CyberFix Note
防御・ハードニング

LANポートロックの選び方。有線ポートへの物理的な不正接続と抜けを抑える製品の見極め方

対象の目安: オフィスや店舗の物理セキュリティを担当する総務と情報システム担当 / 入門

ノゾミ・ガバナンス・法務担当
・ 約18分で読めます
LANポートロックの選び方。有線ポートへの物理的な不正接続と抜けを抑える製品の見極め方

会議室の壁にある空きLANポート、受付カウンターの下に隠れている情報コンセント、バックヤードのスイッチに残った未使用ポート。どれも配線工事のときに「将来使うかもしれない」という理由で用意されたもので、そのまま何年も開いたままになっていることがあります。来客や作業員が一時的に立ち入る区画にこうしたポートが開いていると、ケーブルを一本挿すだけで社内ネットワークの内側に機器を置けてしまいます。

この記事は、オフィスや店舗の物理セキュリティを預かる総務と情報システム担当に向けて、有線LANの差込口を物理的に塞いだり固定したりする製品の選び方を整理します。製品の型ごとの違い、選定で見る判断軸、そして物理的な対策だけでは足りない部分をどの論理的な対策で埋めるかまでを、MITRE ATT&CKやCIS Controls、各メーカーの公式情報で確認できた範囲に沿って書きます。

空きポートから何が起きるのかと、ロックで止まる範囲

MITRE ATT&CKのHardware Additions(T1200)は、攻撃者がコンピューター周辺機器やネットワーク機器、あるいは小型の計算機そのものを対象の環境に物理的に持ち込んで侵入の足がかりにする手口として整理されています。挙げられている能力には、通信の受動的な傍受、通信内容の改変、キーストロークの注入、無線アクセスポイントの設置が含まれます。空いているLANポートは、こうした機器を社内ネットワークに載せるための最短経路です。

実際に起きる事象は派手ではありません。名刺サイズの小型コンピューターが会議室のポートに挿さり、電源はUSBアダプターから取り、外向きの通信で遠隔から操作できる状態になる。あるいは無線アクセスポイントが有線側に接続され、建物の外から社内セグメントに入れる経路ができる。いずれも机の下や什器の裏に置かれると、巡回では見つけにくくなります。

ポートロックが止められるのは、この「ケーブルを挿すだけで済む」状態です。差込口が樹脂の部品で塞がれていれば、工具なしには挿せません。工具を持っていない来訪者や、出来心で手元の機器をつないでみようとする人に対しては、それだけで抑止になります。

止められないものも明確です。専用の取り外し工具は市販されており、入手した人の前ではブロッカーは数秒で外れます。すでにケーブルが挿さっているポートからその端末を外して自分の機器をつなぐ行為も、ロックイン型を使っていなければ防げません。無線経由の侵入や、正規の端末を踏み台にする攻撃にはそもそも関係がありません。物理的な塞ぎは、認証と監視という層の前に置く補助であって、置き換えではありません。

MITRE ATT&CKのHardware Additions(T1200)は、持ち込まれた機器による通信傍受、通信の改変、キーストローク注入、無線アクセスポイントの設置といった能力を挙げています。緩和策としてLimit Access to Resource Over Network(M1035)とLimit Hardware Installation(M1034)が紐づけられています。

用途で2つに分け、解除方式は別の軸で見る

売り場では似た形の部品が並んでいますが、用途は別物です。

ポート挿入型ブロッカー

メスのRJ45ジャック側に差し込んで、差込口そのものを塞ぐ部品です。挿入すると爪が引っかかって指では抜けず、専用の取り外し工具でのみ回収します。未使用ポート、来客エリアの情報コンセント、パッチパネルの空き口に使います。パンドウイットのPSL-DCJBシリーズはこの型で、公式ページではほこりや異物の侵入からジャックを守る役割もあわせて説明しています。LINDYのRJ45ポートブロッカーも同じ型で、キー付きとキーなしの品番が分かれています。

コネクタ固定型ロック(ロックイン型)

すでに挿さっているパッチコードのコネクタを覆い、抜けないように固定する部品です。パンドウイットのPSL-DCPLEのようなロックインデバイスは、パッチコードの接続を保護して意図しない切断や差し替えを防ぐ用途で提供されています。サーバーラックの中、店舗のPOS端末、IP電話、監視カメラのように、抜けると業務が止まる接続に向きます。固定できるのは取り付けた側のコネクタだけです。スイッチ側だけを固定しても端末側は抜けますし、端末側だけならスイッチ側で差し替えられます。差し替えを止めたい場合は、ケーブルの両端と途中の中継点それぞれに手が届くかを現地で確かめ、取り付け箇所を決めます。両端を固定しても、ケーブルごと別の機器につなぎ替える行為までは止まらないため、認証との併用が前提です。

解除方式と封印シールの併用

ここまでの2つは用途による分け方で、解除方式はそれとは別の軸です。同じ挿入型でも、共通形状の樹脂爪を使う製品と、専用キーで解錠する製品があります。LINDYのキー付きブロッカーは、メーカーの製品ページでキー1個とロック10個のキット構成として案内されています。サンワサプライのADT-RJ45LOCKは、ロックキーで着脱するプラグロックとダミープラグを組み合わせた製品で、空きポートを塞ぐ使い方と、自作のLANケーブルに取り付けて抜けを防ぐ使い方の両方が案内されています。

これらの鍵は、金庫やシリンダー錠のような個別キーではありません。同じ型番を買えば同じ工具が付いてくる、実質的な共通キーです。鍵で守れているという前提を置かず、開封すると痕跡が残る封印シールを併用して「外された事実が後から分かる」状態を作るほうが、現実的な守りになります。

あわせて読みたい

USBポートブロッカーの選び方。空きポートを物理的に塞いで無許可の接続を防ぐ

選定で見る判断軸

LANポートロックの製品選定で確認する項目

  • 対応する差込口の形状を確認したか(RJ45用はSFPやSFP+の光モジュール用スロットには使えない)
  • 目的が不正接続の抑止か、ケーブルの抜け防止かを先に決めたか
  • 取り外し工具が何本同梱されるか、追加購入できるかを確認したか
  • 工具の保管場所と持ち出し記録の担当を決めたか
  • PoEで給電中のケーブルをロックイン型で固定する場合、樹脂部品の使用温度範囲と取り外し時の負荷を確認したか
  • 取り外したブロッカーを再利用できる製品か、使い捨て前提かを確認したか
  • 導入するポート数に対して、予備を1割から2割ほど上乗せして発注したか
  • 色を用途別に分け、塞いだポートと固定したポートを見分けられるようにしたか
  • 封印シールを併用して、外された痕跡が残る構成にしたか
  • ラックや壁面の狭い場所で工具を差し込む隙間があるかを現地で確かめたか

判断軸のうち、見落としが起きやすい点を3つ補足します。

1つ目は取り外し工具の本数です。ブロッカー本体は10個や100個の単位で売られる一方、同梱される工具は1本から数本にとどまるのが一般的です。パンドウイットのPSL-DCJBは公式ページで10個入りに取り外し工具1本が付く構成として案内されており、100個入りのバルク品では工具の本数が変わります。拠点が複数ある組織では、拠点ごとに工具を置けるか、置いたとして施錠管理できるかを先に決めます。

2つ目はPoEです。IEEE 802.3afや802.3atのPoEは、受電機器の検出信号を確認してから給電を始める仕組みなので、ケーブルの挿さっていない空きポートに挿入型ブロッカーを挿しても給電は始まりません。挿入型と発熱の話は切り離して考えます。熱を見るのは、すでに給電されているケーブルをロックイン型で固定する側です。運用中のコネクタ周辺は温度が上がるため、樹脂部品の使用温度範囲をメーカーの仕様で確認します。あわせて、IP電話やアクセスポイントのように給電が止まると業務が止まる接続は、保守時に工具が届く位置へ取り付けます。

3つ目は必要数の見積もりです。「空きポートの数」だけで発注すると、たいてい足りません。パッチパネル側とフロア側の両端、会議室や倉庫の見落とされていた情報コンセント、将来の増床分まで数えると実数は増えます。棚卸しをしてから発注し、紛失と破損を見込んで予備を加えます。

必ず併用する論理的な対策

物理的なロックだけを導入して安心する構成が、いちばん危うい状態です。MITRE ATT&CKはT1200の緩和策として、ネットワーク上の資源へのアクセスを制限するM1035を挙げ、デバイス証明書と802.1Xを使ったネットワークアクセス制御ポリシーの実装、そして登録済みの機器だけにDHCPを制限することを示しています。あわせてM1034として、未知の機器や周辺機器をブロックする構成も挙げられています。

現場で組むときの順番は次のとおりです。

物理ロックと合わせて進めるネットワーク側の対策

  1. 1

    スイッチの全ポートを棚卸しし、どのポートがどの什器やどの部屋につながっているかの対応表を作る

  2. 2

    使っていないポートを管理上シャットダウンする。機器の初期設定のまま有効になっているインターフェースを洗い出し、設定変更の記録を残す

  3. 3

    未使用ポートを、外部にも社内にも出られない待避用のVLANに割り当てておく。停止し忘れたポートの被害範囲を限定できる

  4. 4

    有線側にIEEE 802.1Xによる認証を導入する。認証はMACアドレスではなくデバイス証明書を用いる方式にする

  5. 5

    802.1Xの導入が難しい機器は、専用VLANへ隔離して通信先をACLで絞り、台帳に載せた例外として扱う。登録済み機器だけにDHCPを配る運用は補助であり、固定IPを設定した機器は素通りするため認証の代わりにはならない

  6. 6

    スイッチのリンクアップと新規MACアドレスの出現をログに残し、想定外の接続を検知できるようにする

  7. 7

    物理ロックはここまでの層の上に重ね、施錠したポートの一覧と解錠記録を台帳で管理する

MACアドレスによる制限だけに頼らない理由は単純です。MACアドレスは機器側で書き換えられるため、正規の端末から読み取った値を名乗れば通過します。デバイス証明書を用いる802.1Xであれば、秘密鍵を持たない機器は認証を通りません。ATT&CKのM1035が証明書を明示しているのもこのためです。

MITRE ATT&CKのM1035(Limit Access to Resource Over Network)は、デバイス証明書と802.1X標準を用いたネットワークアクセス制御ポリシーの実装と、登録済み機器へのDHCPの制限を挙げています。

あわせて読みたい

家庭と小規模オフィスでIoT機器を隔離するVLAN対応スイッチの選び方

現場ごとの適用の考え方

執務室は、日中こそ人の目が届きますが、夜間や休日、清掃や設備保守が入る時間帯は状況が変わります。在席者の有無ではなく、時間帯ごとに誰が入室でき、その人がポートに触れられるかで対象を決めます。実務上は未使用ポートの停止を主軸にして、来客導線に面した壁面のポートと、無人の時間帯に第三者が立ち入る区画のポートを挿入型で塞ぐ構成が現実的です。

会議室と応接室は、社外の人が単独で滞在し得る場所です。ここは挿入型ブロッカーの費用対効果がもっとも高くなります。あわせて会議室用のポートを来客用VLANに固定し、社内のサーバーセグメントへ到達できないようにしておきます。

店舗では、バックヤードとレジ周辺で扱いが分かれます。POS端末やキャッシュドロアにつながる接続はロックイン型で固定し、抜けによる業務停止を減らします。売り場側に露出した空きポートは塞ぎ、そもそも客が触れる位置に情報コンセントを残さない配置へ寄せます。

工場では、粉じんや切削油の侵入対策としてブロッカーが役立つ場面があります。ただし制御系の機器は停止コストが大きいため、取り外しに時間がかかる製品を選ぶと保守の妨げになります。保全担当と工具の置き場を合意してから展開します。

サーバーラックでは、ラックの施錠が最初の防御です。そのうえでパッチパネルの空き口を塞ぎ、稼働中のパッチコードはロックイン型で固定します。扉の施錠と入退室の記録が機能していれば、ラック内のロックは配線ミスと抜けの防止に重心を移して構いません。

あわせて読みたい

誰がいつ入ったかを残すオフィス入退室管理システムの選び方

候補になる製品

以下は日本の販売サイトで取り扱いが確認できる製品です。仕様と同梱内容は改定されることがあるため、発注前に各メーカーの製品ページで最新の構成を確認してください。

パンドウイット RJ45ブロックアウトデバイス PSL-DCJB

広告
パンドウイット RJ45ブロックアウトデバイス PSL-DCJB

未使用のRJ45ジャックに挿し込んで差込口を塞ぐ、挿入型の代表格です。公式ページでは不正なアクセスを防ぐとともに、ほこりや異物の侵入からジャックを守る用途も案内されており、10個の本体と取り外し工具1本の構成として説明されています。白のPSL-DCJB-IWや黒のPSL-DCJB-BLなど色の品番が分かれているため、用途別の色分け運用に向きます。

※価格・在庫は変動します。最新の情報は各販売サイトでご確認ください。

パンドウイット RJ45ロックインデバイス PSL-DCPLE

広告
パンドウイット RJ45ロックインデバイス PSL-DCPLE

挿さっているパッチコードを固定して、意図しない切断や差し替えを防ぐロックイン型です。ジャックが面と同じ高さに取り付けられている場合に使う標準タイプで、フードがロック機構を覆う構造になっています。サーバーラック内の配線やIP電話のように、抜けると業務が止まる接続に向きます。挿入型と役割が違うため、未使用ポートを塞ぐ目的では選ばないようにします。

※価格・在庫は変動します。最新の情報は各販売サイトでご確認ください。

LINDY RJ45ポートブロッカー キー付 10パック(型番:40470)

広告
LINDY RJ45ポートブロッカー キー付 10パック(型番:40470)

専用キーで着脱する鍵付きタイプで、メーカーの製品ページではキー1個とロック10個のキット構成として案内されています。色違いの品番もあるため、拠点や用途で色を分けられます。キーは同型番であれば共通と考え、施錠のみに頼らず封印シールや台帳と組み合わせて運用します。

※価格・在庫は変動します。最新の情報は各販売サイトでご確認ください。

LINDY RJ45ポートブロッカー キー無 20パック(型番:40471)

広告

キーが付属しない増設用のパックです。すでにキーを持っている拠点でロック本体だけを買い足すときに使います。単体で購入するとキーがなく外せないため、先にキー付きの品番を用意してから追加する順番を守ります。発注時は、手元のキーとロックの型番が対応しているかを確認してください。

※価格・在庫は変動します。最新の情報は各販売サイトでご確認ください。

サンワサプライ RJ-45プラグロック ADT-RJ45LOCK

広告
サンワサプライ RJ-45プラグロック ADT-RJ45LOCK

ロックキーで着脱するタイプで、メーカーの製品ページではセット内容がプラグロック10個、ダミープラグ10個、ロックキー1個と案内されています。ダミープラグでハブの空きポートを塞いで不正な接続やほこりの侵入を防ぐ使い方と、自作用コネクタに取り付けてケーブルの抜けを防ぐ使い方の両方に対応します。ケーブル側で使う場合は、公式ページに列記された自作用コネクタを用い、ラッチをカットして取り付ける旨が明記されているため、既製のパッチコードへそのまま後付けする用途には向きません。

※価格・在庫は変動します。最新の情報は各販売サイトでご確認ください。

注意

ロックを挿したまま所在が分からなくなると、障害対応のときに現場で外せず復旧が遅れます。取り外し工具は施錠できる場所に保管し、持ち出しを記録する担当を決めてから展開してください。

導入後に効果を保つための運用

製品を挿し終えた時点が出発点です。半年ほど運用すると、レイアウト変更や増員で何本かのブロッカーが外されたまま戻っていない状態が生まれます。

導入後の運用サイクル

  1. 1

    ポート台帳に、部屋名、パッチパネルの番号、スイッチのポート番号、塞いだかどうかの区分を記録する

  2. 2

    解錠したときは、日時、作業者、理由、再施錠の有無を記録する

  3. 3

    四半期ごとに現物を確認し、台帳と食い違うポートを洗い出す

  4. 4

    レイアウト変更や席替えの手順書に、ポートの再施錠を作業項目として入れる

  5. 5

    入退室の記録と突き合わせ、解錠の時間帯に入室していた人物を追えるようにする

  6. 6

    スイッチのリンクアップログを見て、台帳上は塞いでいるはずのポートが上がっていないかを確認する

IPAの「組織における内部不正防止ガイドライン」は、内部不正のリスクを下げるための管理策を体系的に整理した文書です。物理的な管理と記録の突き合わせは、内部の人が起こす事象を抑える側面も持ちます。入退室管理の記録と施錠記録が別々に保管されたままでは、後から経緯を追えません。保管場所と保管期間をそろえておくと、確認の手間が大きく減ります。

CIS Critical Security Controlsは、組織が実施すべき防御策を優先度付きで整理したものです。資産の把握と、ネットワーク基盤の管理を早い段階の管理策として位置づけています。ポート台帳の整備は、この資産把握を物理層まで広げる作業にあたります。

あわせて読みたい

ネットワークセグメンテーションで侵入後の被害を広げない設計

まとめ

LANポートロックは、有線ポートに機器をつなぐまでの手間を増やす道具です。工具を持つ人には通用しませんし、無線や正規端末を経由する攻撃には効きません。それでも、来客が単独で滞在する会議室や、客の手が届く店舗の売り場では、挿すだけで済む状態をなくすだけで実害の芽が減ります。

選ぶときは、まず不正接続の抑止と抜け防止のどちらが目的かを決め、対応形状、取り外し工具の本数と保管方法、必要数と予備を確認します。そして未使用ポートの停止、VLANでの分離、デバイス証明書による802.1X認証、リンク状態の監視を先に、あるいは同時に整えます。物理と論理の両方がそろって初めて、空きポートは足がかりでなくなります。

出典・参考

この記事をシェア

関連する記事

防御・ハードニング

USBポートブロッカーの選び方。空きポートを物理的に塞いで無許可の接続を防ぐ

使わないUSBポートやLANポートを物理的に塞ぐポートブロッカーの役割と限界を整理します。内部不正によるデータ持ち出しや不正なデバイス接続への物理的な備えとして、対応ポートや鍵の互換、色分け、取り外し工具の要否といった選定の軸を、事業所や共用端末の管理担当向けにまとめます。