続機器の登録状況確認を

インターネットへ接続された機器の情報を収集し、誰でも簡単に検索できる「SHODAN」の類似サービス「Censys」が公開されていることを受け、情報処理推進機構(IPA)は解説資料を公開した。パソコン同様、IoT機器でもセキュリティ対策が重要であるとして注意を喚起している。

IPAテクニカルウォッチ「増加するインターネット接続機器の不適切な情報公開とその対策」
IPAテクニカルウォッチ「増加するインターネット接続機器の不適切な情報公開とその対策」

従来より「SHODAN」の解説資料として公開している「増加するインターネット接続機器の不適切な情報公開とその対策」を改訂したもの。同資料は、ネットワークやインターネット接続機器の管理者に向けたもので、今回あらたに「Censys」の情報を追加。同サービスのしくみや使用方法、「SHODAN」との比較などを行っている。

「Censys」は、ミシガン大学の研究者が開発した「SHODAN」に類似した検索エンジン。2015年10月より公開されており、脆弱性を含むインターネット接続機器を検索することが可能。「SHODAN」同様、アクセス制御が甘い場合、運営者の意図に反してデータを収集され、同データベースへ機器の情報が登録されるおそれがある。

2009年より公開されている「SHODAN」を見ると、ウェブサーバのほか、オフィス複合機や情報家電、SIPサーバ、制御機器など、さまざまな機器の情報をデータベースとして収録。IPアドレスやホスト名、位置情報、ポート番号にくわえ、機器の応答メッセージに含まれる製品名やバージョン、初期パスワードなどが含まれる場合もある。

脆弱性が存在する古いバージョンで稼働する機器などを検索できるため、サイバー攻撃の対象を探すために利用されるおそれがあるほか、複合機に保存されたデータが漏洩する事故なども発生している。

同機構では、同資料でこれらサービスにより所属する組織の情報を検索する方法や実施すべき対策などを紹介。適切に保護していれば被害が発生することはなく、これらサービスを活用してデータが不用意に登録されていないか確認し、適切に機器を保護するよう呼びかけている。

同機構が公開した同資料の目次は以下のとおり。

1.オフィス機器とサーバー機能
2.インターネット接続機器検索サービスSHODAN
3.SHODANを使用した自組織の検査
4. インターネット接続機器検索サービスCensys
5.実施すべき対策
6.おわりに

(Security NEXT - 2016/05/31 ) このエントリーをはてなブックマークに追加

PR

関連記事

「ConnectWise Automate」に悪用リスク高い脆弱性 - 早急に対応を
Cisco製IPフォンや侵入検知エンジン「Snort 3」などに脆弱性
Ruijie製ブリッジ「RG-EST300」に非公開SSH - 修正予定なし
バッファロー製Wi-Fiルータ「WXR9300BE6Pシリーズ」に脆弱性
NVIDIAの「Jetson Linux」やロボティクス開発環境に脆弱性
「Apache NMS.AMQP」に深刻な脆弱性 - アップデートや環境移行を呼びかけ
ビデオ会議の「Zoom」に複数脆弱性 - 最新版に更新を
米政府、国家支援攻撃者によるF5侵害受け緊急指令
F5にサイバー攻撃 - 未公開の脆弱性含む機器関連情報が流出
F5、「BIG-IP」「F5OS」の複数脆弱性に対応 - 最新版へ更新を