ログファイルは貴重な情報源
ログの警告を見逃すな──専門家が明かす情報流出防止策
情報流出の被害に遭った組織の多くは、リソースのチェックさえ怠っていなければ流出を防いだり、被害の程度を抑えることができていたはずだと専門家は言う。
組織の単純な不手際は情報流出につながり、インターネットのサイバー犯罪をはびこらせる原因にもなっている──。世界各国で起きた大規模な情報流出事件について調べた科学捜査の専門家がこう指摘している。
Verizon Businessの科学捜査責任者マテイス・ファン・デル・ウェル氏は、過去5年間に起きた情報流出事件600件余りについて調査してきた。その中には、広く知れ渡った情報流出事件の大部分と、公表されることのなかった情報流出事件が含まれる。
ファン・デル・ウェル氏は4月に公表されたVerizonの報告書「2009 Data Breaches Investigations Report」(PDF文書)に携わった。この報告書は、セキュリティに関する従来の一般認識を幾つか覆している。中でも特筆すべきは、「情報流出の約80%は組織外に原因がある」という点だ。それまでの一般認識として、最大の脅威となるのは常に内部関係者だと思われてきたが、Verizonの報告書では、外部からの不正アクセスによる社外秘情報流出が急増している実態が示された。
2008年、Verizonが調べた90件の事件で流出した情報は2億8500万件。この数はその前年までの4年間に起きた事件すべてを合わせた数を上回る。これはサイバー犯罪の手口が巧妙になり、会社の情報保護対策が現時点でそれに追い付いていないことを物語るものだとファン・デル・ウェル氏は言い、「組織が犯しているのは、わたしに言わせれば愚かな過ちとしかいいようがない」と話す。
例えば、脆弱性修正パッチを適用しない、デフォルトのパスワードを使っている、会社を辞めた従業員のユーザーアカウントを無効にし忘れたといったことは、情報流出につながり得る。
同氏によると、闇市場には盗まれた個人情報や資産情報が大量に流れ込んで価格が下落しているという。盗まれたクレジットカード番号は4年前なら1件当たり16ドルで売買されていたのが、今では50セントで手に入る。これに押される形で組織犯罪は一層巧妙化し、さらに標的を絞ってより価値の高い情報を狙うようになった。
「サイバー犯罪者は相当の時間とリソース、資金をつぎ込んで、非常に実入りのいい標的を付け狙うようになった。最近調べたケースでは、大手組織のネットワークに不正アクセスして1年かけてネットワークの中をくまなく嗅ぎ回り、各システムについて知り得るすべてを調べ尽くした後に、最初の攻撃を仕掛けていた。その組織内の人間よりもネットワークのことを熟知していたに違いない」(ファン・デル・ウェル氏)
ログの確認を怠る企業が多い
攻撃は巧妙化していても、被害に遭った組織の多くは容易に情報流出を防いだり、被害の程度を抑えることができていたはずだと同氏は言う。
多くの場合、システムログファイルを監視したり、IDS(侵入検知システム)のアラートを分析するだけで済むのだが、それをやっている組織はほとんどない。
「調査の過程でログファイルを見ると、証拠がちゃんとある。組織はログファイル分析の担当者を採用した方がいい。ログファイル、特にアプリケーションやデータベースのログから分かる情報は豊富にある。しかし、ただそれを収集するだけで何もしなかったり、ディスクスペース節約のため無効にしていたり、ログファイルを繰り返し使って常に上書きしてしまっている組織が多い」とファン・デル・ウェル氏。
同氏が調べたあるケースでは、SQLインジェクション攻撃についてIDSが1800回もアラートを出していたのに、被害に遭った企業は無視していた。「ログは何が起きたのかを知らせてくれる。組織は自分たちでそれを見ることができたはずだ。そもそもそのためのシステムなのだから。非常にもどかしい」(ファン・デル・ウェル氏)
ターゲット攻撃でウイルス対策ソフトをかわされシステムに侵入されてしまったが、企業が調べるべきところを調べていれば、痕跡の発見が可能だというケースもある。
例えば同氏は、マルウェアが傍受した情報を保存していた30Gバイトのファイルをシステム内に発見した。「組織内では誰も、毎日容量が増えていく30Gバイトのファイルがなぜそこにあるのか、なぜこれほど大量のデータが社外に出ていくのかと問い掛けなかった」という。
同氏がアドバイスしているのは、上り接続のIPアドレスをチェックし、その物理的拠点を調べ、Google Mapsを使って分布図を描くことだ。「そうすれば『なぜ毎週土曜日の朝にルーマニアに接続しているのか』『なぜ毎週時間外にイタリアに接続しているのか』といった疑問がわく。オフショアのバックアップサービスということもあり得るが、調べる必要はある」
事が起きても70%の組織は情報流出を自分たちで発見できず、何かがおかしいと気付いたのは警察、顧客、取引先といった外部の関係者だった。「発見できるチャンスはあった。被害者の66%は組織内のログに十分な証拠があり、こうしたリソースの分析を怠っていなければ情報流出を発見できていたことが、今回の調査で分かった」と報告書では述べている。
ファン・デル・ウェル氏のアドバイスは、社内のスタッフを使ってシステムの弱点を突き止めることだ。
「ITに詳しい何人かの担当者とじっくり話し合い、想定される攻撃のシナリオを描き出す。あなたならどうやってこの組織を攻撃するかと尋ねる。それがログファイルにどのような形で現れるかを想像する。それから実際にログファイルを調べ、それを実行した人がいないかどうかをチェックする。自分に考えつくことは、他人も考えつく。こうしたことに予算を費やしているIT組織はあまり多くない。どちらかというと新しいシステムに予算を費やしてしまうのだ」
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー