ハッカーが最も嫌がる不正侵入対策も明らかに
不正侵入やデータ流出にかかる実際の時間とは? ハッカー調査で判明(1/2 ページ)
ハッカー視点のセキュリティ報告書「The Black Report」の2018年版が発表された。不正侵入からデータ抽出までにどれだけ時間がかかるのか、ハッカーが最も苦慮する不正侵入対策は何かなどを明らかにしている。
情報セキュリティについて、今までとは異なる視点からの概観を目指す、新しいセキュリティ調査報告書がある。この調査は、他の主なセキュリティ報告書がカバーし切れない穴を埋めるのに役立つ。
豪シドニーを拠点とするセキュリティ企業Nuixは2017年から、「The Black Report」という年次セキュリティ報告書を発行している。第2弾である2018年版では、2017年に米ラスベガスで開催されたセキュリティカンファレンス「Black Hat」「DEF CON」で、総勢112人のハッカーとペネトレーション(侵入)テスト担当者にアンケート調査をした。Nuixによると、この2つのグループは比較的似てはいるが、小さな違いが1つあるという。
NuixはThe Black Reportに、その違いを次のように記している。
当社は、ハッカーを破壊目的や私利私欲のために、許可なく不正行為を働こうとして、コンピュータシステムやアプリケーションにアクセスする者と定義している。ペネトレーションテスト(以下、侵入テスト)の担当者は、標的を攻撃することを認める法的業務指示書に定める範囲内で活動するプロのハッカーだ。この業務指示書があるかどうかが、悪意のあるハッカーと熟練の侵入テスト担当者の違いになる。使用するツールや手段が異なるわけではない。この業務指示書がなければ、侵入テストの担当者も犯罪行為に手を染めていることになるので、極めて重要だ
Nuixでサービス、セキュリティ、パートナー統合部門の代表を務めるクリス・ポーグ氏が「本調査において最も驚くべき結果だった」と話すのが、データ侵害までにかかる時間だ。
併せて読みたいお薦め記事
The Black Reportの2017年版をチェック
その他のセキュリティ調査
The Black Reportが主に重点を置いたのは「データ侵害の各ステージを実行するのに、どの程度の時間がかかるか」だった。71%の回答者が、10時間以内で標的のシステムに侵入できると答えた。ただしシステムへの侵入は、データ侵害の最初のステップでしかない。
回答者の79%は、システム侵入後10時間未満で重要データを発見できると答え、73%が5時間以内にデータを抽出できると答えた。全業界平均では、回答者の54%がデータ侵害全体のプロセスに、少なくとも15時間をかけている。ただしクラッキングのしやすさは業種によって差があり、データ侵害プロセス全体が5時間以内に完了するとの回答が多かったのは「病院/医療関係業」「小売業」「飲食業」などの業種だった。
前述の「15時間」は、回答者の大半が標的について調査し、侵入し、目的の情報を見つけて持ち出すのにかかる時間だ。「侵害を発見するのに『平均で7~8カ月』という、多くの業界が受け入れている数字を考えると、事態はより一層深刻になる」とポーグ氏は語る。「データが漏えいしてから、その事実に気付くまでがあまりにも遅過ぎる」(同氏)
Verizonのセキュリティ報告書「2018 Data Breach Investigations Report」(DBIR)は、イベントチェーンにおける最初の行為から、初回の資産侵害に至るまでの時間は「大体が数秒か数分だ」という見解を示す。これは「ファクトベースのフォレンジックデータを得た上で侵害を調べるインシデントレスポンスチームと、ハッカーの見方の違いを表している」とポーグ氏は語る。前者がDBIR、後者がThe Black Reportの視点だ。
ハッカーが標的の有効なユーザー名とパスワードを既に取得している場合、ログインには「ほんの少しの時間しかかからない」とポーグ氏は語る。またWebサーバにSQLインジェクションの脆弱(ぜいじゃく)性があると分かっていれば、この攻撃を実行する時間はわずかで済む。
Verizonの報告書では「情報収集や、敵に対するその他の備えにかかる時間が除外されている」とポーグ氏は主張する。ハッカーがパスワードを取得したり、WebサーバにSQLインジェクションの脆弱性があることを知ったりするために必要な、偵察にかける時間がデータサンプルから抜けているという。
ポーグ氏は、Verizonの報告書では「攻撃の失敗やアクセス試行なども考慮に入れていない」と指摘する。その他、以下の作業にかかる時間も含まれていないという。
- 初回の侵害後に実行する権限の昇格
- ネットワークのスキャン
- 有益なデータが保存されている場所の特定
- データの収集
- ハッカーが制御するシステムへのデータ持ち出し
「当社のデータサンプルには、侵害におけるこうした要素が全て含まれている」とポーグ氏は主張する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは -
技術文書・技術解説
[フォーティネットジャパン合同会社] AIランサムウェアに勝つ 自律型エンドポイント管理導入で確認すべき条件4つ -
技術文書・技術解説
[フォーティネットジャパン合同会社] LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント -
製品レビュー
[ネットアップ合同会社] 研究分野でAI活用が進まない? 真の成果につなげるデータ管理の在り方とは -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
2
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
3
二極化する生成AI活用 「一部の社員しか使いこなせない」をどう解消すべきか
-
4
「Apple Watch」、読者の95%は「仕事で使える」、5%は何に不満?
-
5
「有線LAN環境」に関するアンケート
-
6
「クラウドDR」4大基礎用語 クラウドバックアップやDRaaSとの違いは?
-
7
Claude Codeでは「エージェントを作るな、スキルを作れ」 Anthropicが示すAI構築術
-
8
「Excel至上主義」と“謎マクロ”の限界 属人化リスクを断つ業務移行の勘所
-
9
高機能化が進む“タブレット型電子カルテ”は次の段階へ
-
10
「企業におけるAI導入検討度とIT投資優先度」に関するアンケート
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
4
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
9
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
10
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー