教育機関に狙いを定めるランサムウェア【第3回】
「銀行から10年遅れている」――学校セキュリティの“残念な現状”
米国で、教育機関におけるランサムウェア攻撃の被害が相次いでいることには理由がある。それは教育機関のセキュリティ対策水準が、他の業種と比べて高くないことだ。具体的には、どの程度なのか。
K-12(幼稚園から高等学校までの教育機関)などの教育機関は、セキュリティ対策にあまりコストを掛けない傾向がある。そのためセキュリティがもろくなりがちで、攻撃者にとって格好の標的となっている。
ここまで遅れていた「学校セキュリティ」の“残念な現状”
例えば攻撃者は以下の方法を用いて、脆弱(ぜいじゃく)な外部向けシステムから直接、教育機関のシステムを侵害する。
- 標的にフィッシングメールを送りつけて、悪質なリンクをクリックさせる
- 正規のWebサイトを装ったWebサイトで詐取した認証情報を使う
- 流出した認証情報を使い、他のWebサイトへのログインを試みる「クレデンシャルスタッフィング攻撃」によってアカウントに侵入する
併せて読みたいお薦め記事
連載:教育機関に狙いを定めるランサムウェア
ランサムウェア攻撃の被害
攻撃者は、教育機関を狙った攻撃を拡大させてきた。一方でセキュリティベンダーNCC Groupの脅威インテリジェンス担当グローバル責任者であるマット・ハル氏は「銀行を狙うランサムウェア(身代金要求型マルウェア)攻撃者は、ほとんど存在しない」と話す。銀行に対するサイバー攻撃を成功させることが難しい理由として、同氏は銀行のセキュリティ対策が強固であることを挙げる。
「セキュリティ対策があまり進んでいない教育、医療、公共部門などの業種は、銀行ほどセキュリティ投資をしていない」とハル氏は指摘する。同氏の見解では、こうした業種は、銀行をはじめセキュリティ対策が進んでいる業種よりも「10~15年遅れている」という。
セキュリティ推進団体Center for Internet Security(CIS)の報告によると、CISが米国組織向けに提供するセキュリティ水準評価サービス「Nationwide Cybersecurity Review」で見たK-12のセキュリティ対策成熟度スコアは、7点満点中3.55点だ。IT予算に占めるセキュリティ対策費の割合が1%に満たないK-12もある。これらの事実は、教育機関のセキュリティ対策の手薄さを物語っている。
CISの報告は、K-12におけるセキュリティ対策について「改善を要する」と判断した分野として、以下を挙げる。
- 保護技術
- サプライチェーンのリスク管理
- データセキュリティ
セキュリティベンダーGroupSenseの創業者兼CEOのカーティス・マインダー氏は、「複数の教育機関をつなぐネットワークに接続するシステムが、さらなる危険性を招いている可能性がある」と指摘する。ある教育機関のシステムへの侵入に成功すれば、さらに他の教育機関システムにも侵入できる可能性があるためだ。
第4回は、政府やセキュリティベンダーが呼び掛けるランサムウェア攻撃対策と、現状の問題を取り上げる。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[o9ソリューションズ・ジャパン株式会社] 「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略 -
製品資料
[o9ソリューションズ・ジャパン株式会社] 「サプライチェーン最適化」実践ガイド:効果的な意思決定を実現する秘訣とは? -
製品資料
[株式会社リンプレス] 非デジタル/IT人材を「自走するDX推進者」に変えるための育成ロードマップ -
市場調査・トレンド
[ワンアイルコンサルティング株式会社] AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは? -
技術文書・技術解説
[ワンアイルコンサルティング株式会社] システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
2
ソフトウェア開発生産性向上に取り組む企業は4割 調査で学ぶ「停滞」の正体
-
3
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
4
クラウド資格コレクターは評価されない? 年収1000万を分ける“OSの理解度”
-
5
無料の「Apple Business」で十分? 情シスが陥りがちなポイント
-
6
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
7
フィッシング詐欺の説明として最も正しい記述は?
-
8
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
9
【お知らせ】「サーバ仮想化に関するアンケート調査」結果リポート
-
10
【お知らせ】「クラウドインフラに関するアンケート調査」結果リポート
ホワイトペーパーランキング PR
-
1
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
4
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
5
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
6
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
7
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
8
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
9
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
10
NTTドコモが実践したクラウド統合監視 業務量2倍でも残業削減を実現できた理由
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー