セキュリティ情報の収集・分析力強化が不可欠
米国政府も「Stuxnet」で参戦、サイバー戦争で生き残る策とは?
イランの核施設を狙った「Stuxnet」は、米国とイスラエル政府製との米紙報道が世界を駆け巡った。ITを舞台に国家間戦争が繰り広げられるサイバー戦争時代に、企業がなすべき対策とは?
国家が関与するマルウェアの出現が報じられた。企業は今や、大国間の大規模サイバー戦争突入の可能性に備える必要がある。
米国とイスラエルがイランの核施設に対抗してマルウェアの「Stuxnet」を配備していたことが、米紙New York Timesの報道で明らかになった。サイバー戦争時代の本格的な到来が告げられた形だ。サイバー戦争は、金銭や生命、政治的影響に関するコストを低く抑えながら、従来の戦争と同じ目標の多くを達成できる。これが、政界そして経済界にとっての新たな現実だ。
この筋書きでリスクと見返りを天秤にかければ、イランの核開発施設をStuxnetでサイバー攻撃するという決断に行き着くのは容易かもしれない。ただし、潜在的な負の側面として、他の国家が報復のためにサイバー兵器を使用する可能性もあると、米空軍出身のマイケル・ヘイデン氏などの有力者が指摘している。
米国がStuxnetのようなサイバー兵器の標的になる可能性と時期について論じるなら、2005年に明るみに出た、米国を狙ったサイバー攻撃「Titan Rain攻撃」を思い出すべきだ。うわさや報道によれば、既に米国政府や多国籍企業に対してこの種の行動に出ている国家もあった。従って、標的型のサイバー攻撃が長く続いていたとしても驚くに値しない。
企業は今や、大国間の大規模サイバー戦争突入に備える必要がある。既に犯罪組織や国家は、標的型攻撃の一種であるAPT(Advanced Persistent Threat)攻撃を通じた産業スパイをしており、結果的にStuxnetのような高度で危険なマルウェアが氾濫する可能性もある。
本稿では、企業がサイバー戦争やAPT攻撃を生き抜くためにどう備えるべきか、サイバー戦争やAPT攻撃に関連する動向に目を光らせ、収集した情報をセキュリティ対策にどう活用すべきかなどについて解説する。
サイバー戦争への備え
例えば、基幹インフラや金融業界、大手企業などを巻き込むようなサイバー戦争に起因する二次被害を懸念している企業は、基幹インフラに影響が出た場合を想定した事業継続計画(BCP)の立て直しを検討すべきだろう。ただし、先手を打った対策を講じるには時間がかかる。賢明なやり方として、まずは最悪を想定したシナリオと、そこから迅速に復旧するための手段の検討に着手しよう。企業が対策を検討すべき二次被害としては、長期にわたる停電、インターネットのダウン、金銭的負担などの問題が挙げられる。
自社が事業を継続するにはどのような社外システムが必要なのか(例えば、金融取引や電子商取引、重要プロセスのリモートサポートなど)、各システムのあるべき状態とは何かを念入りに検討しなければならない。サイバー戦争が発生すれば、その二次被害によって発生する障害は、企業にとって特定の攻撃よりもダメージが大きい可能性もある。Stuxnetの例に戻ると、イランの核施設を狙った攻撃が仕掛けられた時点では、民間においては誰もその攻撃の存在を知らなかった可能性が大きい。
関連記事
- 安全神話崩壊、マルウェアに狙われる組み込み機器(ホワイトペーパー)
だが、Stuxnetとそれが悪用した脆弱性を第三者が別の目的で利用し、攻撃範囲が拡大すると、企業に与える影響の大きさ故に突如として大きな懸念材料となった。
先端攻撃の監視
上記の通り、サイバー戦争は、APT型のマルウェアなどの形で企業に影響を及ぼすこともある。こうした攻撃は、それまで知られていなかったソフトウェアの脆弱性を突くこともあり、従来型のマルウェア検出や防御の仕組みの多くは事実上使いものにならない(参考:オーロラ攻撃の教訓──ゼロデイ攻撃と未知のマルウェアに対抗する)。
早期検出の可能性を高めるため、企業はさまざまな種類のツールを使ってAPT攻撃を監視することが可能だ(参考:標的型攻撃に効く、16種のセキュリティ製品/サービス)。新興技術の中にも多くの選択肢があるが、最新の攻撃を検出するために複数のツールやシステム、ネットワーク、さらには複数組織からの情報を適切に分析し、関連性を見極める最善かつ最も効率的な方法は、熟練したアナリストを配置することだ。
攻撃者をおびき寄せるためのハニーポットの配備、攻撃者のネットワークトラフィックの徹底分析、システムのバイナリ分析といった、攻めの姿勢の情報セキュリティ対策を強化する目的で一般的なツールを採用する方法もある(ハニーポットについては「マルウェアの侵入を阻止する――システム監視編」も参照)。ただし、こうした対策は、相当の技術投資と干し草の中から針を見つけるような訓練が必要になるかもしれない。それでも、こうした投資は不可欠だ。
各種のツールを使って最先端の攻撃を検出する例を示そう。まず、ハニーポットで攻撃者の関心を引き付ける。攻撃者がシステムにアクセスしたら、アラートを受けてインシデント応答プロセスが発動し、攻撃発生に対処する。攻撃者がネットワーク接続を確立したら、攻撃の際のネットワークトラフィックを徹底分析することによって、接続の発信源や送受信されているデータの内容について、可能な限りの情報を収集する。
ネットワークでキャプチャーしたデータと、侵入されたシステムを科学的に分析したデータから、バイナリなどのファイルが得られることもある。これを分析すれば、ローカルシステムに何が起きているのか、攻撃者がどのようなデータを見つけようとしていたのかを突き止める一助となる。バイナリをファジーハッシング(類似しているが同一ではないもの同士を比較し、その類似性を明らかにすること)によって分析すれば、過去に分析したバイナリかどうかを判別することもできる。
関連記事
バイナリをサンドボックスで実行すれば、どのような通信を行い、どのようなネットワーク接続を確立し、システムをどう変更するかをチェックできる(サンドボックスについては「セキュリティ強化のはずが逆効果? HTML5「サンドボックス」の盲点」も参照)。
情報セキュリティ対策の強化
サイバー戦争とAPT攻撃に関して公表されたリポートを利用すれば、こうした最先端の攻撃が一般的に何を目的としているのか、脅威から身を守るためにはどのような備えが必要なのかが分かる。
関連記事
特定の組織を狙った攻撃の可能性と、そのリスクの対処に必要となる適切なリソースを見極めるためには、念入りな評価が必要だ。情報セキュリティ対策を定期的に見直し、弱点やセキュリティコントロールのコスト効率が不十分あるいは全般的に時代遅れになっている部分を洗い出し、対策を強化しなければならない。見直しの結果、最新の攻撃を食い止めていないという理由で廃止すべきセキュリティコントロールも見つかるかもしれない。
最後に、サイバー戦争に対する自衛のためには、セキュリティ対策の戦略的、戦術的変更を検討し、最初の関門である最高情報責任者(CIO)や経営上層部の承認を得る必要がある。経営陣は、サイバー攻撃から組織を守るために必要な多額の投資を承認する際、潜在的な攻撃者やリスクについて十分に理解しておかなければならない。リスク評価を実施し、危険をもたらす可能性がある人物を分かりやすく分類した情報を経営陣に提示することが不可欠だ。これで経営陣は、危険人物とその動機、基本的な手口を理解することができる。ただし、法律に違反したり、組織のプライバシーに関する文化を破壊したりすることのないよう、ある程度の指示や監督も必要だ。
攻撃のトレンドに応じたセキュリティ対策の見直しを
セキュリティインシデントに備えた計画を立て、強固なインシデント対策を講じることは、サイバー戦争とAPT攻撃の影響を最小限に食い止める上で欠かせない。ほとんどの企業はサイバー戦争やAPT攻撃による直接的な被害に遭うことはないかもしれないが、攻撃の二次被害による障害に見舞われる可能性はある。最先端攻撃の新しいトレンドに応じてセキュリティ対策を定期的に見直していれば、結果としてセキュリティ対策を強化することができるだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
AIで人を減らした企業がもう心変わり 「AIブーメラン現象」の実態
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー