エンドポイントセキュリティに新たな兵器
アプリの“自滅”でOS保護、進化する「サンドボックス」
システムから隔離された領域でアプリを動作させる「サンドボックス」技術。ハードレベルの仮想化技術を活用する新技術も登場した。最新の技術、製品動向を示す。
デスクトップのセキュリティ対策として、アプリケーションをサンドボックス化するアプローチが加速している。だが、この方法はまだ万能とは言いにくいと、専門家はくぎを刺す。
サンドボックス化の技術は、米新興企業のBromiumがリリースした「Bromium vSentry」によって、あらためて脚光を浴びた。vSentryは、従来型のソフトウェアをベースとするアプローチではなく、ハードウェアベースのサンドボックスを採用した。IT部門はこの製品で、セキュリティ破りを防ぐ手段を手にすることになるかもしれない。だが中には、このコンセプトに完全には納得していないIT専門家もいる。こうした専門家は、JavaやGoogle Chromeが採用する、より一般的なソフトウェアベースのアプローチにも弱点があると指摘する(参考:Java狙いの攻撃が活発化、米Oracleはどう対処している?)。
エンタープライズ向けのソフトウェアセキュリティコンサルティングを手掛ける、米Cigitalのギャリー・マグロウ氏は言う。「IT部門が振りかざせるような魔法のつえや、セキュリティ問題を解決してくれる魔法の呪文は存在しない。サンドボックスは、セキュリティ対策に加わった新たな兵器であり、IT部門はできる限りの兵器を配備するだけだ」
次世代のデスクトップセキュリティソフト
従来型のマルウェア対策ソフトは、感染したマシンから既知のマルウェアを検出する。ネットワークファイアウォールは、不正なパケットに対して守りを固める。ただし、両ツールとも攻撃の検出をベースとしている。残念ながら、現代の攻撃経路は検出不可能なことも多く、結果として多くの企業が脆弱な状態になっている。
関連記事
- 変貌するマルウェアの脅威(ホワイトペーパー)
- 標的型攻撃にStuxnet――進化するサイバー攻撃にどう対処するか(EPUB)
IT部門は、ソフトウェアのパッチ適用に気を配り、アプリケーションスタックからネットワークインフラまでセキュリティ対策を階層化し、アプリケーションが「攻撃されたときに機能停止したりしないよう」、ベンダーと連携する必要があるとマグロウ氏は話す。
BromiumのvSentryは、「Bromium Microvisor」と呼ばれる同社独自の技術を使い、生成されたタスクを仮想コンテナに隔離する。Microvisorは、ユーザーがURLをクリックしたり、メールの添付ファイルを開いたり、外付けUSBメモリのファイルへアクセスしたりすると、即座に起動する。
マルウェア配布サイトに誘導するURLをユーザーがクリックしたとしても、そのマルウェアのコードは、コンテナ外にあるOSの他の部分には一切アクセスできない。
ハードウェア仮想化技術でマルウェアの行動を食い止める
タスクの実行に不要なシステムリソースは、「最少権限」の原則に従って隔離される。マルウェアがOSの他の部分へアクセスしようとすると、Intel製ハードウェアが搭載する仮想化技術が働き、そのタスクを直ちに食い止める。
Bromiumの創業者、サイモン・グロスビー最高技術責任者(CTO)は、「われわれがやったのは、防御策と検出を切り離すことに尽きる」と語る。
vSentryは、コピーオンライト(Copy-On-Write)方式でメモリを利用する。特定のタスクが終了すると、MicrovisorとマルウェアはOSから消去されてコンピュータは元の状態に戻る。エンドユーザーがそれに気付くことはない。
米調査会社Gartnerのアプリケーションセキュリティ担当アナリスト、ローレンス・ピングリー氏は、「サンドボックス技術は、確かにマルウェアに対して効果的だ。(vSentryは)そのアプローチを革新的に拡張した」と評価する。
エンドポイントセキュリティに対し、ハードウェアレベルのアプリケーションサンドボックス技術でアプローチしたのは、Bromiumにとどまらない。ソフトウェア企業の米Invinceaは、OSと切り離された仮想環境で動作するアプリケーションを提供する。米Microsoftも「Drawbridge」という同様のプロトタイプに取り組んでいる。Drawbridgeも、アプリケーションをプロセスレベルでコンテナ化する。
仮想化を使った他のエンドポイントセキュリティ製品は、コード実行の際の動作分析に重点を置いてきた。米Palo Alto Networksの「WildFire」もこの仕組みを採用する。あるいは、チップレベルでメモリアクセスを監視する製品として、ピングリー氏は米McAfeeの「McAfee DeepSAFE」を挙げる。
後悔するより安全性を
従来型のセキュリティに対するアプローチは、極めて受動的だった。だからBromiumなどの能動的なアプローチが非常に魅力的に思えるのだと、Cigitalのマグロウ氏は言う。システム全体が侵害される代わりに、アプリケーションが身を犠牲にし、自分だけの囲いの中で美しく散るというわけだ。
例えば、Gartnerのエンドユーザークライアントアナリスト、ガナー・バーガー氏は最近、自宅のコンピュータで信頼できる相手からTwitterで届いたリンクをクリックして、攻撃の被害に遭った。不幸なことに、攻撃者に乗っ取られたTwitterアカウントからのリンクをクリックしたことにより、システム全体が侵害された。もし、バーガー氏がハードウェアアプリケーションサンドボックスでTwitterを実行していれば、その悪質なリンクも攻撃者も、隔離されたコンテナの中に閉じ込められ、システムにダメージを与えることはできなかったはずだ。同氏はvSentryについて、「今までとは全く別の観点からセキュリティ問題に目を向けた製品があるのは結構なことだ」と話す。
アプリケーションサンドボックスによるウイルス対策の強化
vSentryは、攻撃を受けてからミリ秒単位で攻撃経路の発信源を分析でき、新手の攻撃についてはシグネチャを自動生成する。検出ベースのツールでは、この工程に何週間もかかるはずだとBromiumのクロスビーCTOは話す。
現時点でvSentryは、64ビット版のWindows 7と、ハードウェア仮想化の拡張機能を備えたIntel Core i3/i5/i7の各プロセッサ、4Gバイト以上のメモリを必要とする。今のところ米AppleのOS Xには未対応だが、Bromiumによれば、OS Xバージョンも数カ月以内にリリースする見通しだという。さらにはモバイル端末や、英ARMのRISCアーキテクチャでも実行できるバージョンの開発も進めている。
vSentryは、標準的なミディアムスケールインテグレーション(MSI)パッケージとして導入する。設定にはActive Directoryのポリシーを利用し、アップデートは「Microsoft System Center」を通じて管理する。利用者数に応じた年間のライセンス料は、ユーザー当たり約300ドルから。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
2
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
5
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
6
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
7
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
8
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
-
9
「データストレージの活用方法」に関するアンケート
-
10
なぜOpenAIやAnthropicのAIは「脱走」したのか 情シスが迫られるエージェント統制
ホワイトペーパーランキング PR
-
1
生成AIのハルシネーションを防止 回答精度を高めるセマンティックレイヤーとは
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
-
9
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
10
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー