IoT デバイスが抱えるリスク
スマートスピーカー、ネットワークカメラ、スマートロック、スマート家電 - 生活空間には、インターネットへ常時つながる機器が入り込んでいます。これらの IoT (Internet of Things) デバイスは暮らしを便利にしますが、便利さと引き換えに、外から手が届きうる機器が家の中に 1 台ずつ積み上がっていきます。
従来のパソコンやスマートフォンと異なり、IoT デバイスは後からセキュリティソフトを追加できる作りになっていないものが多く、防御は出荷時の設定とメーカーが配布する更新に依存します。しかも多くは電源を入れたまま何年も放置され、持ち主が画面を見る機会もありません。攻撃者にとっては、常時稼働していて誰も様子を見ていない IoT デバイスこそ、家庭内ネットワークへの入口として狙いやすい標的です。
IoT デバイスへの代表的な攻撃
デフォルトパスワードの悪用
多くの IoT デバイスは、出荷時に「admin/admin」や「admin/password」といった初期パスワードが設定されています。これを変更せずに使い続けると、攻撃者は容易にデバイスにアクセスできます。2016 年に大規模な DDoS 攻撃を引き起こした Mirai ボットネットは、まさにこの脆弱性を突いたものでした。1 台では大した力を持たない機器でも、初期設定のまま大量に放置されていれば、それ自体が攻撃の資源になります。
機器共通の初期パスワードは、規制の対象にもなり始めました。英国では 2024 年 4 月 29 日に施行された製品セキュリティの規則が、製品ごとに固有のパスワードか、利用者が自分で決めるパスワードのいずれかであることを求めています (2026 年 8 月時点)。ただし規制がかかるのはこれから売られる製品です。すでに家庭で動いている機器は、持ち主が自分で変更するしかありません。
ファームウェアの脆弱性
IoT デバイスのファームウェアに脆弱性が発見されても、メーカーがアップデートを提供しない、あるいはユーザーが適用しないケースが少なくありません。放置された脆弱性は、攻撃者にとって恒久的な侵入経路となります。
やりにくいのは、サポート期間が終わった機器です。更新が止まった後に見つかった穴は、設定を見直しても閉じられません。玄関の施錠や見守りのように失敗が痛い役割を担っている機器から順に、買い替えを検討するのが現実的な落としどころです。
盗聴とプライバシー侵害
マイクやカメラを搭載したデバイスが乗っ取られると、家庭内の会話や映像がそのまま外部へ流れます。ベビーモニターや屋内カメラのように、人がいる場所へ据え置いて常時稼働させる機器ほど被害は深刻です。そして画面もランプもない機器では、乗っ取られていること自体に気づく手がかりがありません。
家庭内ネットワークを守る基本対策
ルーターのセキュリティを強化する
家庭内ネットワークの要はルーターです。以下の設定を確認してください。
- ルーターの管理パスワードを初期値から変更する
- ファームウェアを最新版に更新する
- WPA3 (または最低でも WPA2) で Wi-Fi を暗号化する
- リモート管理機能を無効にする
- UPnP (Universal Plug and Play) を無効にする
IoT デバイス専用のネットワークを分離する
多くの家庭用ルーターはゲストネットワーク機能を備えています。IoT デバイスをゲストネットワークに接続し、パソコンやスマートフォンが接続するメインネットワークと分離することで、IoT デバイスが侵害されてもメインネットワークへの影響を抑えられます。
ただし分離すると使い勝手は変わります。ゲストネットワークは同じネットワークにつないだ端末同士の通信を遮断する機種が多く、IoT デバイスだけを移すと、メインネットワークにいるスマートフォンから機器が見つからず、アプリでの初期設定や操作ができなくなることがあります。設定作業のあいだだけ操作端末を IoT 側につなぐ、あるいは機器を探す通信だけをルーター側で許可する、といった逃げ道を用意しておくと、分離をあきらめずに済みます。
各デバイスのパスワードを変更する
すべての IoT デバイスで初期パスワードを変更し、強力で一意のパスワードを設定してください。可能であれば二要素認証も有効にしましょう。
IoT デバイスの選び方
セキュリティを考慮した IoT デバイスの選定基準を以下に示します。
- 定期的なファームウェアアップデートを提供しているメーカーの製品を選ぶ
- 自動アップデート機能を備えた製品を優先する
- プライバシーポリシーが明確で、データの取り扱いが透明な製品を選ぶ
- 不要な機能 (マイク、カメラなど) を物理的にオフにできる製品を選ぶ
- サポート終了時期が明示されている製品を選ぶ
使わなくなった IoT デバイスの処分
IoT デバイスを廃棄・譲渡する際は、必ず工場出荷状態にリセットしてください。Wi-Fi のパスワード、アカウント情報、利用履歴などがデバイスに残ったままでは、次の所有者や廃棄物を回収した第三者に情報が渡る可能性があります。また、クラウドサービスとの連携も解除しておきましょう。
IoT デバイスのセキュリティは、家庭内ネットワーク全体の安全性に直結します。公衆 Wi-Fi のリスクと同様に、ネットワーク環境の安全性を意識することが重要です。IP 確認さんで自宅ネットワークの接続情報やセキュリティスコアを確認し、基本的な防御状況を把握しておきましょう。
この記事の関連用語
よくある質問
IoT 機器がハッキングされるとどうなる?
監視カメラの映像が流出する、スマートロックが解除される、ボットネットに組み込まれて DDoS 攻撃に加担させられるなどの被害が発生します。IoT 機器は後からセキュリティソフトを足せない作りのものが多く、防御は出荷時の設定とメーカーが配布する更新に頼ることになります。
IoT 機器のセキュリティ対策は?
デフォルトパスワードの変更、ファームウェアの定期更新、不要な機能の無効化、IoT 専用のネットワークセグメント分離が基本対策です。使わなくなった機器はネットワークから切断しましょう。