「標的型攻撃対策」の現実解【第3回】
丸分かり「標的型攻撃対策」:“社内なら絶対安全”は幻想、「内部対策」基礎の基礎(1/2 ページ)
入口対策と並び、標的型攻撃対策の重要な要素である「内部対策」。社内が安全であるという“幻想”を捨て去り、現実的な対策をどう進めるべきかを解説する。
2015年6月に発覚した日本年金機構からの個人情報の大量流出事件。前回「丸分かり『標的型攻撃対策』:未知の攻撃にどう対抗? 『入口対策』基礎の基礎」でも触れたように、同年8月末には流出事件に関する3種の報告書が公開された。これらの報告書によると、今回のサイバー攻撃は3段階に分けることができる。
日本年金機構の事件では、この3段階の最後となる2015年5月20日に発生したサイバー攻撃で、マルウェアに感染した1台の端末から他の26台の端末へ感染が拡大。この段階で個人情報の流出やドメイン管理者権限の奪取がなされたとされている。
標的型攻撃のセキュリティ対策をまとめる本連載の3回目では、第1回「“年金機構事件”は対岸の火事ではない 『標的型攻撃対策』を再考する」で取り上げた「多層防御」アプローチにおける「内部対策」、つまりネットワーク内でのマルウェアの探索や拡散に対抗するための対策に注目する。
内部対策として実施できるセキュリティ対策は、大きく分けてLANやWANといった社内ネットワークで実施するものと、端末やサーバなどエンドポイントで実施するものとがある。それぞれについて、詳しく見ていこう。
社内ネットワークでの対策
社内ネットワークでのマルウェアの探索や拡散への対策としては、ネットワークのセグメント化とトラフィックの制御/可視化が重要だ。一時期注目された「ネットワークアクセス制御(NAC)」なども内部対策に含まれる。NACは「検疫ネットワーク」とも呼ばれ、セキュリティポリシーに合致するクライアント端末だけにネットワークアクセスを許可する仕組みである。
既にネットワークをセグメント化して、各セグメント間を従来のファイアウォールで制御している企業もあるだろう。確かにこの方法は、不要なネットワークアクセスを制限する点では効果が期待できる。ただし、標的型攻撃対策を考えた際は不安が残る。近年の標的型攻撃の場合、OSやアプリケーションが持つ脆弱(ぜいじゃく)性を利用した攻撃が非常に多い。これらの攻撃は、通常使用しているポートやプロトコルを用いることが一般的だ。そのため、ポートベースで制御する従来のファイアウォールでは、これらの不正な通信を検知することも、止めることも難しい。
トラフィックの可視化を実現すべく、入口対策として導入したプロキシサーバなどを使用して通信ログを分析している企業も多いだろう。この場合、インターネットなど外部とのやりとりについてはトラフィックの可視化や不正な通信を検知できるものの、残念ながら社内ネットワークの通信に関しては把握できない。日本年金機構の場合も、最初にマルウェアに感染した端末から攻撃用サーバであるコマンド&コントロールサーバ(C&Cサーバ)への通信は確認できていたようだ。だが社内ネットワークにある別端末への感染拡大については、感染した端末がC&Cサーバとの通信を始めた段階で初めて検知したという。
内部ネットワークを可視化するために、ルーターやスイッチなどからフロー情報などを集めている企業もあるだろう。こうしたニーズに応えるべく、トラフィックパターンなどを基に異常を検知して、管理者へ通知するシステムも存在する。ただし、これらを標的型攻撃対策だと考える際には考慮すべきことがある。可視化によって仮に異常を検知できたとしても、ファイアウォールやURLフィルタリングのシステムに対して、異常に対処するためのポリシーを投入するまでに、どうしても人的な調査や対応が介在する。そのため、対応が後手に回ってしまうのだ。
パロアルトネットワークスの調査では、新しいマルウェアが実際に感染するケースのうち95%では、検出から24時間以内に感染が完了しているという結果が出ている。こうした中で重要になるのが、異常の可視化と制御を直結できる仕組み作りだ。具体的にはスクリプトやAPIなどを使用し、ネットワーク可視化系とトラフィック制御系のシステムを自動連係させ、インシデントが発生した際には速やかに該当端末の遮断や隔離ができるようにする仕組み作りが求められる。
内部対策に有効なゼロトラストモデル
こうした問題点を考慮した上で、セキュリティ対策の再構築を検討する際には、そもそも社内ネットワーク自体が安全ではないという考え方に立った「ゼロトラストモデル」が有効だ。ゼロトラストモデルでは、社内のネットワークセグメントを細分化し、各セグメント間の通信をファイアウォールや侵入防御システム(IPS)、マルウェア対策などのセキュリティ機能で検査することが推奨される。こうした用途を想定したファイアウォールを指して、「内部分割ファイアウォール」(ISFW: Internal Segmentation Firewall)と呼ぶ動きもある。
ゼロトラストモデルについて簡単に説明すると、入口対策で実施しているものと同様のセキュリティ対策を社内ネットワークに対しても実施すべきだ、ということである。ネットワークセグメントを細分化し、全てのトラフィックを各種セキュリティ機能で検査することによって、侵入した脅威をいち早く検知し、脅威の拡散を最小限に留めることが可能になる。
企業システムではサーバ仮想化の利用が当たり前になりつつある現在、ゼロトラストモデルを適用したセキュリティ対策を進める際には、物理環境だけではなく仮想環境も考慮する必要がある。特に1台の大きなサーバで複数の仮想マシン(VM)を稼働させる環境においては、各VM間の通信をつかさどるハイパーバイザーで同様の対策を検討することが望ましい。
Copyright © ITmedia, Inc. All Rights Reserved.
「標的型攻撃対策」の現実解
日本年金機構の大規模情報漏えい事件をはじめ、国内組織を狙った「標的型攻撃」が相次いで明るみに出ている。標的型攻撃の実態はどうなっているのか。組織が取るべき対策とは何か。徹底解説する。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
2
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
5
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
6
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
7
ベッドでの使用が「PC騒音」を悪化させる? Dellが推奨する冷却ファンの鎮め方
-
8
アラート47%削減 オープンハウスが捨てた「全部メール通知」の監視体制
-
9
「IoT通信環境の構築・運用」に関するアンケート
-
10
Microsoft公式の実務試験が「ずっと無料」? 部下のスキルを0円で証明する方法
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
3
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー