SecurityAffairsの世界ハッカーインタビュー (7) スマートシティの脆弱さを危惧する「Cesar Cerrudo」

『Security Affairs』

August 9, 2016 08:00
by 『Security Affairs』

今日は Cesar Cerrudo氏へのインタビューをお送りする。彼は IOActive LabsのCTOであり、ICS/SCADAやスマートシティ、IoT、ソフトウェアセキュリティの研究で有名な人物だ。

Cesar Cerrudo氏はIOActive LabsのCTOで、ICS/SCADAやスマートシティ、IoT、ソフトウェアセキュリティに関するまさに最先端の研究を実施するチームを率いてる。

Cesar氏はハッキングを人生の哲学として選んでいる。彼は我々の社会がいかに脆弱かを証明し続ける研究を行う、世界で最も有能な専門家の一人である。それでは、インタビューをお楽しみください。

Q:まずはお礼を述べます。あなたは最も有能なハッカーの一人でありながら、そのような専門家の中でも一歩進んでいると私は考えています。それは、あなたの研究は身の回りで使われているスマート機器のハッキングに関するリスクについて、その見解を一般の人に提示しているからです。信号のコントロールシステムに関する研究は議論沸騰でしたね。

技術的な経歴とハッキングを開始した時期について教えてください。

A:私にはソフトウェアエンジニアリングの経験はあるが、大学は卒業していない。大学の全プログラムをこなしたが、受けなかった最終試験もあるので資格を得られなかった。私はもっと有益なことを勉強するのに忙しくかったのだ(笑)。私はいつだってテクノロジーを徹底的に調べるのが好きだった。インターネットにアクセスし始めたころ、ついにハッキングに足を踏み入れて多くのことを学び、様々なことに挑戦し始めた。これは約18年前のことだ。容易なことではなかったが、私は一生懸命頑張り、興味深いことをやり、カンファレンスで発表し、世界中を旅するということを始めることができた。

Q:最大のチャレンジについて教えてください。

A:Microsoft Windowsの内部(カーネルやIPC等)へのハッキングが困難だと思う。なぜなら、多くのことを学ぶ必要があるにも関わらず、十分な参考文献がないので、興味深い脆弱性やエクスプロイト技術、エクスプロイトそのものを思い付くにはリバースエンジニアリングをしたり、Microsoft Windowsの様々なバージョンを多数テストしたり、多くの防御を回避しなければならないからだ。

Q:ハッカーの必需品として欠かせないツールとその理由を教えてください。

A:主要なツールはバイナリエディター、優秀なデバッガー、それにCコンパイラかスクリプト言語のインタープリター、良い逆アセンブラなど、いくつかのツールがあれば何でもでき、必要であれば他のツールを作ることもできる。

Q:今日ウェブ上で最も面白いハッキングコミュニティーを教えてください。

A:最近はハッキングコミュニティーに属していないのでこれに関しては分からない。すごい物を共有したり面白いトピックについて議論しているようなコミュニティが良いのでないだろうか。

Q:サイバー攻撃に最も晒されている業界(ヘルスケア、自動車、通信、金融など)とその理由を教えてください。インターネット上で危惧していることは何ですか。

A:ヘルスケアは他の業界よりも危険に晒されている。なぜなら、ヘルスケア業界は一般的に優れたサイバーセキュリティを備えていないことが明らかになっており、かつ人の命やセンシティブな情報を取り扱っているからだ。

インターネット上の何かに不安を覚えているということはない。私が本当に心配しているのは、どれほど多くの重要かつ重大なシステム(インフラやヘルスケアなど)が、攻撃可能な状態でハックに晒されているかだ。実際に起こらないことを願うばかりだが、そのうち誰かの命を奪うようなサイバー攻撃に見舞われると私は考えている。サイバーセキュリティが改善されなければ、後は単に時間の問題だ。

Q:テクノロジーが支配し、我々の生活を楽にするような場所であるスマートシティについて耳にすることがあります。しかし残念ながら大多数の場合、スマートシティプロジェクトには「設計段階からのセキュリティ(セキュリティ・バイ・デザイン)」が欠けています。近代的な都市のスマートコンポーネントに対する深刻なサイバー攻撃の具体的なリスクを信じていますか。

A:先程話した通り、都市のシステムを含め攻撃が容易なシステムは多数あり、単に誰がこれらのシステムをハックし、攻撃を開始しようと決心するかというだけの問題となっている。こういったシステムが攻撃されるという可能性は存在し、それは現実だからだ。我々は幸いにもまだこのような攻撃を目にしていないが、明日何かが起こっても私は驚きはしないだろう。世界中の都市の大部分は、様々な場所に新しい技術を導入してスマート化されてきている。一番の問題は、このような技術のほとんどが安全なものではなく、関連するリスクやリスクを軽減するためにすべき措置について都市の管理者が理解していないということだ。
 
翻訳:編集部
原文:Hacker Interviews – Cesar Cerrudo
※本記事は『SecurityAffairs』の許諾のもと日本向けに翻訳・編集したものです。

BugBounty.jp

システムに内在するリスクをチェックセキュリティ診断(脆弱性診断)

提供会社:スプラウト

企業や組織のWebアプリケーション、各種サーバー、スマートフォンアプリケーション、IoTデバイスなどの特定の対象について、内外の攻撃の糸口となる脆弱性の有無を技術的に診断します。外部に公開す るシステムを安心かつ安全に維持するためには、定期的なセキュリティ診断が欠かせません。

BugBounty.jp

サイバー空間の最新動向を分析脅威リサーチ

提供会社:スプラウト

サイバー攻撃に関連した機密情報や個人情報が漏洩していないかをダークウェブも含めて調査し、もし重要な情報が発見された場合は、その対応策についてもサポートします。また、サイバー攻撃者のコミ ュニティ動向を分析し、特定の業種や企業を狙った攻撃ツールやターゲットリストが出回っていないかなどの特殊な脅威調査も請け負っています。

自動車ナンバープレートの「良番」が大量に手に入る理由

April 17, 2018 08:00

by 牧野武文

四川省涼山州公安の交通警察は、自動車ナンバー取得システムに侵入し、「88888」などの縁起のいいナンバーを公開直後に不正取得し、転売をしていた犯罪集団56人を逮捕したと『新京報網』が報じた。 自動車ナンバープレート約13億円 中国人は、数字に異常とも言えるこだわりを見せる。例えば、携帯電話の番号にも…

中国ホワイトハッカーのお給料はおいくら万円?

April 10, 2018 08:00

by 牧野武文

中国のセキュリティエンジニアは、どのくらいの給料をもらっているのか。中国情報安全評価センターは、「中国情報安全従業員現状調査報告(2017年版)」(PDF)を公開した。これによるとITの急速な発展により、中国の産業地図に変化が起きていることが明らかになった。 中国でも男性が多い職業 中国で急成長をす…