TechTarget発 世界のITニュース
「Log4Shell」攻撃活動はなぜ“尋常ではない”のか 企業が打つべき対策とは?
「Apache Log4j」の脆弱性「Log4Shell」の攻撃は専門家も驚くほどの勢いを見せ、企業を狙っている。なぜ、これほど猛烈なのか。企業はどうすればいいのか。
「Log4Shell」として知られる、Javaのログ出力ライブラリ「Apache Log4j」の脆弱(ぜいじゃく)性「CVE-2021-44228」の悪用が活発化している。セキュリティベンダーArmisの最高技術責任者(CTO)、ナディール・イズラエル氏は、2021年12月に公表されたLog4Shellについて「攻撃が拡大する速度と規模は他の脆弱性と比べて尋常ではない」と述べる。
1分当たり3000回以上の攻撃の試み 「尋常ではない」Log4Shellの攻撃活動とは?
Armisは同社製品のユーザー企業のうち、約3割がLog4Shellを悪用した攻撃の的になり得るとみている。セキュリティ専門家は、ハッカーがLog4Shellによって企業のシステムに入り込んで任意のコードを実行するといった攻撃が発生していると説明する。セキュリティ研究者のグレッグ・リナレス氏によれば、2021年12月15日早朝(現地時間)には、Log4Shellを使った攻撃の試みは毎分約3400回だった。中には、情報窃盗やランサムウェア(身代金要求型マルウェア)の拡散を狙った攻撃もあったとリナレス氏は言う。
Log4Shellを使った攻撃の勢いの理由として、イズラエル氏はApache Log4jが企業の間で広く使われていることと、Log4Shellの悪用のしやすさが重なっていることを挙げている。Log4Shellによる攻撃は大規模なデータ流出につながりかねないため、同氏は企業に対してすぐに対策を講じるよう呼び掛けている。
これまで、Log4Shellによる攻撃は主にインターネットに接しているサーバを標的としてきた。Armisによれば、今後はIoT(モノのインターネット)デバイスを狙った攻撃も増える可能性がある。同社は産業用デバイスや監視カメラ、一般消費者のWebカメラなど、さまざまなIoTデバイスに注意が必要だとみている。
Apache Log4jに潜む「もう一つの脆弱性」とは
2021年12月中旬、Log4Shellの発見から約1週間後にApache Log4jの2つ目の脆弱性「CVE-2021-45046」が見つかった。CVE-2021-45046はLog4Shellから派生した脆弱性で、「Apache Log4j 2.15.0」をインストールした一部のシステムに存在する。この脆弱性はLog4Shellと比べて大規模な攻撃のリスクは低いものの、DoS(サービス拒否)攻撃に悪用される恐れがあるという。企業はApache Log4jを最新版「Apache Log4j 2.16.0」に更新すれば、Log4ShellとCVE-2021-45046の両方の対処ができる。
TechTarget発 世界のITニュース
新製品・新サービスや調査結果、セキュリティインシデントなど、米国TechTargetが発信する世界のITニュースをタイムリーにお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のITニュース
新製品・新サービスや調査結果、セキュリティインシデントなど、米国TechTargetが発信する世界のITニュースをタイムリーにお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
AI時代の自律的なパートナー 「データエージェント」構築&活用ガイド -
製品資料
使用中のデータを保護して安全な共同開発へ、クラウド時代のデータセキュリティ -
製品資料
“AIによる高速な脆弱性検出”対策を行う、RHELの統合セキュリティ機能とは? -
製品資料
企業ITを支える定番Linuxの運用管理、手動の限界を乗り越える手法とは? -
製品資料
AIとクラウドネイティブの課題を解決する、シンプルで費用対効果に優れた方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
2
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
-
3
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
4
イーロン・マスク氏が生成AI「Grok」をオープン化する“語られない狙い”
-
5
LLMの「過学習」、正しく説明している文章はどれ?
-
6
GitHubが指摘 AIが書いた「おそらく動くコード」が招くシステム崩壊
-
7
なぜOpenAIやAnthropicのAIは「脱走」したのか 情シスが迫られるエージェント統制
-
8
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
9
ライオンが脱レガシーシステムのパートナーに「Google Cloud」を採用した理由
-
10
ただなのに「12時間以内の復旧」も要求 無償OSSに商用レベルを求める企業の末路
ホワイトペーパーランキング PR
-
1
属人化や仕様バグはなぜ起きる? AI時代に必須のドキュメント文化の作り方
-
2
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
中小企業必見、Microsoft 365でゼロトラストセキュリティを実現する方法
-
6
5分で分かる「AI駆動開発エージェント」 要件定義から設計・実装・テストまで
-
7
動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは
-
8
“あのファイル転送”で暗躍するノーウェアランサム
-
9
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
10
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー