不正侵入の入り口をふさぐ
匿名Webプロキシサーバを職場から一掃する方法
社内での匿名プロキシソフトを使ったWeb閲覧を許すことには危険が伴う。これを防ぐにはどのような措置を講じればいいのだろうか。
企業は社内のWebブラウザ利用をコントロールする目的で、セキュリティゲートウェイ技術戦略の一環としてWebフィルタを使うことがある。しかし、中にはどうしてもフィルタをかわして制約なしにWebを使い続けたいと思う従業員もおり、Webフィルタをだまして不適切なサイトへのアクセスを許可させる「匿名Webプロキシ」の利用で対抗してくる。本稿では、Web匿名化がシステムへの不正侵入を招きかねない実態に触れ、コンテンツフィルタリングのプロセス強化の手段を紹介する。
匿名Webプロキシの弊害
まず、匿名プロキシソフトを使ったWeb閲覧を許すことの危険性をはっきりさせておきたい。社内ネットワークでユーザーがこれを使っていたら、少なくともユーザーの一部が規則を破っているのは間違いない。ポルノサイトやギャンブルサイト、あるいは個人ブログ、MySpace.com、YouTubeといった禁止サイトを閲覧しているかもしれない。こうしたサイトは広告や「特別プログラム」の形で、バックドアを仕込むトロイの木馬などマルウェアをホスティングしている場合があることは覚えておきたい。
企業向けWebコンテンツフィルタ装置の多くは、単に攻撃を防いだり、悪質サイトや評判の悪いドメインからの感染を防いでいるだけではないことも知っておいた方がいい。こうした製品は、広告経由で感染するかもしれないマルウェアを防ぎ、サードパーティー広告を通じて知らないうちにマルウェアをホスティングしている正規サイト上のコンテンツからも企業を守ってくれる。インターネットとそれにアクセスするWebブラウザは、ユーザーにとって最大の弱点だ。Webコンテンツフィルタリング装置がなければ、Webからの悪質コード感染を防ぐ層はウイルス対策ソフトだけになるが、この防御は攻撃側がそれなりのツールを使えばかわすことができてしまう。
では、ユーザーはどうやってWebフィルタリング装置をかわしているのか? これは極めて簡単だ。そのためのツールが多数、無償提供されている。例えば従業員は、会社のサーバに直接アクセスしてコンテンツフィルタを通る代わりに、「Privoxy」のような“仲介”匿名プロキシソフトを介して接続を確立し、オブジェクトをリクエストできる。
しかも、新興のWebプロキシツールと技術に追い付くのは容易ではない。ウイルス対策ソフトメーカーの中には無許可プロキシに対し、ユーザーがプロキシの設定と共有に使っているフォーラム、IRCチャンネル、掲示板を継続的にチェックするブラックリスト方式を取っているところもある。メーカーは見つけたプロキシをブラックリストに追加する。このアプローチは面白いが、ユーザーが自宅でプロキシを設定し、前述したようにSSHやSSL経由で会社の環境から抜け出すトンネルを作っている場合は役に立たないという欠点がある。この場合のプロキシは、ブラックリストを作成しているベンダーの目に留まるほど多数には行き渡っていないかもしれない。
匿名プロキシソフト対策
組織が取るべき最初の行動は、Web閲覧ポリシーを見直すことだ。利用許可ポリシーとして、ユーザーのインターネットへの出入りは監視され、会社のWebフィルタをかわすことはいかなる手段であっても容認しないと明記する必要がある。ユーザーのプライバシーが守られると思ってはいけない。この点は、政治的問題があって理解を得にくいかもしれないが、セキュリティ強化と環境監視のために大きな役割を果たす。
プロキシ対策の観点から重要なネットワークの透明性を確保するため、業務と無関係なトラフィックが出て行くのは防がなければならない。一部の外部サイトには例外が必要だ。例えばユーザーは、調べ物やデータ入力のためにほかのサイトにアクセスする必要があるかもしれない。業務を成り立たせるためにどのサイトが必要か見極めようと努め、それに従って制限を掛けることだ。
セキュリティ専門家は全般に、特定のプロトコルしか自分のネットワークに入れさせないこと(イングレスフィルタリング)はかなりうまくなったが、自社の環境から出て行くのを許すトラフィック(イーグレスフィルタリング)についてはまだ対応できていないネットワークが多い。入ってくるトラフィックにも出て行くトラフィックにも同じ心構えを持つことが不可欠だ。
もし一般的なWebポートである80番ポートや443番ポートに向かう下りトラフィックをリダイレクトしたとしても、ほかのポートへのトラフィックの監視や制限を怠れば、社内のユーザーがブラウザに手動でサーバのアドレスとポートを入力し(例えばwwx.homeproxy.com:8888など)、下りのWebフィルタを回避できてしまう。攻撃者が会社の環境から外部プロキシへのSSHトンネルを作成することもできるかもしれない。明確に許可されていないトラフィックは認めない、という暗黙のルールを作っておくのが理想だ。
社内環境から出て行くトラフィックを制御した後は、社内のユーザーがアクセスしているサイトを監視する。Webコンテンツフィルタリングソフトが見逃してしまうプロキシサイトがあるのは避けられないため、Webコンテンツフィルタのログを、少なくとも週に一度は必ずチェックしたい。
以上の手順に従えば、多くの点で助けになる。以上のベストプラクティスによって無許可Web閲覧の量が減り、監査の助けとなり、社内環境に対するクライアントサイド攻撃の効果がそがれる。Webブラウザ経由で感染するマルウェアの多くは、Webをコマンド&コントロールの仕組みとして利用する。6667番ポート(IRCが利用するポート)やICMPといった非標準のポートやプロトコルを、トンネル作成の仕組みとして使うものもある。Webコンテンツフィルタリング装置を通じてリダイレクトされるものを除き、下りポートが閉鎖されれば、外部の攻撃者にとっての主要なコマンド&コントロール経路をふさぐことができる。そのことを考慮して、ネットワークから出て行こうとするトラフィックは――そして明白に許可・監視されていなかったトラフィックは――不正アクセスの疑いがあると見なし、調査する必要がある。
本稿筆者のジョン・ストランド氏の現職はBlack Hills Information Securityの上級セキュリティ研究者。ArgotekではTS/SCIプログラムコンサルタントを務める。SANS公認インストラクターとして、SANS 504「Hacker Techniques, Exploits and Incident Handling」、 517「Cutting Edge Hacking Techniques」、560「Network Penetration Testing」の各クラスで講義を受け持っている。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[NTTPCコミュニケーションズ株式会社] 「回線速度不足」だけが原因ではない? Web会議の遅延を解決する方法とは -
製品資料
[東京エレクトロン デバイス株式会社] 工場の可用性向上に重要な「7つの領域」と対策 OTセキュリティ強化の基礎知識 -
製品資料
[リコージャパン株式会社] 問い合わせ対応で本来の業務が進まない、総務や情シスの負担をどう減らす? -
製品資料
[リコージャパン株式会社] 自社データから高精度な回答を生成、簡単に生成AIチャットボットを構築する方法 -
技術文書・技術解説
[アトラシアン株式会社] IT運用や従業員サポートは生成AIでどう変わる? 使い方や導入の流れは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
2
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
3
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
4
「データストレージの活用方法」に関するアンケート
-
5
身代金支払いは逆効果 情シスのためのランサムウェア対策ガイド2026
-
6
多要素認証導入済みでもランサムウェア被害に 復旧費用は平均2億7000万円
-
7
DXを阻む「動くだけ」のレガシーシステムに決別するための生成AI活用術
-
8
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
9
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
10
自社を守る「SCS評価制度」活用法 7割の企業が取引先起点の情報漏えいに直面
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
8
AI時代に成功するための「ナレッジマネジメント」ベストプラクティス
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー