ファームウェアレベルで「Android」のセキュリティ強化を目指すグーグル

今回は「ファームウェアレベルで「Android」のセキュリティ強化を目指すグーグル」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleは現在、「Android」を搭載したスマートフォンやタブレットのサイバーセキュリティ強化に向け、ファームウェアレベルでエコシステム全体の防御を堅牢化しようとしている。

 ファームウェアとは、デバイスのハードウェアを設定したり制御するために舞台裏で動作しているコンピューターソフトウェアだ。ファームウェアはこうした位置付けであるため、たいていはデバイスの電源を入れた際に最初に実行されるコードであり、システムのその他全ての部分を支える土台となる。

 詰まるところファームウェアは、デバイス自体と、ハードウェアのセキュリティ設定をも内包したOSに関連する、セキュリティ面での主要な役割を担っているということだ。

 ファームウェアはあらゆる観点からデバイスを管理するという重要な役割を担っているため、スマートフォンやタブレットがファームウェアレベルで攻撃者の手に落ちた場合、そのデバイスは攻撃者からの永続的、かつ検知の著しく難しいアクセスを許してしまう可能性がある。そうなってしまうと、攻撃者は被害者のありとあらゆる行動を監視したり、機密情報を盗んだり、さらには該当デバイスを機能停止に追い込むことすら可能になる。

 ファームウェアへの攻撃は大々的に遂行されているわけではなく、多くの場合は標的を限定したかたちで遂行されている。とは言うもののGoogleは、Androidのファームウェアに潜む脆弱性を見つけ出そうとするサイバーセキュリティ関連の調査活動の増加と同社が表現する状況に対処しようとしている。

 同社のリサーチャーらは「Google Security Blog」に、「Androidプラットフォームのセキュリティが着実に強化されてきている中、一部のセキュリティリサーチャーらはファームウェアを含む、ソフトウェアスタックの他の部分に焦点を移してきている」と記している。

 このブログ投稿には「こうした副次的プロセッサーに搭載されているファームウェアの脆弱性については、ここ10年以上にわたって数々の論文や発表、ハッキングコンテスト『Pwn2Own』の勝者のプレゼンテーション、脆弱性データベースで語られてきている」とも記されている。

 こういった脆弱性の中には、特にWi-Fiや携帯電話のベースバンドに関する機能に潜んでいる脆弱性を悪用し、デバイス上でリモートコード実行(RCE)攻撃を仕掛けられるようなものもあった。

 Googleは今後、他の領域のコードをセキュアにする過程で学んだ教訓を生かし、起こり得るサイバー脅威からデバイスとユーザーを保護するためのファームウェアの堅牢化によって、Androidのセキュリティを強化していくとしている。

 このプロセスにおいて、コンパイラーベースのサニタイザー(コンピュータープログラムのバグを検出するプログラミングツール)の強化のほか、ファームウェアにおけるその他のエクスプロイトの緩和とともにメモリー安全性の強化も実施されることになる。メモリー安全性の強化という点では、バッファオーバーフロー攻撃などによる、ファームウェアのメモリーに対する直接攻撃からの保護に目が向けられる。

 Googleが指摘しているように、このアプローチを推進するにあたってはいくつかの課題が存在している。

 Googleは同投稿に「ハードウェアを直接操作するファームウェアを堅牢化し、さまざまな観点からAndroidの保護レベルを引き上げるというのは、Androidのセキュリティ面における優先課題の1つだ」と記しており、同社はAndroidデバイスのメーカーも後に続いてほしいと考えている。

 「今後のわれわれの目標は、これらの緩和テクノロジーをより多くのハードウェアに向けて拡大していくことだ。また、われわれのパートナーも歩調を合わせるよう強く促したい。われわれは、エコシステムのパートナーらがファームウェアを堅牢化するために必要とするであろう支援をいつでも提供できる」(Google)

COMMENTS


Recommended

TITLE
CATEGORY
DATE
米IT各社が注力する宇宙ビジネスへの対応
IT関連
2021-04-12 01:10
ゴディバ、Zendeskで顧客の問い合わせを管理–コロナ禍で業務を改革
IT関連
2021-03-10 22:30
2022年第2四半期のクラウドインフラ、シェア1位はAWS、2位はAzure、3位Google Cloud。上位3社の寡占がさらに高まる
AWS
2022-08-04 06:36
2022年を「日本のData Execution元年」に–プロセスマイニングのCelonis、事業戦略を説明
IT関連
2022-03-25 09:17
アルゴリズムを利用して賃貸住宅の特定や管理を支援し大家の頭痛を解消するKnox Financialが10.8億円調達
ネットサービス
2021-04-21 17:08
南アフリカのVC企業Knife Capitalが資金52.5億円確保、シリーズB10〜12社への投資を計画
VC / エンジェル
2021-02-14 01:13
日立製作所、「JP1」「JP1 Cloud Service」最新版を販売–オブザーバビリティなどを強化
IT関連
2023-07-04 04:14
IBM、攻撃者の視点から弱点を見付けるセキュリティ企業Randoriを買収へ
IT関連
2022-06-09 12:23
ビッグテックを規制する新組織を設立する法案、米議員が提出
IT関連
2023-07-29 20:49
センサー内蔵の野球ボール活用で選手データを分析・管理 KDDIなど
企業・業界動向
2021-03-02 11:45
第1回:そもそも文書はなぜ重要なのか?
IT関連
2023-11-15 19:26
ウイングアーク1st、Google Cloud製品と連携–製造業のデジタルツインを支援
IT関連
2022-10-12 22:04
[速報]マイクロソフト、クラウドPC専用シンクライアント「Windows 365 Link」発表
Microsoft
2024-11-20 10:19
ニューヨーク州ITサービス局のコードリポジトリがインターネット上に公開されていた
セキュリティ
2021-06-26 09:47