不正侵入の入り口をふさぐ
匿名Webプロキシサーバを職場から一掃する方法
社内での匿名プロキシソフトを使ったWeb閲覧を許すことには危険が伴う。これを防ぐにはどのような措置を講じればいいのだろうか。
企業は社内のWebブラウザ利用をコントロールする目的で、セキュリティゲートウェイ技術戦略の一環としてWebフィルタを使うことがある。しかし、中にはどうしてもフィルタをかわして制約なしにWebを使い続けたいと思う従業員もおり、Webフィルタをだまして不適切なサイトへのアクセスを許可させる「匿名Webプロキシ」の利用で対抗してくる。本稿では、Web匿名化がシステムへの不正侵入を招きかねない実態に触れ、コンテンツフィルタリングのプロセス強化の手段を紹介する。
匿名Webプロキシの弊害
まず、匿名プロキシソフトを使ったWeb閲覧を許すことの危険性をはっきりさせておきたい。社内ネットワークでユーザーがこれを使っていたら、少なくともユーザーの一部が規則を破っているのは間違いない。ポルノサイトやギャンブルサイト、あるいは個人ブログ、MySpace.com、YouTubeといった禁止サイトを閲覧しているかもしれない。こうしたサイトは広告や「特別プログラム」の形で、バックドアを仕込むトロイの木馬などマルウェアをホスティングしている場合があることは覚えておきたい。
企業向けWebコンテンツフィルタ装置の多くは、単に攻撃を防いだり、悪質サイトや評判の悪いドメインからの感染を防いでいるだけではないことも知っておいた方がいい。こうした製品は、広告経由で感染するかもしれないマルウェアを防ぎ、サードパーティー広告を通じて知らないうちにマルウェアをホスティングしている正規サイト上のコンテンツからも企業を守ってくれる。インターネットとそれにアクセスするWebブラウザは、ユーザーにとって最大の弱点だ。Webコンテンツフィルタリング装置がなければ、Webからの悪質コード感染を防ぐ層はウイルス対策ソフトだけになるが、この防御は攻撃側がそれなりのツールを使えばかわすことができてしまう。
では、ユーザーはどうやってWebフィルタリング装置をかわしているのか? これは極めて簡単だ。そのためのツールが多数、無償提供されている。例えば従業員は、会社のサーバに直接アクセスしてコンテンツフィルタを通る代わりに、「Privoxy」のような“仲介”匿名プロキシソフトを介して接続を確立し、オブジェクトをリクエストできる。
しかも、新興のWebプロキシツールと技術に追い付くのは容易ではない。ウイルス対策ソフトメーカーの中には無許可プロキシに対し、ユーザーがプロキシの設定と共有に使っているフォーラム、IRCチャンネル、掲示板を継続的にチェックするブラックリスト方式を取っているところもある。メーカーは見つけたプロキシをブラックリストに追加する。このアプローチは面白いが、ユーザーが自宅でプロキシを設定し、前述したようにSSHやSSL経由で会社の環境から抜け出すトンネルを作っている場合は役に立たないという欠点がある。この場合のプロキシは、ブラックリストを作成しているベンダーの目に留まるほど多数には行き渡っていないかもしれない。
匿名プロキシソフト対策
組織が取るべき最初の行動は、Web閲覧ポリシーを見直すことだ。利用許可ポリシーとして、ユーザーのインターネットへの出入りは監視され、会社のWebフィルタをかわすことはいかなる手段であっても容認しないと明記する必要がある。ユーザーのプライバシーが守られると思ってはいけない。この点は、政治的問題があって理解を得にくいかもしれないが、セキュリティ強化と環境監視のために大きな役割を果たす。
プロキシ対策の観点から重要なネットワークの透明性を確保するため、業務と無関係なトラフィックが出て行くのは防がなければならない。一部の外部サイトには例外が必要だ。例えばユーザーは、調べ物やデータ入力のためにほかのサイトにアクセスする必要があるかもしれない。業務を成り立たせるためにどのサイトが必要か見極めようと努め、それに従って制限を掛けることだ。
セキュリティ専門家は全般に、特定のプロトコルしか自分のネットワークに入れさせないこと(イングレスフィルタリング)はかなりうまくなったが、自社の環境から出て行くのを許すトラフィック(イーグレスフィルタリング)についてはまだ対応できていないネットワークが多い。入ってくるトラフィックにも出て行くトラフィックにも同じ心構えを持つことが不可欠だ。
もし一般的なWebポートである80番ポートや443番ポートに向かう下りトラフィックをリダイレクトしたとしても、ほかのポートへのトラフィックの監視や制限を怠れば、社内のユーザーがブラウザに手動でサーバのアドレスとポートを入力し(例えばwwx.homeproxy.com:8888など)、下りのWebフィルタを回避できてしまう。攻撃者が会社の環境から外部プロキシへのSSHトンネルを作成することもできるかもしれない。明確に許可されていないトラフィックは認めない、という暗黙のルールを作っておくのが理想だ。
社内環境から出て行くトラフィックを制御した後は、社内のユーザーがアクセスしているサイトを監視する。Webコンテンツフィルタリングソフトが見逃してしまうプロキシサイトがあるのは避けられないため、Webコンテンツフィルタのログを、少なくとも週に一度は必ずチェックしたい。
以上の手順に従えば、多くの点で助けになる。以上のベストプラクティスによって無許可Web閲覧の量が減り、監査の助けとなり、社内環境に対するクライアントサイド攻撃の効果がそがれる。Webブラウザ経由で感染するマルウェアの多くは、Webをコマンド&コントロールの仕組みとして利用する。6667番ポート(IRCが利用するポート)やICMPといった非標準のポートやプロトコルを、トンネル作成の仕組みとして使うものもある。Webコンテンツフィルタリング装置を通じてリダイレクトされるものを除き、下りポートが閉鎖されれば、外部の攻撃者にとっての主要なコマンド&コントロール経路をふさぐことができる。そのことを考慮して、ネットワークから出て行こうとするトラフィックは――そして明白に許可・監視されていなかったトラフィックは――不正アクセスの疑いがあると見なし、調査する必要がある。
本稿筆者のジョン・ストランド氏の現職はBlack Hills Information Securityの上級セキュリティ研究者。ArgotekではTS/SCIプログラムコンサルタントを務める。SANS公認インストラクターとして、SANS 504「Hacker Techniques, Exploits and Incident Handling」、 517「Cutting Edge Hacking Techniques」、560「Network Penetration Testing」の各クラスで講義を受け持っている。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
5
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
6
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
7
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
8
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
9
Microsoft 365の知られざる5つの裏口 パスワードを変えても攻撃者は消えない
-
10
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー