このページの本文へ

前へ 1 2 次へ

顧客に模擬サイバー攻撃を仕掛け現状のセキュリティ対策の実効性を測るサービス

「レッドチーム演習」があぶり出した重要インフラの脆弱性

2016年04月13日 08時00分更新

文● 谷崎朋子 編集● 大塚/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

模擬標的型攻撃によってあぶり出された脆弱なポイントとは

 ターゲット企業は大手重要インフラ事業者であり、ゲートウェイセキュリティはもちろん、IPSやWAF、ポリシー管理、外部ベンダーのマネージドセキュリティサービス(MSS)、SOCやCSIRTの構築など、民間企業としてはかなりしっかりとした多層防御とセキュリティ体制を敷いていた。それでもなお、準備から攻撃実行、目的達成まで、サイバーキルチェーンでおよそ100項目が用意された攻撃行動のうち、半分が成功してしまったという。

 その原因は何だったのか。神薗氏はまず、公開サーバーにおける新しい脆弱性への対応や、業務PCのパッチ適用に遅れがあったことを指摘した。

 「特に大規模システムの場合は、対応までにどうしても時間がかかってしまう。公開サーバーに対する脆弱性攻撃は、なるべく検知されるように、また(検証のために)大量のログを残すよう派手に実行したものの、気づいたのはMSSのみだった」(神薗氏)

 もう1つの原因は、未知の脅威を検知できなかったことだ。ターゲット企業はサンドボックス型製品を導入していたが、疑似RATや独自のドライブバイダウンロードサイトとの通信も、攻撃から1週間たってようやく検知できたという。

 さらにログ保全が十分ではない、保全したログが整理できていない状況も明らかになった。「運用マニュアルにはログ保全が明記されているが、攻撃検知に必要なログがなかったり、検知のための手法やロジックが確立されていなかったりした」(神薗氏)。

 制御系システムにおいても、クローズドなはずなのにメール受信できる端末が多数存在したり、業務PCでは禁止されているUSBメモリが利用できたりと、多数の不備があることが浮き彫りとなった。

 神薗氏は、レッドチーム演習のメリットを「人」「プロセス」「テクノロジー」の3つにまとめた。SOCやCSIRTの有効性を把握し、その視点を理解する「人」を育てるメリット、運用ポリシーやマニュアルの実効性、体制の脆弱な部分など「プロセス」を見直せるメリット、ログやアラートに対する期待値とのズレ、チョークポイント(攻撃者が必ず通るポイント)の認識など「テクノロジー」面での強化ができるメリットだ。

 2月から提供を開始した同演習サービスだが、すでに引き合いも多いという。神薗氏は、上述の重要インフラ事業者における演習では、制御系システムの仲間で踏み込んだ疑似攻撃は実施しなかったが、「現在協議を進めている案件では、さらに奥まで踏み込んだ演習を検討している」と語り、こうした本格的なサイバー防御演習が企業や組織に求められていることを示した。

■関連サイト

前へ 1 2 次へ

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    TECH

    フォーティネットの「SSL-VPN廃止」 IPsec移行と脱VPN、それぞれの注意点を総ざらい

  2. 2位

    ビジネス・開発

    いますぐ捨てたいITサービスは? AI推しにそろそろ飽きてません? 情シスさんのホンネを「ゆるっとナイト」で聞いた

  3. 3位

    sponsored

    完全自動運転の実現へ、チューリングが開発基盤にGMO GPUクラウドを選んだ理由

  4. 4位

    ITトピック

    「AI導入で人員を減らしても収益は増えない」その理由/「専任情シス不在」中小企業の3社に2社/ユーザーアカウント流出が加速、ほか

  5. 5位

    ソフトウェア・仮想化

    「SaaSの死」の影響は感じない ― グローバル以上に好調な日本市場、ServiceNow鈴木社長が語る

  6. 6位

    Team Leaders

    Power AutomateでSharePoint APIを使う ― SPOリストを自動作成するフローを作ろう

  7. 7位

    TECH

    「蟻の一穴」となるリモートアクセスVPNの脆弱性 ZTNA/SASEはなぜ必要か?

  8. 8位

    エンタープライズ

    基盤も古いし、コードも酷い! そんなクエストにGitHub Copilotで試行錯誤しまくった「みんな」こそ最高

  9. 9位

    ソフトウェア・仮想化

    AIエージェントを野放しにしない ― ServiceNowは“AI司令塔”で自律とガバナンスを両立

  10. 10位

    ソフトウェア・仮想化

    日本の自治体がみんな使っている「ManageEngine」 IT運用のすべての課題解決を目指す

集計期間:
2026年05月14日~2026年05月20日
  • 角川アスキー総合研究所