妥当性確認技術による脅威検出
この10年で分かったセキュリティソフトの限界、ブラックリスト頼みはもうダメ?
多くのセキュリティツールで使用されているブラックリスト方式には重大な弱点があることがこの10年間で明らかになっている。企業環境全体のセキュリティを強化する方法を紹介する。
企業における脅威の防止と検出では「妥当性確認」テクノロジーが重要な役割を担う。だが、このテクノロジーは複雑でもある。本稿では、妥当性確認テクノロジーによって企業のセキュリティ計画を強化できるかどうかを検証する。
企業環境への適切なトラフィックは通過させ、有害なトラフィックはブロックする。それが企業のセキュリティを確保する基本だ。だが、「妥当性確認済み」のドキュメント、ファイル、リンクなどについて、「妥当性確認済み」のものだけを許可するのは、口で言うほど容易ではない。
事実、攻撃者の行動に対する企業側の対応とブロックが事後対応になることは避けられない。マルウェア対策ソフトウェア、ファイアウォール、スパム対策ソフトウェアなどのセキュリティテクノロジーではブラックリストアプローチが採用されている。だが、ブラックリストアプローチには重大な弱点があることがこの10年間で明らかになっている。また、ブラックリストの項目や統合先のセキュリティツールの数が多くなるほど、全てのブラックリストを調整して最新の状態を維持するセキュリティチームの作業は困難になる。
企業は妥当性確認テクノロジーをセキュリティ計画に取り入れることで、ブラックリスト管理の負担を軽減し、企業環境全体のセキュリティを強化できる。
本稿では、妥当性確認テクノロジーに重点を置いて取り組む方法について説明する。また、企業が妥当性確認テクノロジーを使用して、猛威をふるい大きな損害をもたらす現在の脅威に対処する方法についても取り上げる。
妥当性確認テクノロジーの仕組み
妥当性確認テクノロジーは、ホワイトリストアプローチと類似している。ホワイトリストアプローチは、企業の環境内で承認されたユーザーやアプリケーションのみを許可するものだ。一方、妥当性確認テクノロジーでは、ホワイトリストアプローチの対象範囲を広げて、詳細に定義する。従来のホワイトリストアプローチは、特定の実行可能ファイルをコンピュータ上で実行することを許可する。だが、企業ネットワーク内のユーザーが悪意のあるファイルを開けないようにするものではない。そのため、攻撃者は悪意のあるファイルを利用して攻撃を仕掛けるための最初のアクセスを得ることができる。一方、妥当性確認テクノロジーは、そもそも攻撃者がどのような種類の攻撃も実行できないようにするものだ。
もう少し例を挙げて説明しよう。入力検証は、システムにデータを入力するための一般的な方法で、妥当性確認済みの入力だけを受け入れる。入力検証は、Webアプリケーションやデータベースのファイアウォールで使用される。承認されたSQLステートメントのみが実行されるように、悪意のある可能性があるSQLステートメントを除外する。
もう1つの例は、WebページやPDFなどのドキュメントの検証だ。悪意のある可能性があるリンクを特定して脅威を除去し、「妥当性確認済み」の部分だけを含むファイルを再構築してからダウンロードする。ファイルの検証では、ユーザーが入力したデータ(ドキュメント内のテキストなど)の位置を特定してから、悪意のあるコードを含む可能性があるコンテンツを削除する。この機能は、米Symantec、米Blue Coat、米Websenseなどが提供する多数のWebプロキシやコンテンツゲートウェイ製品に備わっている。また、仏DGA Maitrise de l'informationが開発したオープンソースのツール/フレームワークである「ExeFilter」も、ファイルやアクティブコンテンツに対する同様の機能を備えている。ExeFilterは、他のツールに組み込むことも、ファイル共有や電子メールなどのコンテンツをスキャンすることも可能だ。
企業が信頼している正当な取引先を攻撃者が悪用して、信頼関係のある取引先が送信する適正なPDFに悪意のあるコードを埋め込むことは十分起こり得る。ExeFilterなど、ファイルに含まれる悪意のあるコンテンツだけを削除するテクノロジーを利用すると、企業はビジネスの適正な通信に支障を来すことなく脅威を取り除くことができる。
企業環境における妥当性確認テクノロジーの使用
妥当性確認脅威防止/検出テクノロジーを使用するための条件は2つある。1つは、悪意のあるコンテンツが潜んでいる可能性のある環境を詳細に理解および管理していること。もう1つは、添付ファイル、トラフィック、ユーザー、リンクなどを無条件にブロックするのではなく、悪意のあるコンテンツを削除しなければならない条件を把握していることだ。
ファイアウォールでは企業のニーズに応じて、「全て拒否」と「限定的に許可」のポリシーが設定されている。ファイアウォールの使用に関しては、妥当性確認済みの安全なネットワークから既知の安全なプロトコルを使用した接続を許可して、ポリシーをサポートできるという大義名分がある。また、ファイアウォールはネットワークアクセス制御システムによって補完できる。ネットワークアクセス制御システムでは、承認されたプロトコルを使用している許可された特定のネットワークへの接続を許可する。その対象になるのは、妥当性を確認して承認されたシステムだけだ。どちらのテクノロジーも悪意のあるネットワークをブロックするように設定できる。だが、悪意のあるネットワークを特定するたびに、セキュリティチームは特定したネットワークを追加しなければならない。新しく妥当性が確認されたネットワークやプロトコルについても同じ対応が必要になる。妥当なネットワークやプロトコルを特定して承認した場合は、それらを承認リストに追加する必要が生じる。
残念ながら、この方法で全ての種類のファイルやアプリケーションを予測するのは難しいかもしれない。プロセスの簡略化には、脆弱性の悪用に利用される可能性がある一般的なファイルの種類やデータに重点を置くのが有効だろう。また、通信に悪影響を及ぼす恐れのある誤検出が大量に発生するような妥当性確認済みの定義も問題になる。効率的に運用するには、ホワイトリストやブラックリストのように、絶えず定義を微調整する必要があるだろう。
妥当性確認には、必須アクセス制御とソフトウェア開発の形式手法の両方に類似している点がある。必須アクセス制御は、データの分類と付与されているアクセス権に基づいて特定のリソースに対してのみアクセス権を付与する手法だ。一方、形式手法は、ソフトウェアが設計通りに機能を実行することを数学的に検証するためにソフトウェア開発で使用される手法だ。これらの手法はいずれも、妥当性確認テクノロジーを使用してセキュリティを向上するための厳格で多くのリソースを必要とする方法だ。
具体的な妥当性確認テクノロジーに関して、企業には採用できる幾つかの選択肢がある。ホワイトリスト製品とグレーリスト(受信トラフィックを一時的に拒否する)製品を使用すると、システムやネットワーク上で妥当性確認済みの操作だけが実行されるようにすることができる。妥当性確認済みのソフトウェアや設定のみを使う妥当性確認ソフトウェア開発手法はある。例えば、PHPサニタイズフィルターや安全なベースライン構成の使用などだ。このような方法を使用することで、攻撃対象領域を減らして攻撃が成功する可能性を最小限に抑えることができる。
現時点では、妥当性確認済みの定義が困難なことから、企業が特定のファイルやアプリケーションの妥当性確認済みコンポーネントをスキャンするのに役立てられる選択肢はあまりない。例えば、各種ファイル形式やアプリケーションに含まれる全ての高度な機能を、従業員、取引先、顧客が使用しているかどうか企業が把握していない場合があるだろう。ExeFilterを使用して、サポートする他のファイル形式を追加すると、企業環境に組み込まれる新しいファイル形式やアプリケーションへの対処が容易になる。
通常JavaScriptはリスクが高いと見なされている。だが、悪意のある可能性があるJavaScriptに感染したPDFなどのファイルをユーザーが開くタイミングを企業が正確に把握するのは不可能だろう。この問題に対処するには、企業は感染したPDFファイルからJavaScriptを完全に削除して静的なPDFファイルに変換するテクノロジーを見つける必要がある。また、実行される恐れがある悪意のある操作を確認して、悪意のあるJavaScriptをファイルから削除するために、まずPDFファイルをサンドボックスで開くように義務付けることもできる。いずれの選択肢を使用した場合でも、フィッシング攻撃で使用される悪意のあるPDFファイルを無害にしてユーザーがファイルを開いたときにコンピュータが侵害されないようにすることができる。
まとめ
ホワイトリストなどの妥当性確認アプローチを使用すると、ブラックリストアプローチでは対処できない脅威をある程度防ぐことができる。それから企業セキュリティもさまざまな点が強化される。
ただし、ホワイトリストアプローチにも課題はある。それは、脅威の進化に合わせてアプローチを変革していかなければならないことだ。商用セキュリティ手法におけるホワイトリストは、ここ20年間で格段に精度が向上している。だが、デフォルト設定でセキュリティが確保されるシステムが一般企業と消費者向けに開発/製造されなければ、ホワイトリスト、グレーリスト、ブラックリストを使用するという今と同じ悪循環から抜け出すことはできない。
妥当性確認テクノロジーに重点的に取り組むことで、潜在的なリスクにうまく対処して、現代のハッカーや攻撃者が作り出す非常に厄介な脅威を防ぐために必要なセキュリティを実現する機会が、企業のみならず業界全体にもたらされることを期待したい。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー