「エンドポイントセキュリティ」再浮上のなぜ【第2回】
「次世代エンドポイントセキュリティ」は今までのウイルス対策と何が違うのか(2/3 ページ)
従来のエンドポイントセキュリティの限界
巧妙化する攻撃へ対処する上で、従来のエンドポイントセキュリティには解消すべき課題があった。従来のエンドポイントセキュリティは、既知のマルウェアのファイル内にある攻撃コードのパターン情報(シグネチャ)を蓄積し、それと一致したファイルを見つけた場合に駆除する「パターンマッチング」が主流だった。しかしながらパターンマッチングでは、高度なサイバー攻撃を防ぐことが難しいことが知られるようになってきた。
パターンマッチングの問題点は2つある。1つ目は、攻撃に対して常に“後追い”になってしまう点だ。パターンマッチングは、マルウェアの検体を入手し、それをエンジニアが解析して攻撃パターンを見つけ出す、という方式を取る。だが検体の入手は、当然ながらどこかで被害者が出た後だ。シグネチャの更新に何日もかかることは珍しくない。
2つ目は、そもそもパターンマッチングが効かないケースがあることだ。例えばマルウェアファイル内の攻撃コードが暗号化、難読化されていると、従来のエンドポイントセキュリティでは検知が途端に難しくなる。攻撃者が作成したマルウェアが、従来のエンドポイントセキュリティで検知されるかどうかをチェックできるWebサイトが数多く存在することも、パターンマッチングの回避をしやすくしている。
従来のエンドポイントセキュリティが抱えるこうした課題を解消する目的で登場したのが、「次世代エンドポイントセキュリティ」である。
次世代エンドポイントセキュリティの主要機能
次世代エンドポイントセキュリティは、従来とは異なるアプローチで高度なサイバー攻撃へ対処する。言い換えれば、パターンマッチングとは別の方法で、高度なサイバー攻撃への防御機能を実現する。
代表的な次世代エンドポイントセキュリティの機能を大まかに分類すると、以下のようになる。実際の次世代エンドポイントセキュリティ製品は下記の機能を組み合わせて防御機能を高めている。
- プロセス保護
- 実行ファイルの評価
- 振る舞い検知
以下では、主要な次世代エンドポイントセキュリティ製品を例に、それぞれの機能について説明していく。
主要機能1:プロセス保護
脆弱性を突く攻撃は、具体的にはプログラムの実行単位である「プロセス」に対してなされる。そのためプロセスを保護することは、その後のマルウェア感染を防ぐために非常に有効だ。例えば次世代ファイアウォールの老舗として知られるPalo Alto Networksの「Traps」は保護対象のプロセスの一部として動作し、プロセスへの攻撃を検知すると、そのプロセスが利用するメモリ領域を守る。
Trapsは全プロセスを保護でき、どのプロセスに対してゼロデイ攻撃(セキュリティパッチが公開される前の脆弱性を悪用した攻撃)を仕掛けられても遮断できる。プロセスを脆弱性攻撃から守るエクスプロイト防御モジュール(EPM)は20種類以上あり、多種多様な脆弱性攻撃からプロセスを守ることができる(図1)。
一方で国産ベンダーであるFFRIの「FFRI yarai」は、ゼロデイ攻撃からプロセスを保護する「ZDPエンジン」を搭載する。ZDPエンジンはバッファオーバーフロー攻撃の一種である「Return-to-libc」やゼロデイ攻撃などからの保護を提供している。バッファオーバーフローは、プログラムが一時的に確保するメモリ領域である「バッファ」に、制限を超える大きさのデータを格納することで、メモリ内の不正な場所にデータを書き込んでしまうこと。攻撃者がバッファオーバーフローを悪用すると、メモリ内に攻撃コードを不正に送り込んで実行してしまう可能性がある。
プロセスの保護は、高度な標的型攻撃には非常に有効だ。その半面、脆弱性を突いた攻撃がされずに、検知自体が困難になるケースもあるので注意が必要になる。
Copyright © ITmedia, Inc. All Rights Reserved.
「エンドポイントセキュリティ」再浮上のなぜ
エンドポイントセキュリティを取り巻く動きが活発化している。その理由とは何か。ベンダーはどう動き、どのような製品/技術を世に出し始めているのか。徹底解説する。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー