“正義のハッカー”に聞くリスクと対策【番外編】
サイバー犯罪者が「攻撃する気がなくなる」セキュリティの条件とは?
システムのインフラがオンプレミスでも、クラウドサービスであっても、基本的なセキュリティ対策の考え方は変わらない。むしろ攻撃者視点に立てば、基本の徹底こそが有効なセキュリティ対策になる。
セキュリティ対策を考える上では、システムが稼働するインフラがクラウドサービスか、オンプレミスかといったことではなく「変化のさなかにあるかどうか」が重要だということは、本連載のこれまでの記事でお伝えしてきた通りだ。「システムの変化時に生じやすい脆弱(ぜいじゃく)性を狙う」という攻撃者の行動原則が変化しない限り、インフラの構成要素がいくら変わろうとも、セキュリティ対策の基本的な考え方は変わらない。
日立ソリューションズでホワイトハッカーとして活動する米光一也氏は、基本的なセキュリティ対策を徹底することで、攻撃者のやる気をなくさせる効果があると強調する。それはどういうことなのか。
攻撃者が「やる気をなくす」対策と「やる気になる」対策の違い
例えば攻撃者が侵入の足掛かりを探す段階で社内LANを調べたとする。このときファイアウォールが、外部関係者とのデータ送受信用サーバが開放しているポートへのアクセスなど、必要最低限のデータ伝送のみ許可している状態はセキュアだと言える。「こうした状態は攻撃者に『きちんと対策しているな』と思わせることができ、攻撃者のやる気をなくすことができる」と米光氏は説明する。逆に「アカウントのIDとパスワードが同じ」「アカウントのパスワードがエンドユーザーの名字に適当な数字を付けたもの」といったおざなりな状態は、攻撃者をやる気にさせるという。
攻撃者が狙い目にするという、「脆弱(ぜいじゃく)なパスワード」をエンドユーザーが設定していないかどうかにも注意すべきだ。「『password』というパスワード」「『asdfgh』のようにキーボードに並んだ文字をそのまま打ち込んだパスワード」などがそれに当たる。パスワードの使い回しもアカウント侵害のリスクを高める一因になる。
エンドユーザーによるパスワード設定に対して「特定の文字列の利用を禁止する」「英字、数字、記号の3種類を必ず利用する」「異なるアカウントで同一パスワードを設定できないようにする」といったポリシーを設けることで、これらの行為を抑制することが可能だ。エンドユーザー1人が利用する複数アプリケーションのアカウントを一元管理する「統合ID管理」製品や、1回のログインで複数アプリケーション・サービスへのログインを可能にする「シングルサインオン」(SSO)製品には、そうしたポリシーに準じたパスワード設定をエンドユーザーに強制できる機能を持つものもある。
攻撃者は記号や数字などさまざまな文字を含む、複雑で文字数の長いパスワードを嫌悪する傾向がある。総当たり攻撃の試行回数を増やさなければならないためだ。一方で過度に複雑で長いパスワードを設定してしまうと、エンドユーザーが思い出せなくなったり、付箋にパスワードを書いて机上に貼ってしまったりといった高リスクの行為につながりやすい。従って「『複雑で覚えにくいが、短いパスワード』よりも、『適度に複雑で覚えやすい、長いパスワード』の方が望ましい」と米光氏は述べる。例として「6ryt5(uQ」のようなランダムな8文字よりも、「DogNekoBirdHorse」のような英単語や日本語のローマ字表記を組み合わせた16文字の方が好ましい。記号や数字などの異なる文字種を組み合わせるとさらに強力なパスワードになる。
企業ITのトレンドは今後も移り変わり続けるだろう。それに合わせてさまざまな製品・サービスを導入する際に、「移行段階だからといってセキュリティを緩める」のではなく、「移行段階だからこそセキュリティを強化する」という意識は不可欠だ。移行が終わった後もセキュリティ対策を継続することで、どの段階においても脆弱な「壁の低い部分」を作らないことを心掛けたい。
Copyright © ITmedia, Inc. All Rights Reserved.
“正義のハッカー”に聞くリスクと対策
クラウド化やテレワーク導入などを受けて企業ITは変化の渦中にある。そうした変化は攻撃者の目にどう映っているのか。攻撃者目線から見た企業ITのリスクはどこに存在するのか。ホワイトハッカーの話を基に解説する。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
2
「企業内サーバ環境の利用実態」に関するアンケート
-
3
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
4
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
5
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
-
6
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
7
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
8
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
9
「データストレージの活用方法」に関するアンケート
-
10
AWS障害でも補償ゼロの衝撃 サイバー保険で情シスが見落とす「細則の壁」
ホワイトペーパーランキング PR
-
1
生成AIのハルシネーションを防止 回答精度を高めるセマンティックレイヤーとは
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
-
9
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
10
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー