[インタビュー]ウイルス対策とハッキング対策は異なる LAC岩井氏
エンタープライズ
セキュリティ
――ラックでは「標的型サイバー攻撃」をどのように定義しているのでしょう。
標的型サイバー攻撃という言葉には、実は非常に多くの手法や攻撃、概念が含まれています。IPAが注意喚起している「新しいタイプの攻撃」も標的型サイバー攻撃を指していますし、APT攻撃と呼ばれることもあります。今回のお話では、「ソーシャルハッキングによって標的について詳しく調べ、ソーシャルエンジニアの手法を活用したメールをピンポイントで標的に送り、添付ファイルを開かせるなどし、メールの本文にあるURLリンクをクリックさせて感染させ、企業や組織に侵入する攻撃」と定義します。
もちろん、メール以外にUSBメモリや、最近ではSDカードなどを標的に送りつけるケースもあり、こういったメディアの活用度の高い報道機関などで確認されています。なお、「APT攻撃」も標的型サイバー攻撃とほぼ同義ですが、マカフィーのブログにもあるようにもともとは軍事関係、特にスパイ活動全般を指す言葉でした。
――「標的型サイバー攻撃」と従来のサイバー攻撃の本質的な違いはなんでしょう。
これまでのサイバー攻撃は、無差別にマルウェアをばらまいて大量感染させるものが中心でした。最近では、ある程度標的を絞っての金銭目的の攻撃が多いように思えます。目的の観点での本質的な違いは、標的型サイバー攻撃の場合は従来通りの「金銭目的」に加え「スパイ行為」「破壊行為」の3つの目的があることです。なお、ソニーなどへのアノニマスによる攻撃も標的型サイバー攻撃に似ていますが、攻撃者が公表する点などにおいて異なるといえるでしょう。
特にスパイ行為は報道されるケースも多く、非常に目立っています。実際、標的型サイバー攻撃のほとんどがスパイ行為を目的としています。そして、スパイ行為による情報を得たいと思う組織などが直接手を下さないケースもあります。つまり、被害端末を解析していると「雇われハッカー」の存在が見え隠れしているのです。またマルウェアが中国語で生成されていたり、プロパティが中国語だったりと、中国語圏からの攻撃を臭わす傾向もみえます。マルウェアを中国語から英語に書き換えている(アップデートしている)途中のPCを回収できたケースもありました。
破壊行為は被害者が気づいていないだけで、実際にはかなり行われているとみられます。たとえばハードウェア障害で相談を受けることがあるのですが、調べてみると障害ではなく、外部から侵入されていたということが少なくありません。マスターブートレコードが消されていたりするのです。ハードウェア障害と思われるとき、たいていはクリーンインストールしてしまいます。しかし、データを復元し解析してみると、実は侵入され破壊されていたというケースも多いと思われます。
――標的型サイバー攻撃の手口や特徴、また被害を受けている場合の特徴などについて教えてください。
手口としては「すり抜けること」が前提です。入口の部分はかなりの確率で通過してしまうのが現状で、侵入後はSMBプロトコルを利用し通常の通信を装いながら、中へ中へと侵入していきます。メールの添付ファイルやURLリンク先から実行された「ドロッパー」がトロイの木馬をインストールする。その後C&Cサーバに接続し、収集した情報を送信するという流れです。
また「内部で何が起きているかわからない」というお客様の社内ネットワークのトラフィックを解析すると、通常通信とはいえ「ドメイン管理者アカウント」(そのドメインでの最高権限)による通信が多いんです。その権限を奪取されている時点で、すでに通常の状態ではありません。これは社内ネットワークをちゃんとモニタリング、ロギングしていれば気づくことです。しかし、それがなかなか難しいという企業が多く、気づかないのが現状なのです。
企業などの心構えという点では、「ドメイン管理者アカウントのパスワードを破られるかも知れない」と日頃から気を遣っている企業は、ドメイン管理者アカウントによるログオンが発生した際に管理者へメールで通知する仕組みを導入するなどしており、早期発見が可能です。一方、たくさんのドメインを作って放置しているような企業は気づきにくく、被害が大きくなる傾向があります。こういった心構えは、標的型攻撃だけでなく内部犯罪においても有効です。
標的型メールは、当社のデータを平均すると、1万人規模の企業で5名から10名に届きます。そのうち悪用されるPCは2~3台です。たとえ5台が感染しても同様です。これは攻撃者も人数が少ないためで、操れる台数に限界があるのです。トロイの木馬で1~2台感染させたら、あとはSMBプロトコルを使って侵入していきます。たとえば、ボットネットはどんどん拡散しようとしますが、標的型サイバー攻撃ではこういったマルウェアは使用せず、検知されないようにします。これも特徴といえるでしょう。
しばしば「100台の感染が見つかった」という報道がありますが、発見された感染PCは利用された後のもので、親玉は見つからないように活動を休止するなどします。通信経路も途中で切り替えており、辿れないようにしています。このように標的型サイバー攻撃の攻撃者の目的は明確であり、考え抜かれていることが特徴です。ボットとは全然違うのです。まとめると、「マルウェア対策というよりハッキング対策(サイバー攻撃による情報窃取等への対策)が必要」であること、「ハッカーvs組織というのが背後にはっきりと見える」ことが挙げられます。
――ありがとうございました。次回は標的型サイバー攻撃に有効な対策についてうかがいます。
[インタビュー]ウイルス対策とハッキング対策は異なる、LAC岩井氏
《吉澤亨史@ScanNetSecurity》Amazon売れ筋ランキング
-
【New】Amazon Fire TV Stick HD | 手軽にストリーミングをはじめよう | ストリーミングメディアプレイヤー¥4,980 -
【New】Amazon Fire TV Stick HD | 手軽にストリーミングをはじめよう | ストリーミングメディアプレイヤー¥4,980 -
Amazon Fire TV Stick 4K Select | 4Kの高画質ストリーミング | ストリーミングメディアプレイヤー¥5,480 -
Amazon Fire TV Stick 4K Plus | 映画館のような4K体験 | ストリーミングメディアプレイヤー¥7,980 -
Amazon Echo Dot (エコードット) 第5世代 - Alexa、センサー搭載、鮮やかなサウンド|グレーシャーホワイト¥5,980
-
[EdoErgo] オフィスチェア メッシュ デスクチェア 人間工学 椅子 キャスター付き 跳ね上げ式アームレスト ロッキング 座面昇降 コンパクト¥6,631 -
[EdoErgo] オフィスチェア メッシュ デスクチェア 人間工学 椅子 キャスター付き 跳ね上げ式アームレスト ロッキング 座面昇降 コンパクト¥5,699 -
SIHOO B300-PRO 人間工学オフィスチェア 通気メッシュ 在宅ワークゲーミングチェア ペールグレー¥25,999 -
ANDWINT オフィスチェア デスクチェア 肘なし メッシュ 通気性 ランバーサポート付き 腰サポート ガス圧無段階昇降 360度回転 キャスター付き コンパクト 幅52×奥行58.5×高さ84~96cm テレワーク 在宅勤務 ブラック¥4,139 -
Sezlife オフィスチェア デスクチェア 疲れない テレワーク チェア 強化バックレスト 30度ロッキング機能 人間工学 椅子 腰サポート 90度跳ね上げ式アームレスト 3Dヘッドレスト ハンガー付き 高反発クッション PCチェア 通気性メッシュ ゲーミング/勉強/事務用 おしゃれ パソコンチェア (ブラック)¥9,989
-
EIZO プロフェショナルモニター | FlexScan EV2740X-BK | 27型4K・USB Type-C・ブラック¥107,700 -
EIZO 設計・開発向けモニター | FlexScan EV3240X-BK | 31.5型4K・USB Type-C・ブラック¥116,155 -
EIZO 設計・開発向けモニター | FlexScan EV3240X-WT | 31.5型4K・USB Type-C・ホワイト¥126,164 -
【純正品】27"ゲーミングモニター DualSense 充電フック付き(CFI-ZDM1J)¥49,979 -
IODATA GCFX ゲーミングモニター 24.5型 フルHD 260Hz ブラック HDMI/DP/VESA/チルト調整 EX-GD252UHB¥17,980
-
Amazonベーシック ペットシーツ 薄型 レギュラー 1回使い捨て 無香料 ホワイト 300枚¥2,834 -
Amazonベーシック ペットシーツ 厚型 レギュラー 88枚x2袋(176枚) ホワイト(吸収面:ライトブルー)¥3,643 -
ネオ・ルーライフ ネオ・オムツ L 中型犬用 26枚入り 単品¥1,800 -
Smart Basic(スマートベーシック) 【Amazon.co.jp限定】 Smart Basic アイリスオーヤマ ペットシーツ 超厚型 お徳用 ワイド 100枚入 (x 1) (ケース販売)¥4,078 -
ニオレスト ペットの防臭袋 【SSサイズ 205枚入】 7層構造 特殊フィルム 中身が見えにくい 不透明仕様 犬猫用¥1,064





