【ITニュース解説】917,080 Hosts on Port 623: The Out-of-Band Controller Nobody Inventoried
2026年09月25日に「Dev.to」が公開したITニュース「917,080 Hosts on Port 623: The Out-of-Band Controller Nobody Inventoried」について初心者にもわかりやすく解説しています。
ITニュース概要
サーバーを遠隔管理する「帯域外コントローラー」が91万台以上、インターネットに公開されていることが判明した。これらはOSとは独立して動作し、OSのセキュリティ対策が効かないため、不正アクセスされると深刻な被害につながる。適切なアクセス制限や初期設定の見直しが急務だ。
ITニュース解説
今回のニュースは、インターネット上に存在するサーバーの「裏口」とも言える管理機能が、意図せず世界中に公開されている現状について警鐘を鳴らすものだ。具体的には、サーバーのハードウェアに組み込まれた「IPMI(Intelligent Platform Management Interface)」という遠隔管理機能が使用する「ポート623」を対象に、インターネット全体を調査した結果、2026年9月23日時点で実に917,080もの機器がこのポートを開放していることが判明した。これは、多くの組織が自社の重要な管理コントローラを適切に把握しておらず、セキュリティ対策が不十分なまま放置されている可能性を示唆している。
システムエンジニアを目指す初心者にとって、「帯域外管理コントローラ」という概念は理解しておくべき重要事項だ。普段サーバーを管理する際には、サーバー上で動いているOS(オペレーティングシステム)の機能やアプリケーションを通して操作することが一般的だ。しかし、もしサーバーのOSが起動しなくなったり、ネットワークに障害が発生したりして、通常の管理ができなくなった場合、どうすればよいだろうか。そのような「万が一」の事態に備えて用意されているのが、IPMIのような帯域外管理コントローラだ。この機能は、サーバーの電源をオン・オフしたり、OSが起動する前の画面(コンソール)にアクセスしたり、ハードウェアそのもののファームウェア(機器を動かすための基本的なソフトウェア)を更新したりと、OSの状態に依存しない低レベルでの管理を可能にする。OSが完全に停止していても動作するため、管理者にとってはまさに「最後の砦」となる非常に強力で不可欠なツールと言える。この機能はサーバーだけでなく、ストレージ機器やネットワーク機器にも搭載されていることがある。
IPMIがポート623を通じてネットワーク経由で利用できることは、管理の利便性を高める一方で、大きなセキュリティリスクを伴う。OSのファイアウォールやアクセス制御は、OSが動作する層での防御手段だが、IPMIはOSよりも下位の層で動作するため、これらのOSレベルのセキュリティ対策がIPMIには適用されない。つまり、たとえサーバーのOSが最新のパッチで堅牢に保護されていても、その下に存在するIPMIコントローラが無防備な状態であれば、外部からの攻撃にさらされる可能性があるということだ。
もし攻撃者がこの管理コントローラへのアクセス権を得てしまった場合、その被害は計り知れない。攻撃者は遠隔からサーバーの電源を自由に操作したり、OSを乗っ取って別の悪意あるシステムを起動させたり、サーバーのメモリから機密情報を盗み出したり、さらにはOSからは見えない形でファームウェアを改ざんしたりといった、非常に深刻な操作を可能にする。このような事態は、企業や組織のセキュリティモデルを根底から覆すほどの脅威となる。従来のセキュリティレビューでは、主にアプリケーションやOSの脆弱性が焦点となるため、このようなハードウェアレベルの管理コントローラは往々にして見過ごされがちだった。しかし、今回の調査結果は、そうした現状を改め、ネットワーク層での管理コントローラに対するセキュリティ評価の必要性を強く訴えている。
今回の調査で発見された917,080という数字は、これほど多くの管理コントローラが、インターネットのような信頼できないネットワークからアクセス可能な状態にあることを明確に示している。これだけの数があるということは、ポート623に対するスキャンが一般的に行われており、多くの組織が自社の管理コントローラがどこに存在し、どのような設定になっているのかを正確に把握できていない可能性が高いことを示唆している。管理コントローラは一般的なアプリケーションとは異なり、セキュリティエージェントが動作することも少ないため、IT部門の中でも施設管理チームやハードウェア担当チームが管轄し、セキュリティ部門の監視対象から外れてしまうことも少なくない。
ただし、この917,080という数字だけでは、個々のIPMI実装がどの程度具体的な危険性をはらんでいるかまでは判断できない点も理解しておく必要がある。ベンダーによってIPMIプロトコルの実装方法やセキュリティレベルは異なり、デフォルト設定も様々だ。ポートが開放されていることは危険信号だが、それが強力な認証を要求する設定になっているのか、それとも初期設定の脆弱なパスワードのまま放置されているのかは、この調査結果だけでは判別できない。また、コントローラのファームウェアが最新の状態に保たれているかどうかも外部からは判断できず、OSとは異なる更新プロセスを経るため、コントローラが数年前の古いファームウェアのまま放置されていることも珍しくない。さらに、そのコントローラが専用の管理ネットワークに接続されているのか、あるいは一般的なオフィスネットワークから直接アクセス可能なのかといった、ネットワーク上の位置関係もリスク評価において非常に重要だが、今回のポートスキャンではそこまで特定できない。
システムエンジニアとしてこのようなリスクに適切に対処するためには、以下の対策を講じることが不可欠だ。まず、サーバー単位ではなく「どの管理コントローラ(ベースボード管理コントローラやサービスプロセッサ)が存在するか」という視点で、社内のIT資産を正確に棚卸しすることが重要となる。次に、いかなる管理ポートも一般的なネットワークから直接アクセスできないように設定すること。リモートアクセスが必要な場合は、専用の管理ネットワークを構築するか、強力な認証を備えた「踏み台サーバー(ジャンプホスト)」を経由させるのが最も堅牢な解決策だ。また、コントローラの初期設定、特にデフォルトのユーザー名やパスワードは必ず変更するべきだ。これは、この種のコンポーネントに対する最も効果的かつ手間のかからないセキュリティ対策の一つである。さらに、OSのパッチサイクルと同様に、管理コントローラのファームウェアも定期的に更新し、常に最新の状態を保つよう努めること。最後に、サーバーを廃棄する際には、管理コントローラも電源を完全に切断し、ネットワークから物理的に切り離すことが重要だ。電源が入ったままネットワークに接続された廃棄済みサーバーは、依然として攻撃可能なシステムとして残り続ける危険があるため、細心の注意を払う必要がある。これらの対策は、サーバーインフラ全体のセキュリティレベルを向上させる上で欠かせない。