2011年上期の情報流出事件から学ぶ教訓【前編】
共通点・傾向は? 2011年上期の情報漏えい企業に起きたこと
ソニーの事件をはじめ、多くのサイバー犯罪が発生した2011年上半期。各事件の共通点とその背後に潜む傾向を探る。
2011年の上半期は、サイバー犯罪が多発した。いずれもメディアで大きく報道され、被害を受けた側もその事実を隠さず公表している。もはや「セキュリティインシデントは表沙汰にならない」という常識は過去のものとなった。
2011年最初に攻撃を受けたのは、RSA Securityに対する高度な標的型フィッシング攻撃だ。「2011 Recruitment Plan(2011年の採用計画)」という、もっともらしい件名の付いた不正な電子メールが同社の一部社員に送られてきた。電子メールには悪質な細工が施されたスプレッドシート(表計算ドキュメント)が添付されており、攻撃者は、それを開いたユーザーのPCを乗っ取り、多くの手順を実行した後、RSAの認証トークン「SecurID」に関する内部情報を入手。SecurIDのセキュリティを破ることに成功した。これにより、Fortune500企業の10数社が攻撃を受けるリスクにさらされ、数100万米ドル規模の損害が発生している。
同様に、2011年初めに攻撃を受けたのが、米国の政府機関にITセキュリティサービスを提供しているHBGary Federalだ。この事件では、同社の機密情報や大量の業務メール、マルウェアデータ、顧客の財務書類がハッカーグループによってダウンロードされ、インターネット上に公開された。攻撃はインターネット上の活動家グループ「Anonymous」によるもので、「同グループのメンバーについての情報を入手したので暴露する」と公言した同社CEOへの報復として、その社会的信用を失墜させるために行われたといわれている。
4月には、McKinsey&CompanyやMarriott Rewards、Citibank、Walgreens、Tivoなどを顧客に持つ世界有数のマーケティングメールサービス会社で、年間400億通の電子メールを配信しているEpsilonが攻撃を受けた。これは、数100万件に及ぶ個人の電子メールアドレスが漏えいするという史上最大規模の情報流出事件となった。攻撃者の目的は、できるだけ多くの個人情報を収集して、標的ごとにパーソナライズされた高度なスピアフィッシング攻撃を仕掛けることだった
また4月後半には、ソニーのPlayStation Networkから7000万を超える利用者の個人情報が流出した。流出した情報には、電子メールアドレスやパスワード、個人を特定可能な情報、連絡先が含まれる他、クレジットカード情報が漏えいした可能性もある。該当するユーザーへのフィッシング攻撃やID情報の不正利用が懸念されている。5月には、別の事件でさらに2460万のゲームユーザーの情報が漏えいしたと発表された。
6月にCitibankは、北米のクレジットカード利用者20万人(推定)の個人情報と口座情報が流出したと発表した。盗まれたデータには、氏名や電子メールアドレスに加え、クレジットカード情報が含まれており、3000人を超える顧客に関するクレジットカードが悪用された。被害額は約270万ドルに上ると報じられている。
これまでまとめたように、2011年は上半期だけでも顧客情報や個人情報をはじめとする膨大な量の機密データがハッカーの攻撃によって流出していることは明白である。しかしその中で一筋の光明といえるのは、企業各社が自らの責任で積極的にセキュリティ対策に取り組み始めていることだ。被害に遭った企業も、多くの場合、発生した情報漏えいの事実を隠さず公表し、顧客や関係者に対し問題を速やかに報告している。
では、これらインシデントに共通することとは何だったのだろうか? 以下では、その背後に潜む傾向とともに探っていく。
標的型攻撃
綿密な計画に基づく組織的な行動が、2011年上半期の最大の特徴だ。「Advanced Persistent Threats(APT)」と呼ばれる極めて高度な攻撃で、標的の企業に合わせた工夫が施されている。今回、攻撃を受けた企業には重要な共通点がある。HBGary Federalを除き、いずれも社員1万人以上の大規模企業で、顧客情報や機密情報、つまりサイバー犯罪者が狙うような資産を大量に保有しているという点だ。
また、攻撃者はセキュリティについての専門的な知識を持ち、困難に挑戦する、経済的な利益を得るなどの動機を抱いている。事前にラボ環境でターゲットネットワークのコピーを構築してシミュレーションを行うなど、攻撃は軍事作戦のような緻密さで計画、組織化されている。またHBGary Federalの事例で明らかなように、攻撃者は非常に忍耐強く、そして確固たる決意を持って攻撃に臨んでいる。さらに目的達成のためには、多大なリスク(何年もの懲役刑に服するなど)もいとわない。
ソーシャルエンジニアリング攻撃
各攻撃に共通するもう1つの特徴は、ソーシャルエンジニアリング手法の利用だ。サイバー犯罪者は、ターゲット企業の特定社員に標的を定め、その人物を「ハッキング」してシステムに侵入する。Epsilonの事例では、ある1人の社員がフィッシングメールにだまされて不正なリンクをクリックした結果、攻撃者にアカウント情報を盗み出され、企業データベースに不正アクセスされた。
残念ながら、企業のセキュリティシステムでは、常にユーザーが最大の弱点となっているのが事実である。どのような企業にも、必ず1人はターゲットとなるユーザーがいる。例えばセキュリティ意識の低い新入社員や、常に情報を共有することが求められる秘書などだ。侵入に成功した攻撃者は、秘密裏に行動しながら、侵入の痕跡が見つかり調査が開始されるまでの間にできるだけ多くの情報を盗み出そうとする。活動期間は、時に数年にも及ぶ。
また今日見られる多くのサイバー犯罪は、以前のようなアマチュアによる単独行動ではない。攻撃者は、資金と動機、そして目標を持つテロリスト集団のように組織化されたグループに属している。新しいソーシャルエンジニアリング手法を考案して情報資産を盗み出すために、多くの人的資源と時間を投入できる環境にある。ターゲットにどの程度の被害を与えられるかは、攻撃者の考え1つで決まるといっていい。
情報はハッカーにとって宝の山
攻撃者にとっては、金銭に直接関係する情報以外にも価値のある情報が存在する。攻撃者の関心は、特定の購入情報やクレジットカードデータより一般的な顧客情報に移りつつあり、スパマーにとってはこの種の情報が大きな収益源につながっている。氏名や電子メールアドレスにひも付いた顧客データベース(ユーザー名など)は、それだけで大きな利益を生む。ユーザーの氏名や関心事に基づいて文面を工夫することで正規の差出人が送信したかのようなスパムメールを作成すれば、一目でスパムと分かる電子メールよりも受信者が本文に目を通してリンクをクリックする確率が高くなる。最終的にスパマーはより多くの収益を手にするわけだ。
例えば、ある商品を宣伝するメールを50万人のユーザーに送信したとする。その中で1000人に1人でも商品を注文すれば、500個の商品を販売することになる。7000万の電子メールアドレスと個人情報を入手することで、スパマーが膨大な利益を獲得することが容易に想像できると思う。
ハッキングに伴う被害
電子メールアドレスなどの情報が持つ裏市場での金銭的価値とは別に、知的財産や社会的信用という観点から見ても、ハッキングされる企業は大きなダメージを被る。重要性の高い電子メールや政府の機密情報がインターネット上に公開されたHBGary FederalやWikiLeaksの事例では、その当事者となった組織の信用が大きく損なわれた。
最近発覚した、米国最大の防衛関連企業Lockheed Martinに対する攻撃では、甚大な被害が生じていた可能性がある。政府情報や設計図、軍事計画などの極秘情報が標的とされており、米国防総省が被害に遭っていた可能性もあるからだ。しかし幸い、この事件で盗み出された情報はなかった。
後編では、2011年上半期の事例から学べることとして、企業に求められるセキュリティ戦略を紹介する。
本稿執筆のトーマー・テラー(Tomer Teller)氏は、チェック・ポイント・ソフトウェア・テクノロジーズのセキュリティ・エバンジェリスト。同社に入社してからの6年間、研究者および開発者としてさまざまな大規模プロジェクトに関わってきた。同社本社や複数のITセキュリティカンファレンスで講師も務めた。上位レベルおよび下位レベルのソフトウェアエンジニアリングに精通し、業務以外にも各種のプロジェクトや独自のセキュリティ調査に携わる。コンピュータサイエンスの学士を取得しており、ブラウザ攻略に関する特許を保有している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社フィックスターズ] 組み込み開発特有の課題も解消できる「AI活用」の秘訣とは? -
事例
[株式会社ビザスク] 「新規事業」事例集:大手企業はどのように想定顧客ヒアリングを行っているのか -
市場調査・トレンド
[株式会社ビザスク] 質の高い「仮説検証インタビュー」を実施するためのポイント -
事例
[株式会社ビザスク] 富士フイルムの新領域参入に学ぶ事業創出 「畑違い」でもビジネス化できる方法 -
事例
[株式会社ビザスク] 三菱電機 上席執行役員に学ぶ、未来を切り開く「新事業創出」の実践方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
「企業内サーバ環境の利用実態」に関するアンケート
-
4
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
5
鹿島建設のDXを阻む「10年前のAWS」 安全性と自由度を両立したモダナイズ
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
8
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
9
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
10
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
3
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
8
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー