「標的型攻撃対策」の現実解【第3回】
丸分かり「標的型攻撃対策」:“社内なら絶対安全”は幻想、「内部対策」基礎の基礎(1/2 ページ)
入口対策と並び、標的型攻撃対策の重要な要素である「内部対策」。社内が安全であるという“幻想”を捨て去り、現実的な対策をどう進めるべきかを解説する。
2015年6月に発覚した日本年金機構からの個人情報の大量流出事件。前回「丸分かり『標的型攻撃対策』:未知の攻撃にどう対抗? 『入口対策』基礎の基礎」でも触れたように、同年8月末には流出事件に関する3種の報告書が公開された。これらの報告書によると、今回のサイバー攻撃は3段階に分けることができる。
日本年金機構の事件では、この3段階の最後となる2015年5月20日に発生したサイバー攻撃で、マルウェアに感染した1台の端末から他の26台の端末へ感染が拡大。この段階で個人情報の流出やドメイン管理者権限の奪取がなされたとされている。
標的型攻撃のセキュリティ対策をまとめる本連載の3回目では、第1回「“年金機構事件”は対岸の火事ではない 『標的型攻撃対策』を再考する」で取り上げた「多層防御」アプローチにおける「内部対策」、つまりネットワーク内でのマルウェアの探索や拡散に対抗するための対策に注目する。
内部対策として実施できるセキュリティ対策は、大きく分けてLANやWANといった社内ネットワークで実施するものと、端末やサーバなどエンドポイントで実施するものとがある。それぞれについて、詳しく見ていこう。
社内ネットワークでの対策
社内ネットワークでのマルウェアの探索や拡散への対策としては、ネットワークのセグメント化とトラフィックの制御/可視化が重要だ。一時期注目された「ネットワークアクセス制御(NAC)」なども内部対策に含まれる。NACは「検疫ネットワーク」とも呼ばれ、セキュリティポリシーに合致するクライアント端末だけにネットワークアクセスを許可する仕組みである。
既にネットワークをセグメント化して、各セグメント間を従来のファイアウォールで制御している企業もあるだろう。確かにこの方法は、不要なネットワークアクセスを制限する点では効果が期待できる。ただし、標的型攻撃対策を考えた際は不安が残る。近年の標的型攻撃の場合、OSやアプリケーションが持つ脆弱(ぜいじゃく)性を利用した攻撃が非常に多い。これらの攻撃は、通常使用しているポートやプロトコルを用いることが一般的だ。そのため、ポートベースで制御する従来のファイアウォールでは、これらの不正な通信を検知することも、止めることも難しい。
トラフィックの可視化を実現すべく、入口対策として導入したプロキシサーバなどを使用して通信ログを分析している企業も多いだろう。この場合、インターネットなど外部とのやりとりについてはトラフィックの可視化や不正な通信を検知できるものの、残念ながら社内ネットワークの通信に関しては把握できない。日本年金機構の場合も、最初にマルウェアに感染した端末から攻撃用サーバであるコマンド&コントロールサーバ(C&Cサーバ)への通信は確認できていたようだ。だが社内ネットワークにある別端末への感染拡大については、感染した端末がC&Cサーバとの通信を始めた段階で初めて検知したという。
内部ネットワークを可視化するために、ルーターやスイッチなどからフロー情報などを集めている企業もあるだろう。こうしたニーズに応えるべく、トラフィックパターンなどを基に異常を検知して、管理者へ通知するシステムも存在する。ただし、これらを標的型攻撃対策だと考える際には考慮すべきことがある。可視化によって仮に異常を検知できたとしても、ファイアウォールやURLフィルタリングのシステムに対して、異常に対処するためのポリシーを投入するまでに、どうしても人的な調査や対応が介在する。そのため、対応が後手に回ってしまうのだ。
パロアルトネットワークスの調査では、新しいマルウェアが実際に感染するケースのうち95%では、検出から24時間以内に感染が完了しているという結果が出ている。こうした中で重要になるのが、異常の可視化と制御を直結できる仕組み作りだ。具体的にはスクリプトやAPIなどを使用し、ネットワーク可視化系とトラフィック制御系のシステムを自動連係させ、インシデントが発生した際には速やかに該当端末の遮断や隔離ができるようにする仕組み作りが求められる。
内部対策に有効なゼロトラストモデル
こうした問題点を考慮した上で、セキュリティ対策の再構築を検討する際には、そもそも社内ネットワーク自体が安全ではないという考え方に立った「ゼロトラストモデル」が有効だ。ゼロトラストモデルでは、社内のネットワークセグメントを細分化し、各セグメント間の通信をファイアウォールや侵入防御システム(IPS)、マルウェア対策などのセキュリティ機能で検査することが推奨される。こうした用途を想定したファイアウォールを指して、「内部分割ファイアウォール」(ISFW: Internal Segmentation Firewall)と呼ぶ動きもある。
ゼロトラストモデルについて簡単に説明すると、入口対策で実施しているものと同様のセキュリティ対策を社内ネットワークに対しても実施すべきだ、ということである。ネットワークセグメントを細分化し、全てのトラフィックを各種セキュリティ機能で検査することによって、侵入した脅威をいち早く検知し、脅威の拡散を最小限に留めることが可能になる。
企業システムではサーバ仮想化の利用が当たり前になりつつある現在、ゼロトラストモデルを適用したセキュリティ対策を進める際には、物理環境だけではなく仮想環境も考慮する必要がある。特に1台の大きなサーバで複数の仮想マシン(VM)を稼働させる環境においては、各VM間の通信をつかさどるハイパーバイザーで同様の対策を検討することが望ましい。
Copyright © ITmedia, Inc. All Rights Reserved.
「標的型攻撃対策」の現実解
日本年金機構の大規模情報漏えい事件をはじめ、国内組織を狙った「標的型攻撃」が相次いで明るみに出ている。標的型攻撃の実態はどうなっているのか。組織が取るべき対策とは何か。徹底解説する。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[NTTインテグレーション株式会社] 取引先のセキュリティをどう管理する? 「SCS評価制度」対応の勘所を解説 -
製品資料
[NTTインテグレーション株式会社] SCS評価制度「★4」取得のカギ 最大の壁を突破する方法とは? -
製品資料
[NTTインテグレーション株式会社] 2026年度末から運用開始 「SCS評価制度」に備えて製造業がやるべきことは? -
事例
[ネットワンパートナーズ株式会社, アイビーシー株式会社] ハイブリッド環境の一元管理と快適な無線LAN環境、三井ホームはどう実現した? -
市場調査・トレンド
[TD SYNNEX株式会社] 調査で学ぶセキュリティ運用の実態 人を増やさず品質を維持する方法とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
2
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
MS&ADグループの目指す「AX」の全貌 本山CDOが語る変革の本質
-
5
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
6
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
7
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
8
LINEヤフーはなぜ「社内の管理者」すら信用しないインフラを作ったのか
-
9
「RAGの利用」に関するアンケート
-
10
【基本情報技術者試験】そもそもOSは何をしている? 「ジョブ管理」の仕組みを解説
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
3
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
4
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
5
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
6
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
7
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
8
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
9
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
10
ランサムウェア攻撃“究極の対策”はこれだ
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー