ISACA国際本部ITリスクアドバイザリーチーム、ITガバナンス協会理事 福田重遠

IoTは、製造設備、物流機器、医療機器、監視カメラ、スマートビル、家庭用機器など、幅広い領域で利用されている。センサーから取得したデータをクラウドで分析し、その結果を設備の制御や業務判断に活用する仕組みである。
一方、IoTは従来の情報システムとは異なる複雑さを持つ。デバイス、通信、エッジ、クラウド、アプリケーションが連携し、外部サービスや部品供給者も関係する。サイバー攻撃の影響も、情報漏えいやシステム停止だけでなく、設備の誤作動、製品品質の低下、人身事故、社会インフラの停止へ発展する可能性がある。
岩下廣美氏の『IT監査ガイドブック』に収録された「IoT監査」は、IoTの技術構造、通信、リスク、欧州のサイバーレジリエンス法(CRA)、セキュリティ統制、監査の進め方を一つの流れとして整理している。IoTのセキュリティ管理や監査を検討する人にとって、実務的な価値の高い内容である。
IoTの構成から監査対象を理解する
本書では、IoTの基本的な構成要素を明確に示している。
第一はデバイスである。温度、湿度、圧力、振動、位置などを測定するセンサーと、モーター、バルブ、スイッチなどを動かすアクチュエーターが、現実世界とデジタル空間を結びつける。
第二は接続、すなわちネットワークである。IoTデバイスは、Ethernet、Wi-Fi、Bluetooth、Zigbee、LoRa、5G・LTEなどを利用してデータを送受信する。
第三はデータ処理である。エッジデバイスやゲートウェイでは、データの一時保存、前処理、フィルタリング、リアルタイム処理などが行われる。クラウドは、大量のデータを収集、保存、分析し、複数のデバイスを統合的に管理する。
第四はアプリケーションである。収集したデータを可視化・分析し、ダッシュボードや業務システムを通じて意思決定や設備制御に利用する。
第五はセキュリティである。デバイス、データ、ネットワーク、クラウド、アプリケーションのすべてを横断して保護する必要がある。
この構成を理解することで、監査人はセンサーからクラウド、アプリケーション、アクチュエーターまでのデータと命令の流れを把握し、監査対象と責任範囲を明確にできる。
IoTを駆動させる通信の理解
IoTを駆動させるのは通信である。しかし、通信方式の多様性は、利便性とともに攻撃対象領域を拡大させる。
Wi-Fiでは認証設定や暗号化方式、Bluetoothではペアリング、Zigbeeでは機器間の信頼関係、LoRaでは鍵管理、5G・LTEでは通信事業者との責任分界などが監査上の論点となる。
また、IoTデバイスは処理能力や消費電力に制約があり、十分な認証機能や暗号化機能を搭載できない場合がある。独自プロトコル、古い通信規格、暗号化されていない通信、証明書管理の不備にも注意が必要である。
監査では、「どのデータが、どこからどこへ、どの通信方式で送られ、どのように認証・暗号化されているか」を確認する必要がある。本書は、そのために必要な通信の基礎知識を分かりやすく提示している。
IoT固有の特徴とリスク
IoTには、デバイス数が多い、設置場所が分散している、製品寿命が長い、物理的に接触される可能性があるといった特徴がある。また、導入後に管理対象から漏れたり、更新されないまま長期間使用されたりすることもある。
本書では、OWASP IoT Top 10などを踏まえ、代表的なリスクを網羅的に整理している。
主なリスクには、脆弱または推測可能なパスワード、安全でないネットワークサービス、安全でない外部インターフェース、更新機構の欠如、古いまたは安全でないコンポーネントの使用、不十分なプライバシー保護、安全でないデータ転送・保存、デバイス管理の欠如、安全でないデフォルト設定、物理的セキュリティの不足などがある。
この整理により、監査人はIoT環境にどのような脆弱性が存在し得るかを体系的に確認できる。
欧州サイバーレジリエンス法への対応
本書の重要な特徴の一つが、欧州のサイバーレジリエンス法(CRA)をIoT監査の要求事項として扱っていることである。
CRAは、デジタル要素を含むハードウェアおよびソフトウェアに対し、製品ライフサイクル全体を通じたサイバーセキュリティを求めるEU規則である。2024年12月10日に発効し、脆弱性や重大インシデントに関する報告義務は2026年9月11日から、主要な要求事項は2027年12月11日から適用される。
CRAは、製品出荷時だけでなく、企画、設計、開発、製造、販売、保守、更新までを対象とする。製造者には、サイバーセキュリティ・リスク評価、セキュア・バイ・デザイン、セキュア・バイ・デフォルト、アクセス制御、データ保護、攻撃対象領域の縮小、セキュリティ更新、脆弱性管理などが求められる。
積極的に悪用されている脆弱性や重大インシデントについては、原則として認識後24時間以内の早期警告と、72時間以内の通知が必要になる。
そのためIoT監査では、製品の技術的な安全性だけでなく、脆弱性の受付・評価・修正、更新プログラムの提供、インシデント報告、利用者への情報提供まで確認する必要がある。本書は、IoT監査を製品ライフサイクル全体の評価へ広げる視点を提供している。
網羅的なセキュリティ統制
本書では、IoTリスクに対応するための具体的なセキュリティ統制と技術例も提示されている。
代表的な統制には、セキュリティ専用ハードウェア、プロセッサ内部の分離、デバイス認証、物理的セキュリティ、セキュアブート、デジタル署名、ファームウェア更新、アクセス制御、ログ記録と監視、データ暗号化、高品質な乱数生成、脆弱性診断などがある。
これらは、統制の目的と実装技術を対応させて整理されている。例えば、セキュアブートは信頼できるソフトウェアだけを起動させ、デジタル署名はソフトウェアの改ざんを検知する。デバイス認証は不正な機器の接続を防ぎ、ログ監視は異常な操作やアクセスの発見を支援する。
監査では、統制が存在するかだけでなく、適切に設計され、継続的に運用されているかを確認しなければならない。更新機能があっても、対象デバイスを把握できなければ脆弱性を解消できない。暗号化が導入されていても、鍵管理が不適切であれば十分な統制とはいえない。本書の統制一覧は、このような実効性評価にも活用できる。
IoTセキュリティ管理と監査のバイブル
『IT監査ガイドブック』の「IoT監査」は、技術、リスク、法規制、統制、監査を個別に解説するだけでなく、それらを一つの監査体系として結びつけている。
IoTの構成と通信を理解し、固有のリスクを識別する。そのうえでCRAなどの外部要求を確認し、必要なセキュリティ統制を設定して、設計と運用の有効性を監査する。この一連の流れを見通せることが、本書の最大の優位性である。
本書は監査人だけでなく、IoT製品の開発者、セキュリティ担当者、品質保証担当者、リスク管理担当者、内部監査人、経営管理者にも有用である。IoTを技術部門だけの問題とせず、製品、業務、サプライチェーン、法規制を含む経営上の管理対象として理解するための共通基盤となる。
本書の「IoT監査」は、IoTのセキュリティ管理策を設計する人、管理態勢を見直す人、監査を計画・実施する人にとって、実務上のバイブルと呼ぶにふさわしい。IoTの基礎から、CRA対応、具体的な統制、監査上の確認事項までを一貫して学べる実践的なガイドであり、必読の内容である。
以上
参考資料
CRA引用
欧州委員会「CRA Reporting Obligations」
サイアカについて
サイアカ(サイバーセキュリティ・アカデミー)とは、サイバーセキュリティ、システム監査・内部監査のeラーニング研修専門アカデミーです。
DX時代のセキュリティ、システム監査・内部監査人材育成をサポートします。