ログ監視による侵入検知も免れる
なりすましによる情報漏えいが多発、原因は「パスワード管理の不備」
情報漏えいの半数以上は、デフォルトや推測されやすいパスワードの利用、ログイン情報の盗難が原因――。2011年に発生した情報漏えい事例90件の調査で明らかになった結果だ。
2011年に起きた情報流出の大部分はパスワード管理の甘さを突いたハッキングと自動化された攻撃に起因して発生し、多くの企業が不正侵入を検知できていなかった──。米Verizon Communicationsの情報流出に関する調査報告書から、そんな実態が浮き彫りになった。
Verizonの「Investigative Response Caseload Review(以下、Caseload Review)」は、同社が2012年内に発表予定の情報流出調査報告書(DBIR)の初のプレビュー版となる。
この分析は、Verizonが2011年に行った90件の情報流出事例に関する調査に基づく。これは2012年版のDBIRに盛り込まれた850件以上の事例の約10%を占める。VerizonのITサービス部門であるVerizon BusinessのRISKインテリジェンス担当ディレクター、ウェイド・ベイカー氏によると、Caseload Reviewで示した傾向はVerizonのDBIRの完全版にも反映する見通しだが、数字そのものは異なるという。
Caseload Reviewでは、ハッキングとマルウェアが連係して情報流出を引き起こす実態について解説し、攻撃者に悪用されやすいセキュリティの弱点を列挙。「盗まれた全情報の実に99%に、何らかのハッキングとマルウェアの利用が絡んでいた」と指摘する。90件の情報流出のうち半数以上では、フィッシングなど個人を狙い撃ちにするソーシャルの手口が絡んでいたとも報告した。
ベイカー氏は「フィッシングはマルウェアに結び付き、バックドアや盗んだ情報を使ったハッキングにつながる。1つの攻撃にこの全てが含まれることもある」と解説する。
Verizonが調べた情報流出事例のうち半数以上は、弱いパスワードやデフォルトのパスワード利用、ログイン情報の盗難が根底の原因となっていた。約29%はデフォルトのパスワードや推測されやすいパスワードが使われ、24%は盗まれたログイン情報が使われていた。
ベイカー氏によると、ユーザーのログイン情報を悪用する傾向は広がりつつあるという。
「攻撃者は、われわれがユーザー認証のために使っている仕組みを悪用する方法を探しているようだ。アカウントの取得経路を確立して通常のログインのように見せかければ、本物のユーザーを装える。これは攻撃者にとって極めて有利だ」(ベイカー氏)
攻撃者が認証されたユーザーとしてシステムに侵入すれば、被害が出る可能性は大きくなる。
「侵入すれば正規の行動に見せかけられる」とベイカー氏は言う。攻撃者はセキュリティ情報イベント管理(SIEM)製品が収集するログによって不審な行動だと認識されることも、潜在的脅威として検出されたりすることもなく、ほぼ自由なアクセスが可能になるという。
残る情報流出の49%は、何らかのバックドアを利用されたことによるものだった。バックドアは、既にインストールされているのを侵入した攻撃者が偶然見つける場合もあるが、攻撃者が脆弱性探知やフィッシングを通じて自分たちで仕掛けることも多い。
もしも狙い通りにいけば、攻撃者はバックドアによって、そのユーザーのアカウントで許可されている全てのリソースに無制限にアクセスできるようになる。これもSIEMによる検出を免れる1つの手だ。
監視されないSIEMのログ
攻撃者にとって唯一不安の種があるとすれば、自分たちが標的としている企業に、ログを実際に解析しているIT担当者がいることだ。ただし、ほとんどの企業はコンプライアンス順守のためにSIEMを導入しているものの、その多くはログを定期的にチェックしていない。
「多くの企業はログの保存はするが、それを使いこなす人材がいない」とベイカー氏。これは残念なことだと語り、「(ログの利用は)企業が情報流出に気付くチャンスを拡大できる有力な手段だ」と続ける。
SIEMシステムの定期的なログ監視をしなかったことで、情報流出の60%近くは発見までに数カ月から数年を要していたという。数日で発見できたのは約20%のみだった。
Verizonが2011年に調べた90件の情報流出のうち、企業のIT部門が定期的にSIEMのログを監視して発見したのは5件のみ。全体の3分の2は外部の関係者によって発見されていた。これは大抵の場合、なりすましの被害を通告された顧客だったり、サイバー犯罪の容疑者や集団を追っている捜査当局だったりするとベイカー氏は説明する。
それでも、IT部門が発見した5件には、エンタープライズセキュリティの未来にとってかすかな希望の光が見えるとベイカー氏は語る。Verizonも、ログ解析によって発見された情報流出の件数について、「まだ少数ではあるが、われわれがこれまでに調べた中では最大だった」と述べる。
こうした傾向は、モバイル端末が企業に導入される中でも続くだろうとベイカー氏は期待する。スマートフォンやタブレット端末を監視する場合、紛失したり盗まれたりするリスクが加わるという点が異なるにすぎないという。
Caseload Reviewによれば、情報流出のほぼ半数がユーザー端末への不正侵入を伴っていたが、端末から直接情報を盗み出すよりも、その端末が「組織の内部に入り込むための足掛かりを提供」することの方が一般的だという。攻撃者がキーロガーを使ってユーザーのログイン情報を盗み、社内アプリケーションサーバに直接アクセスするケースも多かった。
多くの点で今後はモバイル端末も、現在職場のクライアントPCが見舞われているのと同じ問題に脅かされるだろうとベイカー氏は予想し、「モバイル端末が普通の存在になるまでの時間の問題だ」と話す。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー