英海軍ドローンから発覚した「ハートビート」通信の衝撃
英国防省が直面しているのは、英王立海軍の無人水上艇(USV)に搭載されたカメラが、ルーチンのサイバー脆弱性評価で中国のIPアドレスにデータを送信していたという問題です。これは、無人水上艇のサプライヤーであるKraken社がサードパーティから調達したカメラ部品に起因するとされています(出典)。
「徹底的な調査の結果、国防省のデータやシステムが外部からアクセス、侵害、または送信された証拠は見つかりませんでした。」
国防省の広報担当者はThe Registerに対し、データの内容はカメラがオンラインで正常に機能していることを示す「ハートビート」信号に過ぎなかったと説明しています。しかし、軍事装備から中国のIPアドレスへの予期せぬ通信は、非常に神経を逆なでする出来事ではないでしょうか。正直、ここまで来たかという感じがします。
なぜ「ハートビート」でも問題なのか?サプライチェーンの盲点
今回のケースで注目すべきは、送信されたデータがたとえ「ハートビート」のような些細なものであっても、それが軍事機器から敵対的と見なされ得る国へ送られたという事実です。これは、サプライチェーン全体におけるセキュリティ監査の甘さを露呈したと言えるでしょう。特に、防衛産業ではサプライヤーがさらに下請けから部品を調達することが一般的であり、その経路のどこかに脆弱性が潜んでいる可能性が指摘されています。
| 項目 | 従来の認識 | 今回の事案で露呈したリスク |
|---|---|---|
| データ内容 | 機密情報のみがリスク | 「ハートビート」のようなメタデータもリスク |
| サプライチェーン | 主要サプライヤーの監査で十分 | サードパーティサプライヤーまで踏み込んだ監査が必須 |
| 脆弱性の検出 | 運用中の異常検知 | 事前評価・ルーチン検査での積極的検出 |
英国防省は、「我々の保証およびテストプロセスは、潜在的な脆弱性を早期に特定し対処するために設計されており、システムおよび機器全体で日常的なセキュリティ活動を継続しています」と述べています。今回の件は、この言葉の重みを再認識させるものだと感じます。私自身、個人プロダクトでサードパーティのライブラリやサービスを使う際には、その信頼性やデータフローをどこまで把握すべきか、改めて考えさせられます。
募る中国関連のサイバー脅威と開発者の対策
近年、中国が関与するとされるサイバー活動への懸念は急激に高まっています。2024年4月には、国家サイバーセキュリティセンター(NCSC)が、侵害されたルーターやその他のエッジデバイスから構築された秘密ネットワークに関するセキュリティ勧告を発令しました。また、英国首相補佐官の携帯電話へのスパイ活動にも、中国関連グループが関与したと報じられています(出典)。
このような状況を鑑みると、たとえ「I'm alive!」という信号であったとしても、軍事ハードウェアから中国への予期せぬ接続は由々しき事態です。これは、防衛サプライチェーンにおけるあらゆるコンポーネントが、サプライヤーの保証に頼るだけでなく、徹底的なテストを受ける必要があることを示しています。開発者として、私たちは日々の開発で利用するオープンソースライブラリやクラウドサービスの選定においても、その出自や通信経路、データポリシーを深く理解し、疑わしい点があれば代替案を検討する姿勢が重要だと改めて痛感します。
自分の開発環境でも、CI/CDパイプラインやコンテナイメージのサプライチェーンセキュリティは常に意識していますが、今回の事例は、さらに末端のハードウェアコンポーネントまで目を配る必要性を示唆しているのではないでしょうか。PythonバインディングがあるようなOSSツールを組み込む際も、その背景にある開発元の信頼性や活動履歴まで確認する癖をつけたいと感じます。