CISAアドバイザリーに学ぶセキュリティ強化策【前編】
不正アクセスを招く「設定ミス」5つの悪用手口とは?
世界各国のサイバーセキュリティ機関は、セキュリティ対策の設定ミスがシステムへの不正アクセスを招くと警鐘を鳴らす。設定ミスを悪用した攻撃手法とは、具体的には何なのか。対策は。
攻撃者は標的のシステムに侵入するために、セキュリティに関する設定ミスを足掛かりにする傾向がある――。世界各国のサイバーセキュリティ機関が、こう注意を呼び掛けている。
米国のサイバーセキュリティインフラストラクチャセキュリティ庁(CISA)はカナダ、ニュージーランド、オランダ、英国のサイバーセキュリティ機関と共に、攻撃の最初の段階で悪用されやすい設定ミスを分析した。CISAは米国土安全保障省(DHS)傘下のセキュリティ専門機関。CISAらの警告を受け、ユーザー企業はシステムを守るため何をすればよいのか。
「信頼関係」に注意 CISAが指摘する設定ミス悪用「5つの手口」
併せて読みたいお薦め記事
米国政府機関の動きから読むサイバー脅威
CISAは2022年5月17日(米国時間)、企業に対するセキュリティのアドバイザリー(助言集)を公開した。それによると、攻撃者は不正アクセスの“入り口”として、システムのセキュリティ設定のミスといった「サイバー衛生対策」の不備を日常的に悪用している。
アドバイザリーは特に注意が必要な攻撃手法として、下記の5つを挙げている。
- 信頼関係の悪用
- リモートアクセス技術の悪用
- 公開アプリケーションの悪用
- 有効なアカウントの悪用
- フィッシング詐欺
信頼関係の悪用とは、攻撃者が標的のシステムに不正アクセスするために、まず標的との間に信頼関係がある第三者(人や企業)を攻撃する手法だ。第三者が標的内のシステムへのアクセス権限を持つ場合、攻撃者はその侵害を試みる。
リモートアクセス技術の悪用に関してはVPN(仮想プライベートネットワーク)や、「Windows」PCへのリモートアクセスを可能にする「Remote Desktop Protocol」(RDP:リモートデスクトッププロトコル)を狙った攻撃が活発だとCISAは説明する。背景には、新型コロナウイルス感染症(COVID-19)によるテレワークの普及がある。
アドバイザリーによると、クラウドサービスの設定ミスも悪用されやすい。クラウドサービスのセキュリティ対策はオンプレミスのシステムと違い、ユーザー企業が自社で管理できない部分があるからだとCISAは指摘する。CISAによれば、攻撃者がクラウドサービスの設定ミスを悪用すると、機密情報の流出や仮想通貨の盗難(クリプトジャッキング)といった甚大な被害をユーザー企業にもたらす恐れがある。
CISAは、難読化された悪質なスクリプトの他に、Windowsのコマンド実行ツール「PowerShell」を悪用してエンドポイントに入り込もうとする攻撃に警戒しなければならないと注意を促す。
後編は、システムの脆弱(ぜいじゃく)性を悪用した攻撃のリスクを考える。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
「Microsoft 365のセキュリティ運用」に関するアンケート
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー