WIREDは、米国と関連のある商業スパイツールメーカー、Paragon SolutionsのCEOであるアンドリュー・ボイド氏への独占インタビューを公開した。WIREDの要約によれば、この対話は「同社が悪意ある者による強力なスパイツールの悪用を防ぐという約束の限界」を明らかにしている。プライバシーツールを使う人にとって、これはParagonスパイウェアに対するVPN保護の限界を考える有用な機会である。VPNが何をするのか、何をしないのか、そして本当のリスクがどこにあるのかを整理しよう。

出典に関する注記:私たちが利用できるWIRED記事の部分は見出しと要約である。したがって本記事はその要約が述べている内容にとどまり、それを超えてインタビューの詳細を描写することはしない。

Paragon CEOインタビューが明らかにするもの

WIREDの論点の中心は、Paragonが一つの約束をしたという点にある。同社は悪意ある者によるスパイウェアの悪用を防ぐと述べている。WIREDによれば、インタビューはその約束がどこで止まるかを探っている。言い換えれば、責任ある利用に関する同社の保証には境界があり、CEO自身の回答がその境界を描き出す助けになっている。

これが重要なのは、商業スパイウェアが政府や法執行機関向けのツールとして販売されている一方で、その力は誰が持っているかに依存しないからだ。スマートフォンに静かにアクセスするために作られたツールは、悪意ある手に渡ったり、監視が弱かったりすれば、ジャーナリスト、活動家、あるいは政敵に向けられ得る。ベンダーの約束は多くの統制のうちの一つにすぎず、WIREDの報道はその統制が絶対的なものではないことを示唆している。

スパイウェア悪用への対策が不十分な理由

ベンダーの対策は通常、いくつかの事柄に依拠している。すなわち、誰に売ることに同意するか、顧客がどのような契約条件を受け入れるか、そして悪用が疑われた場合に販売後に何ができるか、である。これらはいずれも信頼と可視性に依存する。顧客がツールを運用し始めると、ベンダーはそれがどのように使われているかについて限られた洞察しか持てず、標的は監視されていることにほとんど気づかない。

そのギャップが実務上の問題である。悪用を防ぐという約束は外部から検証するのが難しく、最も危険にさらされている人々は通常、対策が機能したかどうかを確認するのが最も難しい。結論は、すべてのベンダーが悪意を持って行動しているということではなく、政策上の約束を技術的な保証と取り違えるべきではないということだ。

VPNがスパイウェアに対してできることとできないこと

ここでParagonスパイウェアに対するVPN保護の限界が明確になる。VPNはあなたのデバイスとVPNサーバー間の通信を暗号化し、訪問するサイトからあなたのIPアドレスを隠す。これは公共Wi-Fi上で、またインターネットプロバイダーによる追跡を減らす上で価値がある。

しかし傭兵スパイウェアはデバイスレベルで動作する。一度スマートフォン上で動き始めれば、暗号化が適用される前、あるいは解除された後に、画面上で見ているもの、入力しているもの、アプリが保存しているものを潜在的には読み取ることができる。VPNトンネルはその問題の外側に位置するため、すでにデバイス上にあるスパイウェアを検知し、ブロックし、除去することはできない。また、そもそも最初の感染方法が何であれ、それを止めることもない。

強力な暗号化は、転送中および保存中のデータを保護する上で依然として重要である。暗号化がどこへ向かっているかの背景を知りたい場合は、耐量子暗号に関する用語集の項目で、将来に耐えるアルゴリズムがどのように設計されているかを説明している。ただし、エンドポイント自体が侵害されている場合には、より優れた暗号化は役に立たないことを覚えておいてほしい。

これがあなたにとって意味すること

ほとんどの人にとって、この種の標的型スパイウェアは可能性の低い脅威である。これらのツールは一般に、大規模なキャンペーンではなく、特定の価値の高い標的に関連付けられている。それでも、このインタビューは、単一のプライバシー製品が何をできるかについて現実的な期待を持ち続けるよう促すものである。

もしあなたがジャーナリスト、活動家、弁護士、あるいは政治的に敏感な役割にある人なら、リスクプロファイルは異なる。その場合、VPNは有用な一層として扱うべきであり、十分なリソースを持つ攻撃者に対する盾と見なすべきではない。

リスクの高いユーザー向けの実践的な手順

  • 速やかに更新する。 オペレーティングシステムとアプリの更新は利用可能になり次第インストールしよう。パッチはスパイウェアがしばしば依存する穴を塞ぐ。
  • 定期的に再起動する。 スマートフォンを再起動すると、ある種の悪意あるコードを妨害できることがある。
  • 組み込みの強化機能を使う。 スマートフォンメーカーが提供する高セキュリティモードやロックダウン形式のモードを確認し、状況がそれを必要とするなら有効にしよう。
  • デバイス上に置くものを制限する。 使っていないアプリを削除し、権限を見直し、必要のない機密資料を保存するのを避けよう。
  • 予期しないリンクや添付ファイルに注意する。 攻撃がクリックを必要としない場合でも、露出を減らすことは依然として価値がある。
  • 標的にされている疑いがある場合は専門家の助けを求める。 リスクの高い人々を支援するデジタルセキュリティ団体が、次の手順について助言できる。

結論

WIREDによるParagon CEOへのインタビューは、悪用を防ぐという企業の約束には限界があり、その限界が標的にされている人々に最も重くのしかかることを強調している。VPNは得意なことのために使い続けよう。ただし、デバイスレベルのスパイウェアに対する保護として当てにするべきではない。プライバシー保護の一層として扱い、あなたの仕事や状況がより高いリスクをもたらすなら、デバイス強化の指針に従おう。