この記事の要点
- 脅威は「損害を起こしうる原因(攻撃者・マルウェア・災害など)」、脆弱性は「その原因につけ込まれる弱点」です。両者がそろったときにリスクが生じます。
- IoT機器は、初期設定のままのパスワード、更新されにくいファームウェア、長い稼働期間、監視されにくい設置場所といった理由で狙われやすくなります。
- 乗っ取られた多数の機器はボットネットとして束ねられ、指令サーバ(C&C)の命令で DDoS 攻撃などに使われます。機器の持ち主が被害者であり、同時に攻撃の踏み台にもなります。
- IoT中級の出題カテゴリ「IoT情報セキュリティ対策技術」(20〜25%)の「脅威と脆弱性」に当たる範囲です。
IoTの脅威と脆弱性とは、ひと言でいうと何か?
一言でいうと、脅威は「外から来る害の原因」、脆弱性は「機器やシステムの側にある弱点」です。脅威があっても弱点がなければ被害は起きにくく、弱点があっても狙う者がいなければ被害は表に出ません。両方がそろったときの損害の起こりやすさと大きさを、リスクとして評価します。
IoT では、パソコンやサーバと同じ脅威に加えて、機器が現実の物を動かす点が特徴です。カメラの映像が漏れる、錠が勝手に開く、工場の設備が止まるなど、被害が情報の外にまで広がります。
| 用語 | 意味 | IoTでの例 |
|---|---|---|
| 脅威 | 損害を起こしうる原因 | パスワードを総当たりするマルウェア、なりすまし、盗難、落雷 |
| 脆弱性 | 脅威につけ込まれる弱点 | 初期パスワードのまま、修正されていない不具合、不要なポートが開いている |
| リスク | 脅威が脆弱性を突いて損害が出る可能性と影響 | 監視カメラが乗っ取られ、映像流出と攻撃の踏み台になる |
| 対策 | 脆弱性を減らす、または影響を小さくする手段 | パスワード変更、ファームウェア更新、通信の暗号化、ネットワークの分離 |
← 表は横にスクロールできます →
なぜIoT機器は狙われやすいのか?
IoT機器が狙われやすいのは、性能が低いからではなく、管理の手が届きにくい条件が重なっているからです。次の表で、理由と対策を一対一で整理します。
| 理由 | 何が起きるか | 主な対策 |
|---|---|---|
| 初期パスワードが推測されやすい | 機種ごとの共通パスワードで次々にログインされる | 機器ごとに異なる初期値、初回起動時の変更の強制 |
| 稼働期間が長い | 販売終了後も使われ、修正が届かなくなる | サポート期間の明示、更新の仕組みを設計段階で用意 |
| 利用者が機器を意識しない | 異常があっても気づかれず、乗っ取られたまま動き続ける | 通信の監視、異常時の通知 |
| 処理能力と電力が限られる | 重い暗号やウイルス対策ソフトを載せにくい | 軽量な暗号、ゲートウェイ側での防御 |
| 数が多く種類がばらばら | 一台ずつの管理が追いつかない | 機器の台帳管理、遠隔での一括更新 |
| インターネットに直接つながる | 外部から探索され、公開された管理画面が見つかる | 不要なポートを閉じる、ルータの内側に置く |
← 表は横にスクロールできます →
日本では、推測されやすいパスワードの機器を調べて利用者に注意を促す取り組み NOTICE が、総務省・NICT・ICT-ISAC・インターネットサービスプロバイダなどの連携で2019年2月20日から続いています(2026年9月時点で継続)。
ボットネットとDDoS攻撃はどんな流れで起きるのか?
ボットネットは、マルウェアに感染して外部から操れるようになった多数の機器(ボット)の集まりです。IoT機器を狙うマルウェアの多くは、次の流れで数を増やします。
- インターネット上の機器を自動で探索し、Telnet などの管理用の入口が開いている機器を見つける。
- 初期設定によくある ID とパスワードの組を順に試し、ログインに成功した機器にマルウェアを送り込む。
- 感染した機器は指令サーバ(C&C サーバ)とつながり、命令を待つ状態になる。同時に次の感染先を探す。
- 指令サーバの命令で、多数の機器が一斉に標的へ通信を送りつける(DDoS 攻撃)。
- 標的のサービスは処理しきれずに止まる。感染機器の持ち主は、通信量の増加や動作の遅れ以外に気づきにくい。
DoS は一か所から、DDoS は分散した多数の機器から負荷をかける攻撃です。IoT機器は一台ごとの通信量は小さくても、数が多いため合計で大きな負荷になります。
対策の要点は、入口を塞ぐ(初期パスワードの変更、不要な管理ポートを閉じる)、感染しても広げない(ネットワークの分離、通信の監視)、弱点を残さない(ファームウェアの更新)の三つです。更新の仕組みはセキュアブートとファームウェア更新で扱っています。
IoT中級ではどの範囲で、どう問われそうか?
MCPC の公式ページでは、IoTシステム技術検定 中級(80問・90分・4者択一・CBT)の出題カテゴリの一つに「IoT情報セキュリティ対策技術」があり、比率は20〜25%と図で示されています(2026年9月27日確認)。カテゴリの内訳には「脅威と脆弱性、対策技術、標準と法制度」が挙がっています。
当サイトでは、公式テキスト『IoT技術テキスト 第4版』の第7章「IoT情報セキュリティ」がこの範囲に当たると推定しています(目次の章名からの当サイトの判断で、公式の発表ではありません)。合格基準は公式に非公開で、出題頻度も公表されていないため、次は考えられる観点の例です。
- 用語の区別:脅威と脆弱性、DoS と DDoS、ボットと指令サーバの役割を入れ替えた記述を見抜く。
- 原因と対策の組合せ:ある弱点に対して、効く対策と効かない対策を選び分ける。
- IoT特有の事情:稼働期間の長さや利用者の意識の低さなど、パソコンとの違いを問う。
- 国内の取り組み:NOTICE や JC-STAR、IoTセキュリティガイドラインの目的や運用主体を問う。
試験全体の形式・日程・受検料はIoTシステム技術検定 中級とはにまとめています。
どこで取り違えやすいのか?
選択肢が左の列のように書かれていたら、右の問いで確かめてください。
| 取り違え | 正しい考え方 | 確認する問い |
|---|---|---|
| 脆弱性=攻撃者 | 攻撃者は脅威。脆弱性は機器側の弱点 | それは外から来るものか、内にあるものか |
| DDoS は一台の強力な機器から行う | 多数の機器に分散して一斉に行う | 送信元は一か所か、多数か |
| 感染した機器の持ち主は無関係 | 持ち主の機器が攻撃に加担している | 通信を出しているのは誰の機器か |
| 暗号化すれば乗っ取りも防げる | 暗号化は盗聴対策。弱いパスワードの入口は別に塞ぐ | その対策はどの弱点に効くか |
| IoT機器はウイルス対策ソフトで守る | 資源が限られ載せにくい。設定・更新・ネットワーク側で守る | 機器にその処理を載せる余裕があるか |
| 一度設定すれば安全が続く | 新しい脆弱性が見つかるため、更新と監視を続ける | 販売後も修正を届けられるか |
← 表は横にスクロールできます →
確認問題1:脅威と脆弱性を区別できるか?
IoT機器の「脆弱性」に当たるものとして、最も適切なものはどれか。
- 機器を探索してログインを試みる外部のマルウェア
- 工場出荷時の共通パスワードが変更されていない状態
- 設置場所の周辺で起きる落雷や浸水などの自然災害
- 指令サーバから多数の機器へ送られる攻撃の命令
正解:2。脆弱性は機器やシステムの側にある弱点で、共通パスワードのまま使われている状態はその典型です。
1は外から来る害の原因なので脅威です。3も損害の原因となる自然の脅威で、機器の弱点そのものではありません。4は攻撃者側の仕組みで、これも脅威の側に入ります。
確認問題2:ボットネットの仕組みを説明できるか?
IoT機器によるボットネットの説明として、最も適切なものはどれか。
- 乗っ取られた多数の機器が、指令サーバの命令で一斉に通信を送る
- 一台の高性能なサーバが、標的に向けて大量の通信を送り続ける
- 利用者どうしが同意のうえで機器をつなぎ、処理能力を分け合う
- 機器の通信を暗号化し、盗聴されても中身を読まれないようにする
正解:1。ボットネットは感染した機器の集まりで、指令サーバから操られて DDoS 攻撃などに使われます。
2は一か所からの DoS 攻撃の説明で、分散した機器の集まりではありません。3は利用者の同意で成り立つ分散処理の説明で、乗っ取りとは異なります。4は暗号化による盗聴対策で、ボットネットとは関係がありません。
確認問題3:弱点に合った対策を選べるか?
推測されやすいパスワードを狙って機器を乗っ取る攻撃への対策として、最も効果が期待できるものはどれか。
- 機器とクラウドの間の通信を暗号化する方式に切り替える
- 機器ごとに異なる初期値にし、初回起動時に変更を求める
- 収集したデータを暗号化してクラウドに保存するようにする
- 機器の電源を二重化し、停電時にも稼働を続けられるようにする
正解:2。攻撃の入口は推測されやすいパスワードなので、共通の初期値をなくし、利用者に変更させることが直接の対策になります。
1は通信の盗聴や改ざんへの対策で、ログインの入口は塞げません。3は保存データの漏えい対策で、機器の乗っ取りとは別の弱点に効きます。4は可用性を高める対策で、不正なログインは防げません。
ほかのセキュリティ用語も本番と同じ4択で試したい場合は、登録不要のIoT中級の無料お試し20問で、全問の解説まで確認できます。
よくある質問
家庭のルータやカメラも対策が必要ですか?
必要です。初期パスワードの変更とファームウェアの更新が基本で、使っていない遠隔操作の機能は止めておきます。乗っ取られると、自分が被害を受けるだけでなく他者への攻撃に使われることがあります。
IoT中級では攻撃の手順まで細かく覚える必要がありますか?
出題の詳細は公表されていないので断定はできませんが、当サイトでは、手順の暗記より「どの弱点にどの対策が効くか」を説明できることを優先して学ぶことをすすめています。
脆弱性が見つかったらすぐに被害が出るのですか?
必ずしもそうではありません。狙う脅威がそろい、弱点が実際に突かれたときに被害になります。ただ、公開された脆弱性は攻撃に使われやすくなるため、早めに修正を当てることが大切です。
出典・参考
本番と同じペースで腕試し
記事の次は、本番形式の問題で。
公式の出題カテゴリの比率どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。
あわせて読みたい
当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。