ランサムウェアだけじゃなく、ソーシャル攻撃も広がる
Verizonの「データ漏えい・侵害調査報告書」で明らかになった最も警戒すべき脅威とは(2/2 ページ)
フィッシングデータに明るい兆し?
Verizonは、フィッシングデータの中に明るい兆しを見つけようとした。そこで注目したのは、年間を通して78%のユーザーはフィッシング目的のリンクをクリックしていない点だ。だが、Verizonはその雲行きを怪しくする事実をすぐに重ねて主張する。「残念ながら、どの特定のフィッシング攻撃活動でも平均して4%のユーザーはリンクをクリックすることになる。そして、1人だけでも取り込まれれば、残りのユーザーも巻き添えになる」と報告されている。
また、Verizonの指摘によると、フィッシングリンクをクリックする可能性があるユーザーはわずか4%だが、その問題は悪化しているという。フィッシングリンクをクリックしたユーザーは、将来的に再度クリックする可能性が高いためだ。さらに悪いことに、フィッシング攻撃活動のわずか17%しか報告されていないというデータもある。スティックランド氏は、フィッシング攻撃を報告することにユーザーが慎重になっている可能性を示唆する。その報告を恥だと感じているためだ。
「フィシング攻撃にだまされたことへの汚名が小さくなれば、報告はもっと増えるのではないだろうか。否定的な感情を弱めて、フィッシングに関して個人的な判断で対応を決めないような仕組みを作る。そうすれば、報告するユーザーは増えるだろう」(スティックランド氏)
セキュリティサービスを提供するForcepointでチーフサイエンティストを務めるリチャード・フォード氏は、ユーザーがありのままでいられるようにすることが重要だという。
フォード氏は次のように語る。「これは、IT部門によるトレーニングを受けていない無鉄砲な人のように、何も考えずクリックすればいいという意味ではない。コンピュータセキュリティの専門家ではなく、ミスを犯す恐れのある従業員のことも思いやる必要があるということだ。こうした仕組みはセキュリティではなく安全のためにあると考えたい。その中で、物事が必然的に誤った方向へと進む場合に備えて、IT部門が防波堤となる環境を整えておく。ユーザーの行動傾向とは関係なく、全員が使用し、企業全体で非常に積極的に興味を抱かせる必要がある。誰もが失敗を犯す恐れがあるのだから、そのために防御を準備しておくべきなのだ」
セキュリティサービスを提供するRapid7でチーフデータサイエンティストを務めるボブ・ラディス氏は、フィッシング報告の大きな問題は摩擦にあると述べる。
「フィッシング攻撃活動について報告しやすくなれば、ユーザーが実際に報告する可能性はもっと高くなる。転送用のアドレスが用意されていることでさえ、最も勇敢な従業員まで挫折させるほどの摩擦要素になり得る。可能なら、カスタマイズをサポートしているメールクライアントにボタンを追加して、フィッシングの報告を極めて簡単にする。そうすれば報告率が跳ね上がることは間違いない。ゲーミフィケーションによる方法も成果が得られる可能性がある。ランキングや表彰バッジなどを開発し、ビデオゲームやソーシャルメディアにより引き起こされるドーパミン(脳内で分泌される興奮型の物質)反応を活用する。そうやって、組織のセキュリティを支援する取り組みをユーザーに継続させることだ」とラディス氏はTechTargetに話した。
無作為の調査結果と偏りに対する意見
企業で対処しているのがランサムウェアの脅威であれ、別の攻撃手法であれ、攻撃者がデータを漏えいさせる速さに比べると対応までの時間は依然として大幅に遅れている。Verizon DBIRはそう指摘する。
Verizonはレポートの中で次のように述べている。「データが漏えいしたときの侵害までの時間が非常に短いのは相変わらずだ。機密情報の収集やその他の攻撃者による準備にどの程度の時間が費やされているのかは特定できていない。だが、多くの場合、一連のイベントの中で、最初の行動から資産に対する最初の侵害までの時間は秒単位や分単位で計測される。これに対し、検出までの時間は数週間から数カ月に及ぶ可能性が高い。この検出時間は攻撃の種類によっても大きく異なる。クレジットカードなどの支払い代行機能を持つカードの侵害は、盗まれたデータの不正使用により発覚することが多い。通常は数週間から数カ月間後になる。一方、ノートPCの盗難は被害者が泥棒に入られたと気付いた時点で明らかになる」
Verizon DBIRでは、一部のよくある誤解を覆すことも試みられた。例えば、DDoS攻撃(DoS攻撃を大量の端末から一斉に実施する攻撃方法)は他の悪意のある活動の隠れみのに使用されることが多い、という考え方だ。
「2017年のデータセットでは、DoS(単一の端末から、特定のサービスリソースに不正な負荷をかける攻撃方法)が関係したデータ漏えいが1つしかなかった。さらに、その1つにおいては、侵害された資産が突破口として使用されてDDoSが仕掛けられた。DDoS攻撃によってデータが侵害されたわけではない。実際、DoSパターンでは1年間に2桁の侵害が発生した年はこれまで一度もない。異星人のように宇宙には存在しているのかもしれないが、確認はされていない」とVerizonは報告している。
最後に、VerizonはVerizon DBIRの中で、サンプリングに偏りがある可能性を認めている。1年間に全ての企業で発生したデータ漏えいの総数を同社が把握していないからだ。多くの侵害が報告も検出もされていないためだ。Verizonはこの事実を過去にも認めている。それでも、特に業界固有の脅威に関してVerizon DBIRには価値あるデータが含まれていると主張する。
Verizon DBIRは「目立つ攻撃に強く偏っている傾向があり、その他の脅威が除外されている。例えば、仮想通貨のマイニングやbotネットへの参加といった、さまざまな目的に合わせて乗っ取ったPCの動員や、データ盗難などのことだ」というのがマンティン氏の考えだ。
「データ盗難に比べてランサムウェアは目立つ攻撃だ。全ての事例で被害者に気付かれている。大抵の場合、データ盗難攻撃は検出されず、被害者は自分が攻撃を受けていることに気付かない。内部のデータ漏えいについても外部のデータ漏えいについても、この事実は変わらない。従って、被害者の視点で見ても、ランサムウェアが最も流行している攻撃となる。この被害者は、組織の中で5つのマルウェアが暗躍していても分からない恐れがある。こうしたマルウェアは、盗んだデータを収集し漏えいさせて、資格情報を集めてPCを乗っ取る。さらに、組織のデスクトップ数百台で匿名のアカウントのために仮想通貨をマイニングしている可能性もある。共通の標的に対するDDoS攻撃への参加命令を待機していることもあり得る」(マンティン氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
4
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
5
「何も変更していないのにWebサイトがクラッシュ」 そのときの原因は?
-
6
個人の業務効率化で終わる企業の盲点 AIで成果を出す「上位6%」の手法
-
7
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
8
「何から始めればいい?」 情報漏えい対策で悲鳴を上げる中小企業のリアル
-
9
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー