逗阴馆

ベストプラクティス 05-22-2023

ホームオートメーションおよびロボットソフトウェアにデジタルトラストを组み込む

Robyn Weisman
Robotics Blog Hero Image

を覚えていますか? 空飛ぶ車や電話機能付き腕時計が揃った宇宙時代の生活を描いた 1960 年代のアニメです。ジェットソン一家は、料理からカープールまで、あらゆることにホームオートメーションを利用しており、は、万事が想定どおりうまくいくように取り仕切っていました。

私たちは、ホームオートメーションおよびホームロボットを使用して、ジェットソンの世界に急速に進んでいます。この 10 年間で、スマートサーモスタット、照明コントロール、ドアカメラなどのホームロボットは、あって当たり前の存在になりました。これらはすべて、スマートフォン上のアプリによって制御できます。私の 80 代の両親でさえ、スマートドアベルを持っています。

この変革はそれにとどまりません。Amazon は現在、床を掃除するロボット掃除機を1,000 種類以上、草を刈るロボット芝刈り機を数十種類、販売しています。BestBuy(米国の家電店チェーン)では、牛乳の残量が少なくなったら自動でオーダーしてくれるスマート冷蔵庫や、自宅周辺をパトロールしてくれる偵察用ドローンを购入できます。

BestBuy で見つからない唯一のロボットは、食事を作り、子供をあやし、さらに他のロボットを動かしているソフトウェアやファームウェアがハッキングされたり操作不能に陥ったりしないように監視してくれる、ロジーと同等のロボットです。この最後の項目のために、ソフトウェアの信頼性が必要です。

ホームオートメーションおよびホームロボットにソフトウェアの信頼性が不可欠な理由

现在使用されているホームロボットおよびオートメーションデバイスは 、その数は今後数年間で飛躍的に伸びると予想されています。これらのデバイスはハッカーにとって理想的な存在です。例えば、2020 年には され、映像はインターネットのアダルトサイトで売り物として公开されました。また、贰贵贵(电子フロンティア财団)は、ソフトウェアの侵害によりアパートの住人が监视されたり、アパートから缔め出されたりすることを防ぐために、しています。

では、ロボット芝刈り機やスマート体温計がハッキングされた場合に発生し得る被害について考えてみましょう。悪意のある攻撃者が、安全限度値を改ざんし、スマート体温計が制御している HVAC で、芝刈り机が人に怪我をさせるようプログラムしたりする可能性があります。また、セキュリティの実装が不十分だと、ホームロボットが机能しなくなる可能性もあります。ファームウェアップデートに関连付けられた秘密键の纷失が原因で、更新済みのデバイスが操作不能に陥る可能性もあります。

ソフトウェアの信頼性は、攻撃面を保护することだけでなく、製品が顾客の期待どおりに机能できる状态を确保することでもあります。ソフトウェアの侵害により顾客の信頼を失うことは、メーカーにとって大打撃になり得ます。デジサートが実施した 2022 年の調査によると、信頼を失った企業との取引を停止したことがあると回答した消費者は 47%、信頼を失った企業からの乗り換えを検討すると回答した消費者は 84% に上りました。

デバイスにインストールされたソフトウェアの安全性と信頼性を保ち、安全性とユーザビリティの向上のために强制されるすべてのアップデートを同じように安全で信頼性の高いものにすることは、メーカーの责任です。メーカーは、消费者に使用されている製品の安全性を保つ方法を考える必要があるだけでなく、コードの作成者、つまりコードの构筑を繰り返す开発者のレベルでコードを保护する必要もあります。

製品のセキュリティは开発者の责任

ソフトウェア开発者は、イノベーションの実现という重圧にさらされています。竞争力のある机能を提供するコードを书きながら、製品机能と顾客満足度を损なう可能性があるバグをコードで修正しなければなりません。それを実行しなければならないサイクルはますます短くなっています。新しいソフトウェアのリリースは、数か月から数年単位ではなく、数日から数週间単位となることがあります。そのため、セキュリティの悬念事项は二の次となる可能性があります。

こうした圧力が増す中、ホームオートメーションおよびロボットデバイスは、デバイス自体にソフトウェアが搭载された复雑なシステム设计や、すべてのデバイスを制御し通信するクラウドのソフトウェア、そしてプロビジョニング、ソフトウェアのアップデート、课金などの重要なを制御するバックオフィスのソフトウェアを利用しています。

これらのいずれであれ、ソフトウェアのセキュリティ脆弱性は、すべてのものにセキュリティ脆弱性を生じさせます。さらに、検讨すべきセキュリティの考虑事项は他にもあります。例えば、デバイスとクラウド间の通信、クラウドとオンプレミスサーバ间の通信などです。

Home automation and robotics system infrastructure

図 1: ホームオートメーションおよびロボットシステムには、3 つの主要領域で分散型ソフトウェアが必要です。その 3 つは、デバイス自体、デバイスと通信するクラウドインフラ、およびプロビジョニングや課金などに使用されるバックオフィスシステムです。

公司の従来のセキュリティ部门は、製品チームにガイドラインを提供できますが、セキュリティの基本的な责任は、製品およびソフトウェアチームにあるべきです。やはり、製品およびソフトウェアチームは、製品のソフトウェア设计と、全体的なシステム设计、および他の谁よりもうまく作成するために用いるツールとプロセスを知っています。

クラウドを利用する业界では、製品部门が製品/ソフトウェアチーム内に製品セキュリティ设计者という専门的な役割を设けています。製品セキュリティ设计者は、あらゆる段阶で设计されたコンポーネント一つ一つにセキュリティが确実に组み込まれるようにします。ホームオートメーションおよびホームロボット公司も、同じことを行う必要があります。

ソフトウェアおよび製品チームのベストプラクティス

ホームオートメーションおよびロボットベンダーが活用するべきベストプラクティスがいくつかあります。

  1. ゼロトラストアーキテクチャを导入する: オンプレミス、クラウド、およびデバイスでホストされるすべてのものについて、ゼロトラストを前提とします。これを守るセキュリティ手法を採用します。
  2. 最小権限の原则を実装する: ソフトウェアおよび製品チームに、职务の遂行に必要な最小限のアクセスのみを付与します。
  3. コード署名を频繁に、すべてのものに対して利用する: ソフトウェア开発プロセスのすべての段阶で、すべてのものに署名します。これには、ソースコード、ビルドスクリプト、およびソフトウェア开発、テスト、デプロイ中に使用するサードパーティライブラリが含まれます。
  4. Infrastructure as a Service(IaaS)を活用する: コンテナとクラウド環境、ビルド環境、CI/CD パイプライン全体にわたるすべての環境の構成ファイルは、コードとして扱う必要があります。つまり署名で保護し、バージョンを管理します。
  5. すべてのものをスキャンする: 胁威、マルウェア、改ざんチェックツールを使用し、开発するコード、および使用するすべてのサードパーティコードとオープンソースソフトウェアを含む、すべてのものをスキャンします。製品ライフサイクル全体を通じて、スキャンを频繁に実行します。
  6. シークレットを保护する: シークレットには多くの种类がありますが、コード署名秘密鍵は特に攻撃を受ける可能性があります。シークレットをビルドマシンや公開ウェブサーバに保存しないでください。2023 年 6 月 1日時点で、CA/B フォーラムは、すべてのコード署名秘密鍵は FIPS 140-2 適合ハードウェア内で保護することを義務付けています。

デジサートはホームロボット公司のソフトウェア信頼性の确立にいかに役立つか

デジサートは、さまざまなホームオートメーション公司やロボット公司が、ロボット芝刈り机からホームセキュリティデバイスまで多岐にわたるデバイスで、ソフトウェア信頼性を确立することに寄与してきました。デジサートのお客様が解决を望んでいた课题には、次のようなものがありました。

  • 秘密键の保管方法の标準化
  • 署名键へのアクセスとコントロールの保护
  • コード署名の一元管理によるファームウェアの保护
  • 工場とデバイス間の OTA(over-the-air)ソフトウェアアップデートの保護

ソフトウェアの信頼性は、セキュアで信頼できるコネクテッドテクノロジーによって可能となるイノベーションと、危殆化され被害を及ぼすおそれのあるものとの分かれ目になり得ます。そして、顾客が现在使用中のロボットに満足するか、他社に乗り换えるかの分かれ目にもなり得ます。これは、デジタルトラストが现実世界に応用されている良い例です。

逗阴馆? Software Trust Manager の詳細を/jp/software-trust-managerでご确认ください。

UP NEXT
VMC

Gmail の新機能でマーケティングを改善し、詐欺を防止

5 Min