LANアクセスの制限やポリシー策定が急務
iPhoneを郵送してアドホック接続――スマートフォンを悪用したLAN侵入の手口
セキュリティ対策やポリシー設定が不備なままのスマートフォンは、サイバー犯罪者がLANに侵入する際の踏み台になりかねない――。専門家はこう注意を促す。
モバイル端末に対する攻撃は近い将来、企業を脅かす最大級の脅威になるだろう──。セキュリティイベント「RSA Conference 2012」で講演したセキュリティ専門家が、こうした予想を披露した。攻撃者はセキュリティの手薄なコンシューマー端末を踏み台として、企業ネットワークへの侵入を広げようとしているという。
米セキュリティコンサルティング企業InGuardiansの創業者であり、上級セキュリティコンサルタントのエド・スコウディス氏は講演で、攻撃者はiOSやAndroid端末を狙った悪質なモバイルアプリケーションを使い、簡単で低コストな攻撃を仕掛ける腕を上げていると指摘した。
「悪い連中は米Googleの公式アプリケーションストアであるGoogle Play(旧Android Market)からアプリケーションを取得し、それにバックドアを仕込んで非公式のAndroidアプリケーションストアで安く販売している。また、ユーザーが欲しがるアプリケーションのアイコンを付けたバックドアを別のアプリケーションストアで格安販売している」(スコウディス氏)
米Appleが運営するApp Storeの場合、審査を通過して悪質なモバイルアプリケーションを忍び込ませることはGoogle Playよりも難しいが、絶対安全とはいえない。スコウディス氏によると、ある開発者が2年前、キャリアの規定で禁止されているiPhoneのテザリング機能を、一見無害な懐中電灯アプリケーションに見せかけて忍び込ませることに成功したという。
だが真に懸念すべきは、モバイル端末に対する攻撃そのものではなく、攻撃者がLANに侵入する際にモバイル端末を利用しようと企てていることだという。
スコウディス氏はこう語る。「2012年中には、侵入経路としてモバイル端末が利用されるようになるだろう。それに伴い、モバイル端末メーカーのセキュリティモデルに疑問符が付くようになる。GoogleやApple、カナダのResearch In Motion(RIM)、米Microsoftが採用しているセキュリティモデルはそれぞれ大きく異なる。各社とも、セキュリティモデルを変更すべきかどうか真剣に検討する必要に迫られるだろう」
攻撃者の創造性を物語る事例として、同氏はErrata Securityのデイブ・メイナー最高技術責任者(CTO)が紹介した手口を挙げる。これは攻撃者が、大容量バッテリーを付けたiPhoneを標的組織に郵送するという手口だ。もしその組織が従業員の私物端末のために無線LANのアドホック接続を提供していた場合、郵送したiPhoneが未開封のままメールルームに置かれている間にそれに接続し、攻撃者は企業内のネットワークリソースを自在に利用できるようになる。
大部分の攻撃者はそれほどクリエイティブではないのに、こうした攻撃が成功してしまうのは、モバイル端末からLANへのアクセスに制限をかけていない企業が多いからだという。しかも、従業員の私物端末からLANへ手間なくアクセスできることを経営幹部が要求する場合もある。
スコウディス氏は、モバイル端末のセキュリティ強化に向け、安全なモバイル端末導入のためのポリシー採用を奨励。セキュリティ専門家のリー・ニーリー氏が提供しているモバイル端末設定テンプレートを紹介した。
また同氏は、「社内で使うモバイルアプリケーションの点検プロセスを確立し、端末やネットワークとアプリケーションとの通信が合理的であり、機能が理にかなっていることをIT担当者に確認してもらう」ことを企業に勧める。さらに、会社の支給品ではないモバイル端末専用の、隔離された無線LANの導入を推奨する。
防衛大手に勤務する参加者の1人も、スコウディス氏のアドバイスに同調する。意思決定者を説得し、信頼できないモバイル端末用に別の無線LANを導入させることは難しいかもしれない。だが不正侵入された場合に掛かるコストを持ち出せば、有力な説得材料になることがあると指摘した。
さらなる脅威──ハクティビズム、IPv6、DNS
もう1人の講演者、SANSの最高リサーチ責任者兼SANS Internet Storm Center局長のジョナサン・ウルリッチ氏は、思想的動機に基づいて攻撃を仕掛ける「ハクティビズム」などの差し迫った脅威について取り上げた(関連記事:DDoS攻撃が政治的・思想的主張の道具に――Arbor Networks調査)。同氏によると、この傾向は5年ほど影をひそめていたが、2011年になって再浮上。社会的・政治的動機を持った攻撃者が集団で、ベーシックかつ簡単に使えるツールを使って標的の弱点を見つけ出し、それを悪用した。
「大きな違いは攻撃者が隠れようとしなかったことだ。彼らはこうした行為を公にし、自分たちの成果を世界に見せつけようとした」とウルリッチ氏は語る。
同氏はさらに、ホームオートメーションシステムやクラウドセキュリティの実装、IPv6の弱点も指摘。「IPv6をそうとは知らずに使っているケースは後を絶たない」と語る同氏は、攻撃者はこうした状況を悪用し、データを引き出す際にIPv6を利用することもあると指摘する。「iPhoneやWindows 7、Mac OS X、Windows Server 2008 R2を使っている場合、あえて無効にしない限りはIPv6を使っている」(同氏)
スコウディス氏は、コマンド&コントロールシステムの進展にも懸念を示した。LANに接続されたマシンがインターネットドメイン名を解決できる限り、攻撃者が接続を維持できる仕組みのマルウェアを開発することも可能になるという。同氏は不審なDNSトラフィック、特にインターネットにおける不審な場所への集中リクエスト頻発を監視することを勧めている。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー