ハッカーが最も嫌がる不正侵入対策も明らかに
不正侵入やデータ流出にかかる実際の時間とは? ハッカー調査で判明(1/2 ページ)
ハッカー視点のセキュリティ報告書「The Black Report」の2018年版が発表された。不正侵入からデータ抽出までにどれだけ時間がかかるのか、ハッカーが最も苦慮する不正侵入対策は何かなどを明らかにしている。
情報セキュリティについて、今までとは異なる視点からの概観を目指す、新しいセキュリティ調査報告書がある。この調査は、他の主なセキュリティ報告書がカバーし切れない穴を埋めるのに役立つ。
豪シドニーを拠点とするセキュリティ企業Nuixは2017年から、「The Black Report」という年次セキュリティ報告書を発行している。第2弾である2018年版では、2017年に米ラスベガスで開催されたセキュリティカンファレンス「Black Hat」「DEF CON」で、総勢112人のハッカーとペネトレーション(侵入)テスト担当者にアンケート調査をした。Nuixによると、この2つのグループは比較的似てはいるが、小さな違いが1つあるという。
NuixはThe Black Reportに、その違いを次のように記している。
当社は、ハッカーを破壊目的や私利私欲のために、許可なく不正行為を働こうとして、コンピュータシステムやアプリケーションにアクセスする者と定義している。ペネトレーションテスト(以下、侵入テスト)の担当者は、標的を攻撃することを認める法的業務指示書に定める範囲内で活動するプロのハッカーだ。この業務指示書があるかどうかが、悪意のあるハッカーと熟練の侵入テスト担当者の違いになる。使用するツールや手段が異なるわけではない。この業務指示書がなければ、侵入テストの担当者も犯罪行為に手を染めていることになるので、極めて重要だ
Nuixでサービス、セキュリティ、パートナー統合部門の代表を務めるクリス・ポーグ氏が「本調査において最も驚くべき結果だった」と話すのが、データ侵害までにかかる時間だ。
併せて読みたいお薦め記事
The Black Reportの2017年版をチェック
その他のセキュリティ調査
The Black Reportが主に重点を置いたのは「データ侵害の各ステージを実行するのに、どの程度の時間がかかるか」だった。71%の回答者が、10時間以内で標的のシステムに侵入できると答えた。ただしシステムへの侵入は、データ侵害の最初のステップでしかない。
回答者の79%は、システム侵入後10時間未満で重要データを発見できると答え、73%が5時間以内にデータを抽出できると答えた。全業界平均では、回答者の54%がデータ侵害全体のプロセスに、少なくとも15時間をかけている。ただしクラッキングのしやすさは業種によって差があり、データ侵害プロセス全体が5時間以内に完了するとの回答が多かったのは「病院/医療関係業」「小売業」「飲食業」などの業種だった。
前述の「15時間」は、回答者の大半が標的について調査し、侵入し、目的の情報を見つけて持ち出すのにかかる時間だ。「侵害を発見するのに『平均で7~8カ月』という、多くの業界が受け入れている数字を考えると、事態はより一層深刻になる」とポーグ氏は語る。「データが漏えいしてから、その事実に気付くまでがあまりにも遅過ぎる」(同氏)
Verizonのセキュリティ報告書「2018 Data Breach Investigations Report」(DBIR)は、イベントチェーンにおける最初の行為から、初回の資産侵害に至るまでの時間は「大体が数秒か数分だ」という見解を示す。これは「ファクトベースのフォレンジックデータを得た上で侵害を調べるインシデントレスポンスチームと、ハッカーの見方の違いを表している」とポーグ氏は語る。前者がDBIR、後者がThe Black Reportの視点だ。
ハッカーが標的の有効なユーザー名とパスワードを既に取得している場合、ログインには「ほんの少しの時間しかかからない」とポーグ氏は語る。またWebサーバにSQLインジェクションの脆弱(ぜいじゃく)性があると分かっていれば、この攻撃を実行する時間はわずかで済む。
Verizonの報告書では「情報収集や、敵に対するその他の備えにかかる時間が除外されている」とポーグ氏は主張する。ハッカーがパスワードを取得したり、WebサーバにSQLインジェクションの脆弱性があることを知ったりするために必要な、偵察にかける時間がデータサンプルから抜けているという。
ポーグ氏は、Verizonの報告書では「攻撃の失敗やアクセス試行なども考慮に入れていない」と指摘する。その他、以下の作業にかかる時間も含まれていないという。
- 初回の侵害後に実行する権限の昇格
- ネットワークのスキャン
- 有益なデータが保存されている場所の特定
- データの収集
- ハッカーが制御するシステムへのデータ持ち出し
「当社のデータサンプルには、侵害におけるこうした要素が全て含まれている」とポーグ氏は主張する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー