表示調整
閉じる
挿絵表示切替ボタン
▼配色
▼行間
▼文字サイズ
▼メニューバー
×閉じる

ブックマークに追加しました

設定
0/400
設定を保存しました
エラーが発生しました
※文字以内
ブックマークを解除しました。

エラーが発生しました。

エラーの原因がわからない場合はヘルプセンターをご確認ください。

ブックマーク機能を使うにはログインしてください。
20/30

402 Update

 トンネル(ルーター)認証(にんしょう)(もち)いるマイナンバー(ユーザーアカウント)、パスワードともにadminが設定(せってい)されていた。

 これは、説明書(マニュアル)記載(きさい)されている、初期値(しょきち)文字列(もじれつ)。同じ製造元(メーカー)の、全てのトンネル(ルーター)に同じ文字列(もじれつ)設定(せってい)されている。


 初期値(しょきち)文字列(もじれつ)は、製造元(メーカー)により(こと)なる。


 Logitec(ロジテック)屋。

 マイナンバー(ユーザーアカウント)はadmin、パスワードもadmin。


 I-O DATA(アイオーデータ)屋。

 マイナンバー(ユーザーアカウント)はadmin、パスワードは空白(くうはく)


 BUFFALO(バッファロー)屋。

 マイナンバー(ユーザーアカウント)はroot、パスワードは空白(くうはく)


 という感じで、設定(せってい)されている。


 困ったことに、初期値(しょきち)のままになっているのは、特別(とくべつ)なことではない。

 アンケート調査(ちょうさ)によると、四割は初期値(しょきち)のまま利用(りよう)し、一割は認証(にんしょう)機能(きのう)存在(そんざい)を知らない。そして四割は把握していない。

 (おどろ)くことに、意図的(いとてき)変更(へんこう)している割合(わりあい)は、一割に(とど)まる。


 初期値(しょきち)利用(りよう)している割合(わりあい)を、最大値(さいだいち)の九割と仮定(かてい)する。この場合(ばあい)製造元(メーカー)ごとの初期値(しょきち)をリスト化し、順番(じゅんばん)試行(しこう)するだけで、十中八九(じっちゅうはっく)照合(しょうごう)成功(せいこう)することになる。

 あくまで仮定(かてい)の話。とはいえ、照合(しょうごう)成功(せいこう)確率(かくりつ)が高いことは事実(じじつ)侵入(しんにゅう)することを目的(もくてき)とする乱波(らっぱ)が、試行(しこう)しない理由(りゆう)存在(そんざい)しない。

 当然(とうぜん)()(さき)試行(しこう)する。


 照合(しょうごう)試行(しこう)は、単調(たんちょう)作業(さぎょう)延々(えんえん)と繰り返すだけ。手作業(てさぎょう)(おこな)わなければならない理由(りゆう)は無い。

 自動化(じどうか)すれば、試行(しこう)手間(てま)一切(いっさい)()からない。(ほう)っておけば、照合(しょうごう)成功(せいこう)した一覧(いちらん)自動的(じどうてき)生成(せいせい)され、侵入(しんにゅう)放題(ほうだい)になる。


 初期値(しょきち)から変更(へんこう)しない行為(こうい)は、玄関(げんかん)(かぎ)()()んだ状態(じょうたい)放置(ほうち)しているのと(おな)じ。と、説明(せつめい)したところで放置(ほうち)されるのがオチ。

 帰蝶(きちょう)変更(へんこう)し、設定(せってい)した文字列(もじれつ)印字(いんじ)しておく。


 乱波(らっぱ)攻撃(こうげき)仕掛(しか)ける(さい)()くのは不具合(脆弱性)

 トンネル(ルーター)ファームウェア(制御機構)バージョンを確認(かくにん)すると1.00(いち)だった。予想(よそう)はしていたけれど、一度(いちど)更新(こうしん)されていない。

 最新(さいしん)状態(じょうたい)更新(こうしん)し、(すべ)ての修理キット(修正パッチ)適用(てきよう)する。待っているだけで終わるのだから、()えて更新(こうしん)しない合理的(ごうりてき)理由(りゆう)存在(そんざい)しない。


 現在(げんざい)までにトンネル(ルーター)管制室(コントロールパネル)に入る機会(きかい)があったのであれば、ファームウェア(制御機構)更新(こうしん)(おこ)なっているはず。

 何年(なんねん)もの(あいだ)(はい)必要(ひつよう)が無かったのであれば、認証時(にんしょうじ)入力(にゅうりょく)文字列(もじれつ)を、複雑(ふくざつ)(なが)いものに変更(へんこう)することにより(しょう)じる影響(えいきょう)は無いと確信(かくしん)する。


 もしも簡単(かんたん)文字列(もじれつ)設定(せってい)する場合(ばあい)、二〇二二年一〇月(ジュウガツ)一七日に東海国立(こくりつ)大学機構がサーバに侵入(しんにゅう)された手法(しゅほう)総当たり攻撃ブルートフォースアタック成功率(せいこうりつ)が高まる。短時間(たんじかん)(やぶ)れる認証(にんしょう)機構(きこう)は、無いのと同じ。


 〇から九の数字が一〇種、aからzまでの小文字英字が二六種(にじゅうろくしゅ)。AからZまでの大文字英字も同数の二六種(にじゅうろくしゅ)桁数(けたすう)が増える(たび)、組み合わせパターン数は累乗(るいじょう)されていく。大文字小文字英字と数字を組み合わせた六二字を用いた、六桁の文字列(もじれつ)の組み合わせパターンは五六八億ゴヒャクロクジュウハチオク(とお)り、八桁で二一八兆にひゃくじゅうはっちょう(とお)りある。

 たった一桁増やすだけでも、組み合わせパターン(すう)(ふく)れ上がる。

 記号(きごう)を使えるのであれば、合致(がっち)するまでに要する時間を、大幅(おおはば)に長く出来る。記号(きごう)(ふく)めて試行(しこう)されなければ(やぶ)られることは無いのだから、安全性(あんぜんせい)格段(かくだん)()す。


 複数種(ふくすうしゅ)文字列(もじれつ)を使えば、安全性(あんぜんせい)が増すのは事実。でも、それは組み合わせを考える(がわ)の話。

 問題(もんだい)は、阿呆(あほう)製造元(メーカー)存在(そんざい)すること。安全性(あんぜんせい)を増すためという名目(めいもく)で、複数種(ふくすうしゅ)文字列(もじれつ)を『必ず』(ふく)めなければならないという規則(きそく)(もう)けている。

 では、それのどこが阿呆(あほう)なのか。

 (みずか)率先(そっせん)し、組み合わせパターンを減らしている。結果、合致(がっち)するまでに要する時間(じかん)短縮(たんしゅく)させている。そのことに気付いてすらいない。

 乱波側(らっぱがわ)視点(してん)欠落(けつらく)していることが、大きな問題(もんだい)

 全て数字、全て小文字英字、全て大文字英字の可能性(かのうせい)否定(ひてい)することにより、試行(しこう)する組み合わせパターンを大幅(おおはば)削減(さくげん)出来る。

 製造元(メーカー)文字列(もじれつ)の組み合わせに、制約(せいやく)(くわ)える行為(こうい)は、()骨頂(こっちょう)入力可能文字種にゅうりょくかのうもじしゅ()やし、複数(ふくすう)文字種(もじしゅ)を用いることを推奨(すいしょう)するだけで十分(じゅうぶん)


 安全性(あんぜんせい)犠牲(ぎせい)にし、面倒(めんどう)さを()すことを組織(そしき)総意(そうい)として、()判断(はんだん)する製造元(メーカー)構築(こうちく)したシステムには、当然(とうぜん)欠陥(けっかん)がある。

 欠陥品(けっかんひん)見極(みきわ)め、適切(てきせつ)取捨選択(しゅしゃせんたく)することは、リスクを排除(はいじょ)し、安全性(あんぜんせい)を高める手段(しゅだん)の一つ。とはいえ、住民(じゅうみん)判断(はんだん)(ゆだ)ねるのは(こく)。だから今回(こんかい)は、その役目(やくめ)帰蝶(きちょう)(にな)う。

評価をするにはログインしてください。
ブックマークに追加
ブックマーク機能を使うにはログインしてください。
+注意+

特に記載なき場合、掲載されている作品はすべてフィクションであり実在の人物・団体等とは一切関係ありません。
特に記載なき場合、掲載されている作品の著作権は作者にあります(一部作品除く)。
作者以外の方による作品の引用を超える無断転載は禁止しており、行った場合、著作権法の違反となります。

↑ページトップへ