もはやデバイス頼りでは守れない。
最新IoTセキュリティの傾向と対策

もはやデバイス頼りでは守れない。
最新IoTセキュリティの傾向と対策

もはやデバイス頼りでは守れない。最新IoTセキュリティの傾向と対策
IoT機器を導入した際、セキュリティ対策は「デバイス側で対応済み」だと思っていませんか。確かにセンサーやカメラ、ゲートウェイに認証機能があるのは事実です。しかし問題は、その機器がインターネットに接続された瞬間から、通信そのものが攻撃の経路になる点です。
近年、IoT機器を標的にしたサイバー攻撃は深刻さを増しています。ダークネットで観測された不審な通信の3割以上がIoT機器を狙った攻撃という調査結果もあります(NICTER観測レポート2023を基に経産省が集計)。攻撃者が狙うのはデバイスの脆弱性だけではありません。通信経路そのものも標的です。盗聴、なりすまし、外部への不正通信といった攻撃は、デバイス側のセキュリティ機能では検知すら難しいのが現状です。本記事ではIoT機器を狙った最新の攻撃トレンドと従来対策の限界、経産省ガイドラインが示す「セキュア・バイ・デザイン」の考え方、そしてネットワーク起点のセキュリティ設計について解説します。
詳しく見る

IoTセキュリティが「経営課題」になった理由

いまやIoTセキュリティは企業の明暗を分ける重要な経営課題となっています。IoT機器が社会インフラの根幹を担うようになったいま、サイバー攻撃の標的になるケースが増えています。しかもIoT機器は物理的にアクセスが困難な環境での長期稼働が前提のため、導入後にセキュリティを後付けすることは現実的に困難です。すでにIoTセキュリティは導入後に検討する話ではなく、調達・設計の段階から組み込んでおくべき課題として位置づけられています。

イメージ画像

IoTは「業務効率化ツール」から「社会インフラ」へ

IoT機器はかつて、工場の生産効率向上や物流の可視化といった業務改善の文脈で語られていました。しかし現在は、電力・ガス・水道などのエネルギーインフラ、病院の医療機器、交通システムの制御に至るまで、IoTなしでは社会が機能しない領域が急速に広がっています。

経済産業省「IoT製品に対するセキュリティ適合性評価制度構築方針」によると、WebカメラやホームルーターなどのIoT機器に関連したものが実に36.6%を占めています。

不信通信のうち1/3以上はIoTを狙った攻撃

【引用元】経済産業省「IoT製品に対するセキュリティ適合性評価制度構築方針」(2024年8月)(PDF/1.4MB)
※NICT「NICTER観測レポート2023」を基に経産省が集計
https://www.meti.go.jp/shingikai/mono_info_service/sangyo_cyber/wg_cybersecurity/iot_security/pdf/20240823_3.pdf

最新の「NICTER観測レポート2025」(2026年2月公開)では、2025年の観測パケット数がダークネット観測開始以来で過去最多を記録しており、つねに攻撃者が「次の標的」を探し回っている実態が示されています。

【引用元】NICTER観測レポート2024(2025年2月13日公開)
https://www.nict.go.jp/press/2025/02/13-1.html

【引用元】NICTER観測レポート2025(2026年2月5日公開)
https://www.nict.go.jp/press/2026/02/05-1.html

「被害が出るかどうか」という問いから「いつ被害が起きてもおかしくない」という認識への転換が、IoTを導入・運用する企業には求められているのです。

攻撃対象は「サーバーやPC」から「現場のIoT機器」へシフト

従来のサイバー攻撃はサーバーやPCを主な標的としていました。しかし近年は、工場のセンサーや監視カメラ、物流拠点のゲートウェイといった現場のIoT機器が攻撃の入口として利用されるケースが急増しています。

攻撃者がIoT機器を狙う理由の1つに、侵入が発覚しづらい点が挙げられます。加えて、初期設定のまま運用されるケースや、ファームウェアが更新されず脆弱性が放置されたままになりやすい点も、IoT機器が狙われやすい背景として指摘されています。

IoT機器が狙われやすい構造的な理由は次の3点です。

  • ①IoT機器はリソース制約(CPU・メモリ)があるため、高度なセキュリティソフトの導入が難しい場合が多い。処理能力が制限された組み込み機器であるため、サーバーやPCのようなエンドポイント対策をそのまま適用できないケースが少なくない
  • ②IoT機器は異常に気づく仕組みが限定的で、不十分な場合が多い。画面や操作インターフェースがなく外部から状態を確認する手段が限られるため、不正アクセスやマルウェア感染が起きても長期間気づかれないまま稼働し続けるリスクがある
  • ③多くのIoT機器は管理の目が届かない環境に置かれている。無人・多拠点・屋外設置が前提となるため、定期的な点検や設定確認が物理的に困難なことが多い

巧妙化するIoT機器への攻撃——なぜ従来の対策では防げないのか

IoT機器を狙った攻撃の手口は、2016年のMirai以降、多様化・高度化が続いています。最新のトレンドを把握しておくことが、適切な対策の第一歩です。

イメージ画像

Mirai型に加え、「なりすまし・不正通信」型攻撃が増加

2016年に発生したMiraiボットネットは、脆弱なIoT機器を大量に乗っ取り、大規模なDDoS攻撃を引き起こしました。その深刻さはいまも変わりません。IPA「情報セキュリティ10大脅威2026」では、1位に「ランサムウェア攻撃」、2位に「サプライチェーンや委託先を狙った攻撃」がランクインしており、これらの標的にはIoT機器も含まれます。さらに「システムの脆弱性を悪用した攻撃」も上位に位置しており、ファームウェア更新が困難なIoT機器は格好の標的になるのです。

情報セキュリティ10大脅威 2026 [組織]

順位 「組織」向け脅威 初選出年 10大脅威での取り扱い(2016年以降)
1 ランサム攻撃による被害 2016年 11年連続11回目
2 サプライチェーンや委託先を狙った攻撃 2019年 8年連続8回目
3 AIの利用をめぐるサイバーリスク 2026年 初選出
4 システムの脆弱性を悪用した攻撃 2016年 6年連続9回目
5 機密情報を狙った標的型攻撃 2016年 11年連続11回目
6 地政学的リスクに起因するサイバー攻撃(情報戦を含む) 2025年 2年連続2回目
7 内部不正による情報漏えい等 2016年 11年連続11回目
8 リモートワーク等の環境や仕組みを狙った攻撃 2021年 6年連続6回目
9 DDoS攻撃(分散型サービス妨害攻撃) 2016年 2年連続7回目
10 ビジネスメール詐欺 2018年 9年連続9回目

【引用元】IPA「情報セキュリティ10大脅威2026」
https://www.ipa.go.jp/security/10threats/10threats2026.html (2026年1月29日公開)

IoT機器を狙った攻撃は以前から繰り返されており、2021年には管理者アカウント情報の流出により病院や工場を含む15万台超の監視カメラ映像が外部から閲覧可能になった事件もあります。近年はさらに手口が多様化し、デバイスの設定不備や証明書管理の不備を突いた「なりすまし攻撃」、外部クラウドや業務システムへの「不正通信」を通じた情報窃取・データ改ざんといった犯罪も増加しています。

長期潜伏が二次被害を招く。IoT機器への攻撃が発覚しにくい構造的な理由

IoT機器は通信量が少なく稼働状態の変化も目立たないため、侵入が長期間発覚しない間に、感染したIoT機器は「踏み台」として別のシステムへの攻撃に悪用されます。被害企業は「被害者であると同時に加害者」になるリスクを抱えており、発覚したときにはすでに取引先や顧客への二次被害が発生し、企業の信頼や評判が損なわれるレピュテーションリスクにまで発展するケースもあります。

IoTセキュリティは「デバイスだけ」では守れない

IoTセキュリティは、デバイス単体で完結するものではありません。デバイス・通信・クラウド・運用という4つの層すべてでセキュリティ対策が機能して初めて、システム全体の安全が成り立ちます。

IoTセキュリティはデバイス・通信・クラウド・運用の4層で成り立つ

IoTシステムのセキュリティは、以下の4層が連携することで機能します。

主な対策例 リスク例
デバイス層 デバイス認証、ファームウェア更新、デフォルトパスワード変更 脆弱なデバイスへの直接攻撃・乗っ取り
通信層 閉域接続、通信暗号化、不正通信の検知・遮断 通信経路の盗聴・なりすまし・不正通信
クラウド層 アクセス制御、データ暗号化、ログ管理 クラウド側への不正アクセス・データ漏えい
運用層 インシデント対応手順、定期的な設定見直し、担当者教育 設定変更ミス・インシデント対応の遅れ

【参考・出典】
デバイス層・通信層・運用層:経済産業省「IoTセキュリティ・セーフティ・フレームワーク(IoT-SSF)Ver1.0」(2020年11月)および「適用手順書」(2023年4月)を基に編集部整理
クラウド層:一般的なクラウドセキュリティのベストプラクティスを基に整理
https://www.meti.go.jp/policy/netsecurity/wg1/wg1.html

どれか1つの層が欠けた場合、他の層で補完できない攻撃経路が生まれるため注意が必要です。

なお、経済産業省とIPAは2025年3月よりIoT製品のセキュリティレベルを評価・認定する「JC-STAR」制度の運用を開始しており、IoTセキュリティの標準化が制度面でも進んでいます。

【引用元】IPA「IoT製品に対するセキュリティ要件適合評価・ラベリング制度(JC-STAR)」
https://www.ipa.go.jp/pressrelease/2024/press20240930.html

デバイス頼りの対策が限界を迎える3つの理由

IoT機器側のセキュリティ機能には構造的な限界があります。

  • ①ファームウェアを更新できないIoT機器が数多く存在する。工場設備やインフラ機器は設置後に長期間の稼働が前提のため、メーカーのサポート期限が切れた後も使い続けられるケースが多い
  • ②数百〜数千台規模で大量導入されたIoT機器では、証明書・暗号鍵の個別管理が現実的に困難。証明書や鍵の更新が滞り、脆弱な状態のまま稼働し続けるためセキュリティリスクが拡大する
  • ③現場での設置・設定段階で人的ミスが混入しやすい。画面や操作インターフェースがないデバイスでは設定状態を目視確認できないため、ミスが起きていても気づかないまま稼働し続けるリスクがある

いま求められる「セキュア・バイ・デザイン」の考え方

「セキュア・バイ・デザイン」とは、セキュリティを設計段階から組み込む考え方です。後付けでセキュリティ対策を施すアプローチの限界を受け、経済産業省が最新のガイドラインでも中心的な考え方として位置づけています。

イメージ画像

後付けの対策では追いつかない理由

IoT機器の多くは工場の生産ラインや屋外・地下インフラなど、物理的にアクセスが困難な環境で稼働しています。しかも5〜10年という長期運用が前提のため、導入後にセキュリティパッチを適用し続けることも現実的ではありません。つまり「問題が起きてから対処する」後付けのアプローチは、IoT機器では構造的に機能しません。セキュリティを「後から加えるもの」ではなく「最初から組み込むもの」として設計することが、長期運用コストの低減にも直結します。

経産省ガイドラインが示す「セキュア・バイ・デザイン」の要点

経済産業省の『IoTセキュリティ・セーフティ・フレームワーク(IoT-SSF)Ver1.0』(2020年11月策定)はセキュア・バイ・デザインの実装を推奨しており、以下の3点を要点として示しています。

要点 内容 対応例
①設計段階からのセキュリティ組み込み 製品・システムの企画・設計時にセキュリティ要件を定義し、初期状態から安全な構成とする デフォルトパスワードの廃止、安全なブート設計
②サプライチェーン全体での対策 部品調達から製造・出荷・運用・廃棄まで、一貫したセキュリティ管理を行う 部品の正規性確認、出荷前のセキュリティ検査
③使い続けられることを前提にした設計 長期運用を見据えた更新・交換計画と、ライフサイクル管理の仕組みを整備する ファームウェア更新の仕組み確保、EOL計画策定

【引用元】経済産業省『IoTセキュリティ・セーフティ・フレームワーク(IoT-SSF)Ver1.0』(2020年11月策定)
https://www.meti.go.jp/policy/netsecurity/wg1/wg1.html

ネットワーク起点でIoTセキュリティを考える

ネットワーク起点のセキュリティ設計とは、デバイス側の制約をネットワーク側の機能で補完するアプローチです。デバイスで防ぎきれない脅威を、通信の段階で検知・遮断するという発想が、現代のIoT環境では現実的かつ有効な手段となっています。

閉域網がIoT環境に向いている理由

閉域網とは、インターネットから切り離された専用の通信ネットワークです。IoT機器をインターネットに直接接続すると、つねに外部からの攻撃にさらされる状態になります。閉域網を利用することで認証済みのデバイスのみが通信できる構造が実現でき、外部からの不正侵入経路を大幅に減らせます。

IoTセキュリティ対策未実施 図
docomo business SIGN(TM)活用による解決 図

ただし、「閉域網を使えば安全」という認識は過去のものです。USBメモリの物理的な持ち込み、保守ベンダーのPCを経由したマルウェア侵入など、閉域網の外から持ち込まれる脅威には別の対策が必要です。閉域網はあくまでもベースラインです。そのうえで通信そのものを監視・制御する仕組みを重ねることが、現代のIoTセキュリティには求められています。

通信そのものを「監視・制御」する発想

デバイス側でセキュリティソフトが動かせない場合でも、ネットワーク側で不正な通信を可視化・遮断することは可能です。その設計指針が「見える→止める→振り返る」という3原則です。

  • 見える:どのデバイスが、どこへ、なにを通信しているかをリアルタイムに把握する
  • 止める:不正通信や異常なふるまいを検知したら、該当デバイスのみを即座に隔離・遮断し、被害の拡大を防ぐ
  • 振り返る:通信ログをネットワーク側で保全し、インシデント発生後の原因調査と復旧に活用する

デバイスにEDR(Endpoint Detection and Response)を導入できない環境でも、この3原則をネットワーク側に実装することで、実効性の高い防御基盤を構築できます。

IoT導入を現実的に進めるためのセキュリティ設計例

IoT導入を現実的に進めるためのセキュリティ設計は、規模によって優先順位が異なります。小規模導入では最低限の基本対策を確実に実施し、大規模・長期運用では管理の仕組みそのものを設計することが重要です。

小規模導入で最低限押さえるべきポイント

小規模なIoT導入でも、初期設定の段階で押さえておくべき基本があります。

初期設定で必ず実施すること:

  • 担当者はデフォルトパスワードを固有のものに変更し、初期状態のまま稼働させない
  • 管理者はファームウェアのバージョンを確認し、最新のセキュリティパッチを適用する

避けるべき構成:

  • インターネットへの直接接続(閉域網の利用を基本とする)
  • 未認証デバイスの追加(デバイスの正規性を確認せずに接続しない)
  • 管理画面の外部公開(管理インターフェースはVPNなどにアクセスを限定する)

大規模・長期運用で必須となる視点

大規模・長期運用のIoT環境では、設計段階から以下の3点を組み込む必要があります。

  • デバイス台数が増加しても管理が破綻しないよう、管理者は証明書更新・ファームウェア配布をネットワーク側で一元管理できる自動化の仕組みをあらかじめ構築しておく
  • インシデント発生時の影響を最小化するため、管理者はセグメント分割と被疑回線のみのピンポイント遮断により、サービス全体の停止を回避する設計を導入する
  • 管理者はサポート期限が切れた後の更新・交換計画をあらかじめ策定し、ライフサイクル管理を明文化しておく

NTTドコモビジネスのIoTセキュリティ支援

NTTドコモビジネスは、ネットワーク起点でIoTセキュリティを支援します。とくに「見える(管理者がどのデバイスが、どこへ、なにを通信しているかをリアルタイムに把握できる)・止める(管理者の手を煩わせることなく不正通信や異常なふるまいを検知したら該当デバイスのみを即座に隔離・遮断し、被害の拡大を防ぐ)・振り返る(通信ログをネットワーク側で保全し、管理者がインシデント発生後の原因調査と復旧に活用できる)」の3原則をワンプラットフォームで実装できる「docomo business SIGN™」は、IoTセキュリティの設計課題に対する現実的な解決策の1つです。

ネットワーク起点のセキュリティ設計サポート

NTTドコモビジネスは、長年、通信キャリアとして培ってきたIoT通信の専門知識と数多くの導入支援実績を活かし、IoT機器の選定から通信設計・セキュリティ実装・運用サポートまでを一貫して支援できる体制を持っています。こうした長年の経験と実績を集約し、ネットワーク起点のIoTセキュリティを実現する新サービスが「docomo business SIGN™」です。

docomo business SIGN™とは——SIMを起点にしたIoTセキュリティ

docomo business SIGN™は、SIMを起点としたセキュリティ機能を標準搭載したIoTサービスです。デバイス認証・通信の暗号化・閉域接続・脅威検知遮断(特許取得済み)という一連のセキュリティ機能をネットワーク側でワンプラットフォームとして提供。IoTユースケースに応じたテンプレートをWebポータルから選ぶだけで申し込みが完了するため、専門知識がない組織でも導入しやすい設計になっています。

まとめ

IoTセキュリティ対策は、機器側の対策だけでは不十分です。通信・クラウド・運用を含めた多層防御の設計が不可欠であり、設置後にアクセスが困難なIoT機器ほど、調達・設計の段階からセキュリティを組み込んでおくことが長期運用のリスク低減に直結します。
ネットワーク起点のIoTセキュリティ設計に関心をお持ちの方は、docomo business SIGN™をはじめとするNTTドコモビジネスのサービスをぜひご確認ください。

FAQ

Q:IoTセキュリティ対策はなぜ「デバイスだけ」でなく全体で考える必要があるのですか?
A:IoTセキュリティはデバイス単体では完結しません。通信経路は攻撃の入口となるリスクがあるなど、デバイスだけでは防ぎきれない脅威が存在します。
そのため、デバイス・通信・クラウド・運用を含めた多層的なセキュリティ設計が不可欠です。
Q:IoTデバイスがサイバー攻撃に狙われやすいのはなぜですか?
A:IoTデバイスには「セキュリティソフトの適用が難しい/制約がある」「異常を検知する仕組みが限定的なケースが多い」「管理の目が届かない環境で稼働するケースが多い」という3つの構造的な弱点があります。これらの弱点が重なることで、不正アクセスやマルウェア感染が長期間気づかれないまま継続するリスクがあります。
Q:IoTセキュリティで重要な対策は何ですか?
A:IoTでは、導入後の対策ではなく、設計段階からセキュリティを組み込むことが重要です。
あわせて、ネットワーク側で通信を「見える化・制御する」仕組みを導入することで、実効性の高い防御が可能になります。
よりシンプルな料金プランでIoT専用SIMをいますぐお求めの方はこちら!
IoT活用をこれからはじめるなら

パートナーとNTTドコモビジネスの強みを活かした連携強化により、お客さまへの提供価値向上を実現し、新たなビジネス創出・拡大を目指します。パートナーにおける一連の販売プロセスを支えるプログラムを提供しています。

詳しく見る

関連リンク

NTTドコモビジネスのJC-STARラベル取得アシストサービス

おすすめ記事

通信技術・ネットワーク

サイバーセキュリティとは?
DX時代の脅威から最新の動向、対策を解説
企業・組織のDXが課題となっている中、IoT機器やリモート環境を狙うサイバー攻撃・犯罪が急増。適切なサイバーセキュリティ対策について解説しています。
詳しく見る
IoTネットワーク/SIMとは?
ビジネス導入での課題や活用例を紹介
IoT用SIMの基本知識をはじめ、そのメリットと課題、具体的な導入事例についてご紹介します。
詳しく見る
5GでIoTはどう変わる?
先進的なIoT実現のためのソリューションとは
5Gのテクノロジーを取り入れることで、IoTはさらに活用範囲が広がると期待されています。
詳しく見る
IoTセキュリティの課題・対策方法とは?
不正アクセスは閉域網でブロック!
通信技術の発展によって急速な普及をみせるIoTのセキュリティ対策に関して、最新の動向や、実際の対策方法などを解説。
詳しく見る
LPWAとは?
特徴・種類・活用事例をわかりやすく解説【2026年最新】
IoT時代の新しい通信技術省電力と長距離通信を兼ね備えた「LPWA」の特長や活用事例などを解説。
詳しく見る
GNSSとは?
衛星測位システムの種類やGPSとの違いを解説!
「GNSS」の定義や仕組みとともに、高精度かつリアルタイム測位を実現する「ネットワーク型RTK測位」を紹介。
詳しく見る
エッジコンピューティングで大規模通信も軽快に!
IoTに適した通信技術とは?
詳しく見る
お問い合わせ
まずは、お気軽にご相談ください。