脅威インテリジェンスだけでは得られない情報
企業が「ホワイトハットハッカー」を採用すべき、これだけの理由
ホワイトハットハッカーは、ダークWebに潜む脅威の評価において重要な役割を果たすかもしれない。伝統的な脅威インテリジェンスでは見抜けない脅威に対し、ホワイトハットハッカーはどのように役立つのだろうか。
伝統的な脅威インテリジェンスは、新たなゼロデイ攻撃や脆弱(ぜいじゃく)性、新手の攻撃手法に対してはほとんど役に立たない。
脅威データフィードから得られる脅威インテリジェンスは、アクティブな脅威やそのような脅威を特徴づける指標(脅威インジケーター)を説明する場合は役に立つ。だが、精鋭のプログラマーやサイバー攻撃者がひそかに行っていることを知ることはできない。そのような情報を得るには、他に目を向ける必要がある。最新の脅威やゼロデイ攻撃の被害者第1号になるのは誰もが避けたいことだろう。
サイバーセキュリティの最前線で働くホワイトハットハッカー(個人、企業、政府を支援するために技術を善意的に利用するハッカー)は、ブラックハットハッカー(技術を悪事に利用するハッカー)を装ってデータを入手する。ホワイトハットハッカーは、悪事を働くハッカーの信頼を得てダークWebの非公開フォーラムに入り込み、新しい攻撃ツールや新しいマルウェアに関するデータ、盗まれ売買される資格情報、感染したコンピュータへのアクセス、ダンプファイルなどを入手する。
ホワイトハットハッカーのこうした情報は、情報セキュリティ担当者の役に立つ。情報セキュリティ担当者の社内での立場にもよるが、新しい脅威が姿を現す前にホワイトハットハッカーと契約するか、雇用するか、推奨を受けるといいだろう。
脅威インテリジェンスでは分からないこと
伝統的な脅威インテリジェンスは、セキュリティ組織SANS Instituteのインターネット早期警戒プロジェクト「Internet Storm Center」(ISC)や、米国国土安全保障省(DHS)配下の情報セキュリティ対策組織US-CERTから、脅威データフィードを得て情報源としている。
Kudelski Securityでマネージドセキュリティサービスアーキテクチャの責任者を務める熟練のセキュリティ専門家フランシスコ・ドノソ氏は次のように語る。「これまでの脅威インテリジェンスには、脅威の痕跡(IOC:Indicators of Compromise)のように、機械が解釈できる実用性の高いデータが含まれる。そのようなデータには、マルウェアのハッシュ値、コマンド&コントロール(C&C)サーバのIPアドレス、ホスト名、ファイルパスなどがある」
「これまでの脅威インテリジェンスのソースには非常に多くのデータが含まれるものの、そのデータが提供するのは2種類の脅威に関する情報しかない」。こう語るのは『Cyber Fraud:Tactics, Techniques and Procedure』(サイバー詐欺の戦術、手法、手順)の共著者ライアン・オルソン氏だ。1つは、対象を特定しない脅威インテリジェンスだ。これは、現在行われている攻撃やツールに関する情報を提供する。こうした脅威とツールに関する情報は、業界が既に認識している攻撃に基づいて学べるものだ。これらの脅威は、必ずしも特定の企業や業界を標的にしているわけではない。
もう1つは特定の企業固有の脅威インテリジェンスで、特にある企業を標的とする既知のアクティブな脅威に関する情報を提供する。例えば、金融業界を標的とする攻撃があるとする。金融業界に所属する企業が、犯罪をもくろむハッカーが標的とするソフトウェアを使うと、その企業は直接攻撃を受ける恐れがある。
ただし、これまでの脅威インテリジェンスは、企業のシステム内に具体的な脆弱性があるかどうかや、犯罪をもくろむハッカーがどのような新しいツールや脅威を開発しているかは教えてくれない。これに対し、ホワイトハットハッカーは侵入テストを提供するだけでなく、ある企業とその企業のIT環境固有の脅威に関する情報を収集することもできる。
伝統的な脅威インテリジェンスが役に立たない理由
伝統的な脅威インテリジェンスは、被害者第1号、つまり最初に攻撃を受けたデバイスが現れてから始まる。このような脅威インテリジェンスは、まだ出現していないゼロデイ攻撃や、全く新しい脆弱性や攻撃手法には役に立たない。「Weaponized AI」「Meltdown」「Spectre」「Process Doppelganging」などが初めて出現したときがいい例だ。こう語るのは、CISSP(Certified Information Systems Security Professional)を保有し、10年の経験を持つベテランのサイバーセキュリティ専門家レネ・コルガ氏だ。
MeltdownとSpectreの攻撃は、コンピュータプロセッサの新しい脆弱性を標的とする。Process Doppelgangingは、マルウェアの検出を回避するために利用する新たなファイルレスコードインジェクション手法だ。Weaponized AIは、人工知能(AI)を悪用するマルウェアや攻撃手法を指す。
これらは非常に高度な攻撃に見えるが、ハッカーにとって新しい攻撃を利用するのは難しいことではない。
「パッカー(自動実行型の圧縮ファイル作成ツール)やクリプター(マルウェア実行可能ファイルを暗号化するツール)を使えば、簡単に悪意のあるバイナリに変更できる。インターネットで入手可能な無料ツールや3000円程度の安価なツールを利用すれば、誰でも数分で達成できる」(コルガ氏)
パッカーとクリプターは、暗号化、圧縮、難読化などの手法を用いてマルウェアファイルに変更を加え、セキュリティ製品による検出を免れるためのソフトウェアだ。
コルガ氏によると、攻撃者は新しいマルウェアをとあるファイル共有サイトにアップロードするという。そのファイル共有サイトは、上位35個のウイルス対策エンジンを利用して、悪意のあるコードが検出されるかどうかをテストする。同サイトはスキャン結果を誰にも公表しないため、そのような脅威や兆候に関する情報を脅威インテリジェンスやマルウェア対策ソフトウェアに追加することができない。
これは有用な情報源だが、悪意のあるコードがこれまでの脅威インテリジェンスサービスを簡単に回避できることを示している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー