ある大手調査会社のお粗末な事例
セキュリティ担当者を悩ます2つの敵:ハッカーと経営陣のお花畑思考
2013年の(ISC)2 Security Congressでは、セキュリティ担当者が2つの敵との戦いを余儀なくされていることが浮き彫りになった。そのうちの1つは内部の敵だ。
シカゴで開催された(ISC)2 Security Congress 2013では、情報セキュリティ担当者が直面している課題に焦点が当てられた。攻撃がますます巧妙化していることもさることながら、セキュリティ担当者は業務部門の希薄な危機感と戦わざるを得ないケースが多いという。
上級管理職の多くは、いまだに自分たちがサイバー攻撃の標的になるとは考えず、「盗む価値のあるデータなどない」と言うのが決まり文句だ。そのため、業務部門は基本的なセキュリティ管理や制御システムに投資しようとせず、何かセキュリティ上の問題が発生したらIT部門が面倒を見ると考えている。
Computer Weekly日本語版 2013年11月20日号無料ダウンロード
本記事は、プレミアムコンテンツ「Computer Weekly日本語版 2013年11月20日号」(PDF)掲載記事の抄訳版です。本記事の全文は、同プレミアムコンテンツで読むことができます。
なお、同コンテンツのEPUB版およびKindle(MOBI)版も提供しています。
Ernst & Youngが発表した典型的な事例(企業名非公開)では、ある大手調査会社でセキュリティ侵害が発生したが、同社には情報セキュリティ責任者(ISO)もセキュリティオペレーションセンター(SOC)も存在しないことが判明した。アイデンティティーおよびアクセス管理はお粗末で、ネットワークもセグメント化されてなければ、侵入防止や侵入検知システムなどネットワークの状態を把握する機構も用意されていなかった。
業務部門はITの問題を自力で解決することが奨励されており、ITポリシーはかなり以前に策定されたものだった。その結果、この会社では第三者によって通知されるまで、侵害の発生に気付かなかった。
Ernst & Youngの調査担当者は、シグネチャベースのウイルス対策システムやその他のセキュリティシステムでは検出されないカスタムマルウェアの亜種を発見した。攻撃者は、高度にカスタマイズされた本物らしいフィッシングメールを利用して、データベースに接続できる19人のユーザーのみを標的にして会社のネットワークへのアクセスを成功させていた。
このメールは会社のデータベースグループのメンバーである1人の社員を差出人に偽装し、本物を装った業務関連のイントラネットページにメール受信者を誘導していた。受信者がリンクをクリックすると、攻撃者の一連のツールが実行される仕組みだ。
学ぶべき教訓
この事例には、幾つかの教訓が含まれている。
■自社に対する脅威の特性と、会社の運営、財務、知的財産、評判が受ける侵害の影響を把握することが重要である。
■継続的に会社のネットワークを監視し、できるだけ迅速に侵入を検知および緩和する機構を用意する必要がある。
■セキュリティポリシーと対応手順は定期的に更新して実践し、進化し続ける脅威に即した情報セキュリティを確立できるようにする。
■マルウェアは、ますますカスタマイズされ標的を絞るようになっているため、企業は未知の攻撃に備える必要がある。しかし、それは他の攻撃が消滅することを意味するのではない。基本のITセキュリティも依然として欠かせない。
■最も脆弱なポイントが人間であることは多い。そのため大半の攻撃には、ソーシャルエンジニアリングの要素が含まれている。従って、セキュリティ意識をはぐくむトレーニングは必須だ。
■標的型攻撃が使われたとしても、侵害の手順は変わらないことが多い。企業は、インテリジェンスを共有して、継続的に防御戦略に組み入れていくとよいだろう。
セキュリティプラクティスの採用
攻撃者が役割(標的の組織の防御をかいくぐる役割)分担をしてチームを編成するようになっていることを踏まえ、セキュリティ担当者も戦術を変える必要があるというのが、セキュリティ業界の大方の見方だ。
防御側が反撃に出る「攻撃的セキュリティ」という考えが一部の領域ではもてはやされているが、それ以外の領域では過度な対応に慎重な姿勢が取られている。このカンファレンスに登壇した多国籍のパネルメンバーたちは、サイバー攻撃への報復は有効ではないとしている。サイバー攻撃のソースを追跡する能力は向上しているものの、特に巧妙な攻撃においては、確証を持って追跡できることはまずないからだ。
「ソースを特定できたとしても、報復はよい考えではない。攻撃はエスカレートし、ますます複雑になるのが常だからだ」と、非営利の米調査機関U.S. Cyber Consequences Unit(US-CCU)を率いるスコット・ボーグ氏は語る。
(ISC)2のアプリケーションセキュリティアドバイザリーボードのメンバーであるトニー・バルガス氏は、攻撃的セキュリティは課題が多く、場合によっては誤りが命取りになると警告する。
セキュリティバイデザイン
バルガス氏は、攻撃的セキュリティの代わりに、リスク認知と製品開発を通じて以下のようなプロアクティブなセキュリティを実現する戦略を薦めている。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
9
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー