“正義のハッカー”に聞くリスクと対策【番外編】
サイバー犯罪者が「攻撃する気がなくなる」セキュリティの条件とは?
システムのインフラがオンプレミスでも、クラウドサービスであっても、基本的なセキュリティ対策の考え方は変わらない。むしろ攻撃者視点に立てば、基本の徹底こそが有効なセキュリティ対策になる。
セキュリティ対策を考える上では、システムが稼働するインフラがクラウドサービスか、オンプレミスかといったことではなく「変化のさなかにあるかどうか」が重要だということは、本連載のこれまでの記事でお伝えしてきた通りだ。「システムの変化時に生じやすい脆弱(ぜいじゃく)性を狙う」という攻撃者の行動原則が変化しない限り、インフラの構成要素がいくら変わろうとも、セキュリティ対策の基本的な考え方は変わらない。
日立ソリューションズでホワイトハッカーとして活動する米光一也氏は、基本的なセキュリティ対策を徹底することで、攻撃者のやる気をなくさせる効果があると強調する。それはどういうことなのか。
攻撃者が「やる気をなくす」対策と「やる気になる」対策の違い
例えば攻撃者が侵入の足掛かりを探す段階で社内LANを調べたとする。このときファイアウォールが、外部関係者とのデータ送受信用サーバが開放しているポートへのアクセスなど、必要最低限のデータ伝送のみ許可している状態はセキュアだと言える。「こうした状態は攻撃者に『きちんと対策しているな』と思わせることができ、攻撃者のやる気をなくすことができる」と米光氏は説明する。逆に「アカウントのIDとパスワードが同じ」「アカウントのパスワードがエンドユーザーの名字に適当な数字を付けたもの」といったおざなりな状態は、攻撃者をやる気にさせるという。
攻撃者が狙い目にするという、「脆弱(ぜいじゃく)なパスワード」をエンドユーザーが設定していないかどうかにも注意すべきだ。「『password』というパスワード」「『asdfgh』のようにキーボードに並んだ文字をそのまま打ち込んだパスワード」などがそれに当たる。パスワードの使い回しもアカウント侵害のリスクを高める一因になる。
エンドユーザーによるパスワード設定に対して「特定の文字列の利用を禁止する」「英字、数字、記号の3種類を必ず利用する」「異なるアカウントで同一パスワードを設定できないようにする」といったポリシーを設けることで、これらの行為を抑制することが可能だ。エンドユーザー1人が利用する複数アプリケーションのアカウントを一元管理する「統合ID管理」製品や、1回のログインで複数アプリケーション・サービスへのログインを可能にする「シングルサインオン」(SSO)製品には、そうしたポリシーに準じたパスワード設定をエンドユーザーに強制できる機能を持つものもある。
攻撃者は記号や数字などさまざまな文字を含む、複雑で文字数の長いパスワードを嫌悪する傾向がある。総当たり攻撃の試行回数を増やさなければならないためだ。一方で過度に複雑で長いパスワードを設定してしまうと、エンドユーザーが思い出せなくなったり、付箋にパスワードを書いて机上に貼ってしまったりといった高リスクの行為につながりやすい。従って「『複雑で覚えにくいが、短いパスワード』よりも、『適度に複雑で覚えやすい、長いパスワード』の方が望ましい」と米光氏は述べる。例として「6ryt5(uQ」のようなランダムな8文字よりも、「DogNekoBirdHorse」のような英単語や日本語のローマ字表記を組み合わせた16文字の方が好ましい。記号や数字などの異なる文字種を組み合わせるとさらに強力なパスワードになる。
企業ITのトレンドは今後も移り変わり続けるだろう。それに合わせてさまざまな製品・サービスを導入する際に、「移行段階だからといってセキュリティを緩める」のではなく、「移行段階だからこそセキュリティを強化する」という意識は不可欠だ。移行が終わった後もセキュリティ対策を継続することで、どの段階においても脆弱な「壁の低い部分」を作らないことを心掛けたい。
Copyright © ITmedia, Inc. All Rights Reserved.
“正義のハッカー”に聞くリスクと対策
クラウド化やテレワーク導入などを受けて企業ITは変化の渦中にある。そうした変化は攻撃者の目にどう映っているのか。攻撃者目線から見た企業ITのリスクはどこに存在するのか。ホワイトハッカーの話を基に解説する。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
「データストレージの活用方法」に関するアンケート
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー