ファイアウォールが万全でもダメ
クライアントサイドの脆弱性をテストする
攻撃者の標的がクライアントサイドに移りつつある。クライアントサイド攻撃に対する自社の脆弱性をテストするための方法を紹介しよう。
信じられないかもしれないが、企業はネットワークの境界部を防御するのが上手になってきた。成熟したセキュリティプログラムを持っている金融機関などの企業は大抵、特定のポートへのトラフィックだけがファイアウォールを通過できるようにするとともに、インターネット上でアクセス可能なサーバを強化して脆弱部分が極力少なくなるようにしている。その結果、労せずして手に入れられる成果を求める攻撃者たちは、社内のワークステーション上に存在するクライアントサイドの脆弱性に目を向けるようになった。このため、セキュリティ評価を実施する際には、クライアントサイドの脆弱性にも注目する必要がある。
クライアントサイドの脆弱性の主なものは、デスクトップやノートPC上に存在するパッチ未適用のソフトウェアだ。脆弱なアプリケーションの性質に応じて、攻撃者は特殊な仕掛けを施した電子メール添付ファイルを利用したり、ユーザーを悪質なWebサイトにおびき寄せたりすることによって脆弱性を悪用しようとするかもしれない。Webブラウザがターゲットになる場合も多い。そのほかにも狙われやすいターゲットとしては、Adobe Acrobat、Flash Player、QuickTime、Java Runtime Environment(JRE)などがある。
現実の攻撃をシミュレートする
クライアントサイドの侵入テストを通じてこういった脅威に対する自社の脆弱性を評価する際には、以下に示す2つの一般的なシナリオをシミュレートする必要がある。
- 攻撃者が特定の従業員をターゲットにして、悪質なファイルが添付された電子メールや悪質なWebサイトへのリンクが含まれる電子メールを送ってくるケース
- クライアントサイド攻撃コードを配信するように改ざんされたWebサイトに、悪質なバナー広告などを通じてユーザーをおびき寄せることによって実行される大規模なクライアントサイド感染攻撃
そのほかにも、ソフトウェアの脆弱性を悪用する手間を省くために、ソーシャルエンジニアリング手法を用いてユーザーにバックドアプログラムをインストールさせるという攻撃手口もある。また、攻撃者は電子メールやインスタントメッセージを通じて接触を図り、ユーザーが添付ファイルを開いたり、何らかのプログラムをダウンロード・実行するよう言葉巧みに促すかもしれない。
クライアントサイドテストの方法
セキュリティ侵入テストにおいて、クライアントサイド攻撃に対する自社の脆弱性をテストするための3つの方法を(インパクトが小さい順に)紹介する。
1. クリックを追跡する(インパクト:小)
受信者にリンクをクリックするよう促すオフィシャルな感じの電子メールを作成する。リンク先のWebサイトをセットアップする。このWebサイトでは、脆弱性を悪用したり、ワークステーションにソフトウェアをインストールすることを試みたりしない。リンクをクリックしたユーザーの数を把握するだけだ。これにより、もしこれが本当の攻撃であった場合に自社が経験するインシデントの規模を推定できる。この手法のバリエーションとしては、電子メールの代わりにインスタントメッセージングを使用するという方法もある。誰がこのWebサイトにアクセスしたのかを把握したいのであれば、各受信者にそれぞれ異なるリンクを送信すればいい。
2. 攻撃コードを使わずにバックドアを仕掛ける(インパクト:中)
このテストでは、上記のクリック追跡手法で説明したソーシャルエンジニアリングテクニックを利用する。単にWebサイトへの訪問者を数えるだけでなく、サイトにアクセスしたユーザーに対して、あなたが用意したプログラムをダウンロードするよう求める。ソーシャルエンジニアリングスキルを駆使して巧みな説明を付ければ、がっかりするほど多くのユーザーが社外のWebサイトからプログラムをダウンロードするだろう。テストの範囲に応じて、用意したプログラムは何も実行しないか、侵入したシステムにバックドアを仕掛けるようにする。ダウンロード件数とプログラムのインストール件数を追跡することにより、評価データを収集することができる。
3. クライアントサイドの脆弱性を利用する(インパクト:大)
上で説明した2つの手法に従って用意したWebサイトにユーザーをおびき寄せる。そしてクライアントサイドの脆弱性を利用して、ワークステーション(PC)にバックドアを仕掛ける。このシナリオの最大のメリットは、データで示されたテスト結果を深刻に受け止めない幹部に大きなショックを与えられることだ。一方、最大の欠点は、適切な脆弱性に狙いを定めなければ、弱点を利用することができず、単純なクリック追跡シナリオに戻らなければならなくなることだ。
上記の2番目と3番目のシナリオの中で、クライアントシステムにソフトウェアをインストールさせたいのであれば、「Metasploit」「CANVAS」「CORE IMPACT」などの侵入テストツールが役立つだろう。これらのツールはいずれも、クライアントサイドの脆弱性を狙う仕組みを備えるほか、上記の2番目のシナリオで使用するバックドアプログラムを作成するのにも役立つ。
少なくともクライアントサイドの脆弱性を特定する
クライアントサイドの脅威に対する自社の脆弱性を評価するために侵入テストを実施するのが困難な場合もある。上述の方法を用いた侵入テストの必要性を理解してもらえないのであれば、少なくともワークステーションの検査を行い、未適用のパッチがないかチェックする。こういった脆弱性評価は、バックドアを仕掛けるような派手さはないが、攻撃者がクライアントサイドのテクニックを利用して狙ってくる可能性がある脆弱性のタイプを特定するのに役立つ。この検査には、Microsoftのメインストリームソフトウェアのほか、Adobe、Apple、Sun Microsystemsなどのベンダーのアプリケーションも含めるべきだ。
攻撃者が戦術を転換し、クライアントサイドの脆弱性を狙い始めたのに伴い、企業はそういった脅威に対する脆弱性を評価することによって、これに対応しなければならない。クライアントサイドのテストをセキュリティ評価項目に含めることにより、セキュリティ改善の取り組みの優先度を決定するのに役立つ評価データを収集できる。
本稿筆者のレニー・ゼルスター氏は、ニューヨークに本社を置くSavvisでセキュリティコンサルティングの責任者を務めている。また、SANS Instituteで講師として、マルウェアのリバースエンジニアリングのコースを担当している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[NTTPCコミュニケーションズ株式会社] 「回線速度不足」だけが原因ではない? Web会議の遅延を解決する方法とは -
製品資料
[東京エレクトロン デバイス株式会社] 工場の可用性向上に重要な「7つの領域」と対策 OTセキュリティ強化の基礎知識 -
製品資料
[リコージャパン株式会社] 問い合わせ対応で本来の業務が進まない、総務や情シスの負担をどう減らす? -
製品資料
[リコージャパン株式会社] 自社データから高精度な回答を生成、簡単に生成AIチャットボットを構築する方法 -
技術文書・技術解説
[アトラシアン株式会社] IT運用や従業員サポートは生成AIでどう変わる? 使い方や導入の流れは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
2
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
3
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
4
「データストレージの活用方法」に関するアンケート
-
5
身代金支払いは逆効果 情シスのためのランサムウェア対策ガイド2026
-
6
多要素認証導入済みでもランサムウェア被害に 復旧費用は平均2億7000万円
-
7
DXを阻む「動くだけ」のレガシーシステムに決別するための生成AI活用術
-
8
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
9
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
10
自社を守る「SCS評価制度」活用法 7割の企業が取引先起点の情報漏えいに直面
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
8
AI時代に成功するための「ナレッジマネジメント」ベストプラクティス
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー