ログファイルは貴重な情報源
ログの警告を見逃すな──専門家が明かす情報流出防止策
情報流出の被害に遭った組織の多くは、リソースのチェックさえ怠っていなければ流出を防いだり、被害の程度を抑えることができていたはずだと専門家は言う。
組織の単純な不手際は情報流出につながり、インターネットのサイバー犯罪をはびこらせる原因にもなっている──。世界各国で起きた大規模な情報流出事件について調べた科学捜査の専門家がこう指摘している。
Verizon Businessの科学捜査責任者マテイス・ファン・デル・ウェル氏は、過去5年間に起きた情報流出事件600件余りについて調査してきた。その中には、広く知れ渡った情報流出事件の大部分と、公表されることのなかった情報流出事件が含まれる。
ファン・デル・ウェル氏は4月に公表されたVerizonの報告書「2009 Data Breaches Investigations Report」(PDF文書)に携わった。この報告書は、セキュリティに関する従来の一般認識を幾つか覆している。中でも特筆すべきは、「情報流出の約80%は組織外に原因がある」という点だ。それまでの一般認識として、最大の脅威となるのは常に内部関係者だと思われてきたが、Verizonの報告書では、外部からの不正アクセスによる社外秘情報流出が急増している実態が示された。
2008年、Verizonが調べた90件の事件で流出した情報は2億8500万件。この数はその前年までの4年間に起きた事件すべてを合わせた数を上回る。これはサイバー犯罪の手口が巧妙になり、会社の情報保護対策が現時点でそれに追い付いていないことを物語るものだとファン・デル・ウェル氏は言い、「組織が犯しているのは、わたしに言わせれば愚かな過ちとしかいいようがない」と話す。
例えば、脆弱性修正パッチを適用しない、デフォルトのパスワードを使っている、会社を辞めた従業員のユーザーアカウントを無効にし忘れたといったことは、情報流出につながり得る。
同氏によると、闇市場には盗まれた個人情報や資産情報が大量に流れ込んで価格が下落しているという。盗まれたクレジットカード番号は4年前なら1件当たり16ドルで売買されていたのが、今では50セントで手に入る。これに押される形で組織犯罪は一層巧妙化し、さらに標的を絞ってより価値の高い情報を狙うようになった。
「サイバー犯罪者は相当の時間とリソース、資金をつぎ込んで、非常に実入りのいい標的を付け狙うようになった。最近調べたケースでは、大手組織のネットワークに不正アクセスして1年かけてネットワークの中をくまなく嗅ぎ回り、各システムについて知り得るすべてを調べ尽くした後に、最初の攻撃を仕掛けていた。その組織内の人間よりもネットワークのことを熟知していたに違いない」(ファン・デル・ウェル氏)
ログの確認を怠る企業が多い
攻撃は巧妙化していても、被害に遭った組織の多くは容易に情報流出を防いだり、被害の程度を抑えることができていたはずだと同氏は言う。
多くの場合、システムログファイルを監視したり、IDS(侵入検知システム)のアラートを分析するだけで済むのだが、それをやっている組織はほとんどない。
「調査の過程でログファイルを見ると、証拠がちゃんとある。組織はログファイル分析の担当者を採用した方がいい。ログファイル、特にアプリケーションやデータベースのログから分かる情報は豊富にある。しかし、ただそれを収集するだけで何もしなかったり、ディスクスペース節約のため無効にしていたり、ログファイルを繰り返し使って常に上書きしてしまっている組織が多い」とファン・デル・ウェル氏。
同氏が調べたあるケースでは、SQLインジェクション攻撃についてIDSが1800回もアラートを出していたのに、被害に遭った企業は無視していた。「ログは何が起きたのかを知らせてくれる。組織は自分たちでそれを見ることができたはずだ。そもそもそのためのシステムなのだから。非常にもどかしい」(ファン・デル・ウェル氏)
ターゲット攻撃でウイルス対策ソフトをかわされシステムに侵入されてしまったが、企業が調べるべきところを調べていれば、痕跡の発見が可能だというケースもある。
例えば同氏は、マルウェアが傍受した情報を保存していた30Gバイトのファイルをシステム内に発見した。「組織内では誰も、毎日容量が増えていく30Gバイトのファイルがなぜそこにあるのか、なぜこれほど大量のデータが社外に出ていくのかと問い掛けなかった」という。
同氏がアドバイスしているのは、上り接続のIPアドレスをチェックし、その物理的拠点を調べ、Google Mapsを使って分布図を描くことだ。「そうすれば『なぜ毎週土曜日の朝にルーマニアに接続しているのか』『なぜ毎週時間外にイタリアに接続しているのか』といった疑問がわく。オフショアのバックアップサービスということもあり得るが、調べる必要はある」
事が起きても70%の組織は情報流出を自分たちで発見できず、何かがおかしいと気付いたのは警察、顧客、取引先といった外部の関係者だった。「発見できるチャンスはあった。被害者の66%は組織内のログに十分な証拠があり、こうしたリソースの分析を怠っていなければ情報流出を発見できていたことが、今回の調査で分かった」と報告書では述べている。
ファン・デル・ウェル氏のアドバイスは、社内のスタッフを使ってシステムの弱点を突き止めることだ。
「ITに詳しい何人かの担当者とじっくり話し合い、想定される攻撃のシナリオを描き出す。あなたならどうやってこの組織を攻撃するかと尋ねる。それがログファイルにどのような形で現れるかを想像する。それから実際にログファイルを調べ、それを実行した人がいないかどうかをチェックする。自分に考えつくことは、他人も考えつく。こうしたことに予算を費やしているIT組織はあまり多くない。どちらかというと新しいシステムに予算を費やしてしまうのだ」
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
4
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
5
ANAが専用回線から移行した「NaaS」の全貌 ネットワーク準備が数カ月から数週間に
-
6
「データストレージの活用方法」に関するアンケート
-
7
なぜOpenAIやAnthropicのAIは「脱走」したのか 情シスが迫られるエージェント統制
-
8
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
9
VBAマクロ“原則ブロック”後に「Office」でマクロを実行する方法
-
10
Qlik Senseを使った教育機関の予測分析は現場に何をもたらしたか
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー