企業の意外な盲点
ランサムウェアの半数以上が“あの侵入経路”を悪用――見過ごされたリスクとは?
サイバー保険会社Coalitionの調査レポートによると、ランサムウェア攻撃の侵入経路には”ある傾向”が見られたという。攻撃のトレンドや、ますます高まる脅威リスクへの備え方と併せて解説する。
サイバー保険会社Coalitionは調査レポート「Cyber Threat Index 2025」を公開した。契約者から申告のあった2024年の2024年1~10月の保険請求データを基に、ランサムウェア(身代金要求型マルウェア)攻撃の最新トレンドを分析したものだ。
レポートによると、2024年に発生したランサムウェア攻撃の侵入経路には一定の傾向が表れたという。侵入経路として2番目に多かったのは「リモートデスクトップソフトウェア」で、全体の18%を占めた。最も多く悪用された侵入経路は意外な結果となった。
ランサムウェアの半数以上が“あの侵入経路”を選んだ
併せて読みたいお薦め記事
連載:身代金の支払いに変化
連載:記録的な“身代金支払い額”の謎
最も多く悪用された侵入経路は「境界型セキュリティ機器」で、全体の58%を占めた。これらの機器にはVPN(仮想プライベートネットワーク)機能やファイアウォール機能が搭載されており、外部ネットワークと社内ネットワークの境目に配置されることが一般的だ。実際に攻撃の侵入経路となったのは、Cisco Systems、Fortinet、Palo Alto Networks、SonicWallなど、大手セキュリティベンダーの製品だった。
ランサムウェア攻撃がどのように始まったかを示す「初期攻撃ベクトル」(Initial Attack Vector:IAV)の分析では、最も多かったのはIDやパスワードといった認証情報の侵害で、全体の47%を占めた。その大半は、ブルートフォース(総当たり)攻撃による漏えいだった。ソフトウェアの脆弱(ぜいじゃく)性を悪用するエクスプロイト型の攻撃は29%だった。
企業がさらしている重大な脆弱性
さらにレポートでは、リモートデスクトップソフトウェアや、セキュリティ機器のログイン画面がインターネット上に公開されていることが、重大なリスク要因であると警鐘を鳴らす。Coalitionによると、Micorosoftの「リモートデスクトッププロトコル」(RDP)に使用される3389番ポートを解放しているシステムが500万件以上検出されたという。背景には、企業がテレワークの利便性を優先している状況がうかがえる。加えて、セキュリティ機器のログイン画面も数万が検出されたという。同社のサイバー保険の加入申請企業の65%以上が、従業員用向けのログイン画面を1つ以上インターネット上に公開している実態が明らかになった。
インターネット上に公開されたログイン画面の詳細を見てみると、最も多く検出されたのはCisco Systems製VPN機器の管理者用ログイン画面だった、次いで多かったのが、SonicWall製VPN機器のログイン画面であり、この2社のログイン画面だけで、検出された全体の19%以上を占めた。3番目に多かったのは、Microsoftのメールサーバ「Exchange Online」および「Exchange Server」の管理コンソールだった。
このようなログイン画面は、サイバー攻撃者にとって格好の標的である。米国の医療メーカーChange Healthcareは、2024年にランサムウェア攻撃を受け、復旧のために2200万ドル(約33億円)の身代金を支払った。この攻撃は、インターネット上に公開されていた同社のCitrix Systems製リモートアクセス用Webポータルへの不正アクセスから始まったとされる。このポータルにはMFA(多要素認証)が実装されておらず、それがセキュリティホールとなった。
Coalitionのセキュリティプロダクト部門責任者であるアロック・オジャ氏は、次のように警鐘を鳴らす。「ランサムウェアをはじめとするサイバー攻撃から身を守るためには、リスクの高いセキュリティ項目の優先的な見直しが不可欠だ。既存の境界型セキュリティ機器、リモートデスクトップソフトウェア、インターネット上に露出したログイン画面の存在を把握し、継続的な監視と保護対策を講じる必要がある」
2025年の脅威予測 求められる対策は?
Coalitionは今後の見通しとして、2025年には脆弱性識別子「CVE」を付与される脆弱性が月間4000件、年間で4万5000件以上発生すると予測する。これは2024年の約4万件を上回る数字であり、非営利のセキュリティ団体Forum of Incident Response and Security Teams(FIRST)が2025年2月に発表した予測とほぼ一致している。
CVEの増加は、攻撃対象領域(アタックサーフェス)の急速な拡大が主因とされているが、CVEの付与を許可された認定機関「CVE Numbering Authorities」(CNA)の増加も関与しているとCoalitionは見る。
Coalitionのシニアセキュリティリサーチャーを務めるダニエル・ウッズ氏はレポートについて、「特にセキュリティ人材が不足しがちな中小企業にとって、レジリエンシー(障害からの回復力)を高めるために、適切な防御策への投資を優先すべきことを強く示している」と語る。
特に重点的に投資すべき項目は以下の通りだ。
- 脆弱性の早期発見と修正
- 構成ミスや設定の不備の修正
- 脅威インテリジェンス(脅威の特定や対策のための洞察をデータ解析で引き出すセキュリティ手法)の導入
ウッズ氏は、ゼロデイ脆弱性(修正プログラムが提供される前の脆弱性)への対応も不可欠だと強調し、「当社の『アクティブ保険』は、単なる被害補償にとどまらず、ゼロデイ脆弱性に関するアラートを顧客企業に対して通知する」と説明する。これにより、最もリスクの高い脆弱性を優先的に解消できるよう支援するという。
(翻訳・編集協力:編集プロダクション雨輝)
Computer Weekly発 世界に学ぶIT導入・活用術
米国Informa TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
2
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
5
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
6
アラート47%削減 オープンハウスが捨てた「全部メール通知」の監視体制
-
7
世界のデータセンター容量は5カ国に69%集中、電力消費「5%の壁」が招くものとは?
-
8
DX導入企業の3割超がむしろ「負担増」 9割が陥る“内製化のわな”
-
9
継続利用は4割どまり M365 Copilotが「効く業務」と期待外れの境界
-
10
プリンタはもう“ただの印刷機器”ではない? 変わりゆく企業のオフィス
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー