Googleハッキング【第1回】
あなたの会社もGoogleハッキングの餌食になるのか!?
Googleハッキングは、必ずしも洗練されたテクニックを必要としない。簡単な検索によってセキュリティ上の秘密を暴けることがある。悪党たちはそのことを知っている。ITマネジャーであるあなたは知っていただろうか。
「Googledork」という言葉をご存知だろうか。これは、センシティブな情報をうっかりとWeb上で公開してしまう人のことをいう(訳注:dorkとは「間抜け」の意)。その結果、一般に公開するつもりのない情報が、検索エンジンによってインデックス化されてしまうのだ。
ひょっとして、あなたはGoogledorkになっていないだろうか。あなたの同僚はどうだろうか。よく考えていただきたい。それから、あなたとあなたの会社がこの問題と無縁であることを確認するため侵入テストを実施するといいだろう。その結果を見て驚くことになるかもしれないが……。
Googleハッキングとは、検索エンジンの特殊なクエリーを利用して、ターゲットに関する情報を収集することを意味し、今ではほとんどあらゆる悪党たちの常套手段の1つとなっている。彼らは、Googleなどの検索エンジンの単純なクエリーを通じて収集した真の情報を利用して侵入を成し遂げ、無防備な企業を攻撃するのである。しかも、彼らは形跡を残さないようにそれを実行するのだ。
CISO(情報セキュリティ最高責任者)は何を心配すべきなのだろうか。まず、自社のセンシティブな情報がインターネット上で簡単に手に入る状態になっていても、それに気づかない可能性があるという困った事実が存在する。しかしそれと同様に物騒なのが、こういったハッキングをいとも簡単に実行できてしまうということだ。Googleハッキングを実行するのに必要なツールはすべて、インターネット上で簡単に手に入るのである。
企業のセキュリティ担当者たちも、これは単なるWeb上の悪ふざけのようなものではないことに気づき始めた。情報のセキュリティを守る立場にある人がGoogledorkになろうものなら、その人は失業者の仲間入りをすることになるだろう。Googleハッキングの現状、そしてその犠牲になるのを防ぐ方法について、あなたは無知であってはならないのだ。
簡単だから怖い
ジョニー・ロング氏は、文字通りこの問題をテーマにした「Google Hacking for Penetration Testers」(侵入テスト担当者のためのGoogleハッキング)という本を著した。正義の味方であるロング氏は、Google Hacking Database(GHDB)を公開するサイトを設立した。このデータベースは、ハッカーにとっても侵入テスト担当者にとっても価値あるクエリー手法を集めたものだ。同氏によると、マーク・“シンプルノマド”・ラブレス氏やライアン・ラッセル氏といった有名なハッカーたちも、早い時期から検索エンジンを利用し始めたという。ロング氏の著書、そして業界カンファレンスでの同氏のダイナミックなプレゼンテーションがきっかけで、Googleハッキングという言葉がセキュリティ用語集に収録されることになった。
「どんなデータであれ、その上に検索可能なインタフェースを置けば、いずれ悪党たちがそのデータを利用して、よからぬことをする方法を見つけるだろう。これは単純な事実だ」とロング氏は語る。
ある意味では、Googleハッキングという表現は正しくない。これは基本的に情報収集であり、企業の脆弱なサーバやファイル、パスワードログ、公開ディレクトリ、Webベースのデバイス管理パネル、リモートデスクトッププロトコルクライアント、ルータ/スイッチの管理インタフェースに対してGoogleの強力な検索能力を解き放っているにすぎないのだ。侵入テスト担当者と悪党たちの違いはその意図だけである。
Googleハッキングは、必ずしも洗練されたテクニックを必要としない。高度な演算子(複雑な検索を実行するための特殊な表現)と検索語を組み合わせれば、企業のセキュリティの秘密がインターネット上で丸見えだという信じられないような状況を、あなたも目の当たりにできるかもしれない。Googleハッキングを侵入テストの一部として含め、どのデータやインフラ管理機能にインターネット上でアクセスできるかを見直したセキュリティポリシー/手続きを作成・導入するのは、セキュリティマネジャーの責任である。
「ネットワークへのアクセスを手に入れ、何かに侵入することが検索の目的であれば、セキュリティに関する知識がその成否を左右する。Googleを利用して相手のファイアウォールを通過するという訳ではないからだ」とロング氏は話す。
「セキュリティについてある程度の知識がある人にとっては、Googleは素晴らしいツールであり、(善人であれ悪人であれ)その目的を達成するのを容易にするだろう。Googleがこれほど普及した理由もそこにある。技術オタクたちは、Googleの到達範囲の広さを知っているのだ。技術オタクでない人にとっては、簡便な検索エンジンという認識しかない」(同氏)
ロング氏のサイトもその簡便性に貢献している。GHDBでは、数百人の協力者コミュニティーから提供された1200項目以上のクエリーが14のカテゴリに分類されている。これらのクエリーを使えば、検索できないものはない。ログインの失敗を示すエラーメッセージが見つかることもあれば、プリンタやWebCamなどのオンラインデバイスに関する情報を収集できることもある。また、脆弱なWebサーバのバージョンに関する情報や、IDSやファイアウォールのログに残された脆弱性データなど、非常に危険な結果がGoogle検索によって得られる可能性もある。
あるセキュリティ専門家は、Googleハッキングがいかに簡単であるかを示した。電話での短い会話の中で、彼はGoogleを使ってリモートデスクトッププロトコルのエクステンションを検索する方法をわれわれに教えてくれた。特定の高度な演算子と検索語を組み合わせることにより、われわれは193件の結果を得た。検索結果の1つを任意に選んでクリックするとダイアログボックスが現れ、リモートデスクトップをオープンまたは保存するかどうか尋ねてきた。専門家は、そこでやめるよう注意した。彼によると、それ以上やると、ほかのユーザーのデスクトップ操作をわれわれが盗み見ることになる恐れがあるという。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー