足元の油断が招くリスク
“当たり前”の不備が大問題 企業によくある5つの脆弱性と対策
事業を脅かしかねないサイバー攻撃は、どの企業にも存在し得る脆弱性が引き金になる場合がある。放置すべきではない代表的な5つの脆弱性と、その具体的な修正法を解説する。
サイバー攻撃は激しさを増す一方だ。偽のメールやWebサイトを使って標的の機密情報を盗み取るフィッシング攻撃、ランサムウェア(身代金要求型マルウェア)攻撃といった、日々巧妙化する脅威に企業は直面している。こうした攻撃が成功するのは、企業に“穴”となるさまざまな脆弱(ぜいじゃく)性が存在するからだ。企業に共通して見られ、迅速に対処することが望ましい代表的な5つの脆弱性を紹介する。
ありがちでも放置してはいけない5つの脆弱性
自社に潜む脆弱性を特定し、対策の優先順位を見極めることは簡単ではない。以下に挙げる脆弱性とその原因、対策を理解することで、セキュリティ担当者は自社のインシデントリスクを軽減し、事業継続性を高めることにつなげられる。
脆弱性1.エンドポイントセキュリティの不備
「アンチマルウェア」(「アンチウイルス」とも)ツールは、企業にとって主要なエンドポイント保護対策だ。だがパッチ(修正プログラム)未公開の脆弱性を悪用した「ゼロデイ攻撃」が多発しており、従来のアンチマルウェアツールでは防ぎ切れない場合がある。
原因
エンドポイントセキュリティ対策が不十分になるのは、以下に挙げる従来型アンチマルウェアツールの検出・対処能力不足が主な原因だ。
- シグネチャベースの限界
- シグネチャ(マルウェアを識別するためのパターン)を回避する攻撃は、シグネチャベースの従来型アンチマルウェアツールでは検出が困難。
- 異常な挙動を監視する機能の欠如
- エンドポイントの異常な挙動として表れる攻撃の兆候を、アンチマルウェアツールがモニタリングできない場合がある。
- 広範囲かつ動的な調査・対処機能の欠如
- セキュリティインシデントの発生時やその疑いがある際、セキュリティ担当者は動的に複数のエンドポイントを調査し、適切な措置を取らなければならないが、一般的な従来型アンチマルウェアツールはこうした対処に適した機能を備えていない。
対策
エンドポイントの不審な振る舞いを検出し、迅速に対処するには、「EDR」(Endpoint Detection and Response)ツールが有効だ。EDRツールは高度な攻撃の検出、エンドポイントの振る舞い分析、インシデント対処機能を備え、脅威に対する包括的な防御を実現する。従来型のアンチマルウェアツールを使用する場合は、振る舞い分析の強化、リアルタイムでのインシデント対処機能、詳細なフォレンジック(インシデント発生時の痕跡調査や被害解明の取り組み)機能を組み込んだツールへの変更を検討すべきだ。
脆弱性2.データのバックアップとリカバリーの不備
データを暗号化するランサムウェアに加えて、自然災害やシステム障害といった不測の事態に備え、企業はデータのバックアップとリカバリー体制を整えておく必要がある。だがそうした体制がそろっていない企業が散見される。
原因
データベースの複製(レプリケーション)、ストレージの同期、エンドユーザーが利用するデータのアーカイブやバックアップといった、バックアップとリカバリーの重要な手順を十分に実施していないことが要因だ。
対策
バックアップとリカバリーに関する戦略を策定し、以下の施策を実施する。
- データセンターにあるストレージのスナップショットとレプリケーションの作成
- データベース用ストレージの保護
- HDDやテープへの定期的なバックアップ
- クラウドストレージやエンドポイントにある従業員のデータのバックアップ
- バックアップとリカバリーの状況を詳細なメトリクス(指標)に基づいて観測できるバックアップツールの採用
脆弱性3.ネットワークのセグメンテーションとモニタリングの不備
社内ネットワークのセグメンテーションとモニタリング(監視)が不十分である場合、攻撃者が一度ネットワークに侵入できてしまうと、横展開してサブネット(ネットワークを論理的に分割した単位)内の他のシステムにアクセスできるようになる。これは重大な脆弱性であり、大規模な社内ネットワークで放置され続けているケースがある。このような侵入を許すと、攻撃者はさまざまなシステムを次々に侵害し、潜伏を続けることも可能になってしまう。
原因
根本的な原因は、サブネットの通信状況の欠如だ。攻撃者が、外部にある攻撃用サーバ(C&Cサーバ)と通信している可能性を示す、不審なトラフィック(ネットワークを流れるデータ)のモニタリングも重要になる。特に大企業では、数百から数千件のシステムがネットワーク内で同時に通信し、外部にデータを送信している場合があるため、これらの通信全てをモニタリングすることは簡単ではない。
対策
サブネット内のシステム間のアクセスを厳格に管理することが重要だ。そのためには、本来通信する必要がないシステム間のトラフィックを検出して、アラートを発する仕組みを構築する。具体的には、DNS(ドメインネームシステム)への異常な名前解決要求、明確な理由がないシステム間通信、トラフィックの異常な偏りをモニタリングする。プロキシサーバ、ファイアウォール、ネットワークを複数のセグメントに分割する技術「マイクロセグメンテーション」は、トラフィックとシステム間通信に対して厳格なポリシーを策定、適用することに役立つ。
脆弱性4.認証方式と認証情報の管理体制の不備
認証情報を適切に管理できていない状態は、よくある脆弱な状態だ。1つのパスワードを複数システムで使いまわす従業員、単純な認証方式しか提供しないシステムやサービスの存在が、脆弱性の温床になっている。
原因
一般的に、認証情報のライフサイクルとポリシーに対するガバナンス(統制)と監督が欠けていることが原因だ。これには従業員のアクセス権限に対する不適切な設定、不十分なパスワードポリシー、認証ツールや設定の管理不備、不適切な権限昇格を許すアクセス権限の管理不備などがある。
対策
長く複雑なパスワードの使用、定期的なパスワードの更新などを義務付ける、厳格なパスワードポリシーを策定しよう。生体認証などのパスワードレス認証も、不適切なパスワードの使用を防ぐのに役立つ。機密性の高いデータへのアクセスには、認証ツールを使ってMFA(多要素認証)を要求するように設定する。
脆弱性5.従業員のセキュリティ意識の欠如
ソーシャルエンジニアリング(人の心理を巧みに操って意図通りの行動をさせる詐欺手法)の危険性は広く認知されているものの、依然として企業の悩みの種だ。人的ミスやだまされやすさは、データ漏えいにおける主要な原因だ。攻撃の最初の一手が、特定の個人や企業を狙う標的型ソーシャルエンジニアリング、特にフィッシング攻撃である事例が後を絶たない。
原因
フィッシング攻撃、巧妙な口実で標的をだます「プリテキスティング」攻撃といったソーシャルエンジニアリングが成功する要因は、従業員に対する適切なセキュリティ意識向上トレーニングが欠けていることにある。企業は従業員がソーシャルエンジニアリングを見分けて報告できるよう、従業員をトレーニングすることに苦労している。
対策
フィッシング、プリテキスティングといったソーシャルエンジニアリングを網羅した定期的なトレーニングを実施することが欠かせない。そのためには、セキュリティ意識の向上を目的としたトレーニングプログラムを利用するとよい。トレーニングは可能な限り従業員の実際の業務内容に関連した、具体的なシナリオで実施すべきだ。フィッシングメールを用いた実践的なテストを定期的に実施し、従業員の成功率、失敗率を記録、分析する。改善が見られない従業員に対しては、個々の理解度や業務内容に応じたフォローアップを実施する。
本稿で取り上げた5つの脆弱性は、どの企業でも共通して見られる一般的な脆弱性だ。だが実際には、さらに多くの脆弱性が存在する。情報漏えいを防ぐため、企業は自社にとって最も効果的なセキュリティ対策を検討し、実施すべきだ。脆弱性への対策が完了した後は、Webアプリケーションのセキュリティ強化を推進するコミュニティー「OWASP」(Open Web Application Security Project)提唱のセキュリティ指針「OWASP Top Ten」が示す、より高度な脆弱性の解消にも取り組むとよい。
TechTarget発 世界のインサイト&ベストプラクティス
米国Informa TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー