私の友人は昨年イスタンブール旅行に行った際、eSIMを使うことを拒否した。「信用できない」と彼は言った。「誰かが遠隔操作で私の携帯電話をハッキングして、電話番号を盗んだらどうなるんだ?」そして彼はアタチュルク空港の適当なキオスクで物理的なSIMカードを購入し、見知らぬ人にパスポートを渡し、自宅住所を記入した用紙を提出した。
彼はその皮肉に気づいていなかった。
eSIMに関するセキュリティ上の懸念は理解できます。比較的新しい技術であり、目に見えない(手に取れる物理的なカードではない)上に、そもそも自分の携帯電話がどのようにネットワークに接続されているのか、ほとんどの人はよく分かっていないからです。そこで、専門用語を使わずに分かりやすく説明しましょう。
eSIMセキュリティの実際の仕組み
すべてのeSIMプロファイルは、SM-DP+と呼ばれるシステム(略称は気にしないでください)を通じてダウンロードされます。重要なのは、このシステムがサーバーとスマートフォンの内蔵チップ間でエンドツーエンド暗号化を使用している点です。加入者の認証情報を含むプロファイルは、サーバーから送信される前に暗号化され、デバイス内の特定のセキュリティエレメントによってのみ復号化できます。
そのセキュリティ要素は、改ざん防止機能を備えたハードウェアです。Apple Payのカード情報や指紋データを保存するのと同じ種類のチップです。誰も遠隔で読み取ることはできませんし、地下鉄で偶然ぶつかった人が複製することもできません。
物理SIMカード?ネットワーク認証には同じ暗号化技術の一部が使われていますが、カード自体は物理的に取り外されたり、安価な機器で複製されたり、通信事業者のカスタマーサポートにソーシャルエンジニアリングで問い合わせた人物によって交換されたりする可能性があります。
SIMスワップ攻撃:eSIMの方が実際には安全
SIMスワッピングは深刻な脅威です。犯罪者は通信事業者に電話をかけ、あなたになりすましてあなたの電話番号を新しいSIMカードに移行します。番号を入手したら、二段階認証コードを傍受し、あなたの銀行口座からお金を抜き取ります。Twitterの元CEOも被害に遭いました。何千人もの一般人も被害に遭っています。
問題は、eSIMはこれを簡単にするどころか、むしろ難しくしているということです。物理SIMの場合、交換は簡単です。通信事業者が古いカードを無効化し、新しいカードを有効化するだけです。しかし、eSIMの場合、プロファイルの転送には通信事業者のeSIM管理プラットフォームを介した認証が必要となり、通常は追加の検証レイヤーが伴います。
現在、一部の通信事業者はeSIM専用の保護機能を提供しています。例えば、プロファイルロック用のPINコード、データ転送時の生体認証、eSIMプロファイルの変更を試みた場合のリアルタイムアラートなどです。米国のT-Mobileは、不正なSIMカードの変更を完全にブロックする「SIM保護」機能を提供しています。
プライバシー:eSIMプロバイダーは実際には何を見ているのか?
Ready to get connected?
Get a travel eSIM for 200+ destinations — instant QR by email, no roaming charges, with a discount applied automatically at checkout.
eSIMプロバイダーは、他の通信事業者と同様に、接続先の基地局(おおよその位置)、データ使用量、接続時間などのデータを見ることができます。ただし、暗号化された通信内容(HTTPSブラウジング、WhatsAppメッセージ、メールなど)を見ることはできません。それらは、あなたと利用するウェブサイト/アプリとの間の秘密です。
TripoSIMのような旅行用eSIMは、自宅の通信事業者と比べてプライバシー面で一つ大きな利点があります。それは、データ専用で一時的なものであるということです。自宅の通信事業者は、あなたの氏名、住所、支払い情報、社会保障番号、そして何年分もの位置情報履歴を保有しています。一方、旅行用eSIMプロバイダーは、あなたのメールアドレスと7~30日間のデータ使用記録を保有し、その後は有効期限が切れます。
プライバシーが最優先事項である場合、海外での通信履歴を無期限に記録する自国キャリアのローミングを利用するよりも、旅行用eSIMの方が間違いなくプライバシー保護に優れていると言えるでしょう。
QRコードに関する質問
人々はQRコードの傍受を心配しています。誰かがあなたのQRコードをスクリーンショットして、あなたのeSIMを使用したらどうなるでしょうか?
うまくいきません。各QRコードは使い捨てで、デバイスに紐づいています。プロファイルをスキャンしてインストールすると、そのQRコードは無効になります。たとえ誰かがコピーを持っていたとしても、エラーが発生します。SM-DP+サーバーは、スマートフォンがダウンロードを完了した瞬間に、そのQRコードが使用済みとしてマークします。
とはいえ、インストールする前にQRコードをInstagramに投稿するのはやめましょう。常識は依然として重要です。
知っておくべき実際のリスク
100%完璧な技術など存在しない。以下に、実際のリスクを適切な規模で示す。
紛失または盗難された携帯電話。誰かがあなたの携帯電話を盗んでロックを解除した場合、eSIMプロファイルにアクセスできてしまいます。物理SIMと同じですが、取り出して別のデバイスに挿入することはできません。強力なパスコードを使用してください。「iPhoneを探す」または「Googleデバイスを探す」を有効にしてください。これはeSIM固有のリスクではなく、スマートフォン全般に共通するリスクです。
インストール中はセキュリティ保護されていないWi-Fiを使用してください。eSIMプロファイルをダウンロードするにはインターネット接続が必要です。怪しい公共Wi-Fiネットワークに接続した状態でインストールすると、中間者攻撃を受ける可能性が理論的に(あくまで理論的ですが)あります。SM-DP+暗号化により、このような攻撃は極めて起こりにくいですが、心配な場合は、自宅のWi-Fiまたはスマートフォンの既存のモバイルデータ通信を使用してインストールしてください。「FREE_AIRPORT_WIFI_TOTALLY_LEGIT」に接続した状態ではインストールしないでください。
フィッシング詐欺。悪意のあるQRコードを含む偽の「eSIMの準備ができました」というメールが送られてくる可能性があります。このメールによってマルウェアがインストールされることはありません(スマートフォンのeSIMシステムは有効なキャリアプロファイルのみを受け付けます)が、時間を無駄にし、偽の決済ページで個人情報を共有してしまう可能性があります。QRコードは、必ず実際のeSIMプロバイダーのウェブサイトまたはメールから取得したもののみをスキャンしてください。
正直な結論
eSIMは物理SIMと同等以上のセキュリティを備えており、いくつかの重要な点において物理SIMよりも優れています。暗号化は強力です。ハードウェアは改ざん防止設計になっています。SIMスワップ攻撃はより困難です。QRコードは使い捨てです。
イスタンブールの空港でSIMカードを買った友人の話なんだけど、彼の物理SIMカードは2日後に使えなくなってしまったんだ。しかも、キオスクの店員がもういなくなっていたから、どうすることもできなかったらしい。結局、彼は残りの旅行中ずっと僕のeSIMホットスポットを使ったんだ。今ではすっかりeSIM派だよ。
それでも不安なら、まずは短い旅行から始めてみましょう。7日間のプランを購入して試してみて、どんな感じか確かめてみてください。きっと、なぜ今まで心配していたのか不思議に思うはずです。
初めてのeSIMをお得に
メールアドレスを入力すると、すぐに割引コードが届き、時折旅行に関する接続情報もお届けします。
お客様のコードと、時折旅行に関するヒントをメールでお送りします。いつでも購読解除できます。