このページの本文へ

前へ 1 2 次へ

顧客に模擬サイバー攻撃を仕掛け現状のセキュリティ対策の実効性を測るサービス

「レッドチーム演習」があぶり出した重要インフラの脆弱性

2016年04月13日 08時00分更新

文● 谷崎朋子 編集● 大塚/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

模擬標的型攻撃によってあぶり出された脆弱なポイントとは

 ターゲット企業は大手重要インフラ事業者であり、ゲートウェイセキュリティはもちろん、IPSやWAF、ポリシー管理、外部ベンダーのマネージドセキュリティサービス(MSS)、SOCやCSIRTの構築など、民間企業としてはかなりしっかりとした多層防御とセキュリティ体制を敷いていた。それでもなお、準備から攻撃実行、目的達成まで、サイバーキルチェーンでおよそ100項目が用意された攻撃行動のうち、半分が成功してしまったという。

 その原因は何だったのか。神薗氏はまず、公開サーバーにおける新しい脆弱性への対応や、業務PCのパッチ適用に遅れがあったことを指摘した。

 「特に大規模システムの場合は、対応までにどうしても時間がかかってしまう。公開サーバーに対する脆弱性攻撃は、なるべく検知されるように、また(検証のために)大量のログを残すよう派手に実行したものの、気づいたのはMSSのみだった」(神薗氏)

 もう1つの原因は、未知の脅威を検知できなかったことだ。ターゲット企業はサンドボックス型製品を導入していたが、疑似RATや独自のドライブバイダウンロードサイトとの通信も、攻撃から1週間たってようやく検知できたという。

 さらにログ保全が十分ではない、保全したログが整理できていない状況も明らかになった。「運用マニュアルにはログ保全が明記されているが、攻撃検知に必要なログがなかったり、検知のための手法やロジックが確立されていなかったりした」(神薗氏)。

 制御系システムにおいても、クローズドなはずなのにメール受信できる端末が多数存在したり、業務PCでは禁止されているUSBメモリが利用できたりと、多数の不備があることが浮き彫りとなった。

 神薗氏は、レッドチーム演習のメリットを「人」「プロセス」「テクノロジー」の3つにまとめた。SOCやCSIRTの有効性を把握し、その視点を理解する「人」を育てるメリット、運用ポリシーやマニュアルの実効性、体制の脆弱な部分など「プロセス」を見直せるメリット、ログやアラートに対する期待値とのズレ、チョークポイント(攻撃者が必ず通るポイント)の認識など「テクノロジー」面での強化ができるメリットだ。

 2月から提供を開始した同演習サービスだが、すでに引き合いも多いという。神薗氏は、上述の重要インフラ事業者における演習では、制御系システムの仲間で踏み込んだ疑似攻撃は実施しなかったが、「現在協議を進めている案件では、さらに奥まで踏み込んだ演習を検討している」と語り、こうした本格的なサイバー防御演習が企業や組織に求められていることを示した。

■関連サイト

前へ 1 2 次へ

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    ITトピック

    実用化が楽しみすぎるスマート技術たち 「長距離ワイヤレス給電」から「室内向け太陽電池」「超音波センサー」まで

  2. 2位

    sponsored

    AIインフラ市場“一強体制”を崩せるか AMDが「Helios」で体現するオープン戦略とフィジカルAIのラストマイル

  3. 3位

    ビジネス・開発

    富士ソフトがエンジニア1万人超を「AIネイティブ」化 実装力を武器にフィジカルAIなど3本柱に注力

  4. 4位

    ITトピック

    IT技術者の8割超「AI生成コードには人間のレビューが必要」/「偽・誤情報を見破れる」と自信を持つ人はICTリテラシーテストの正答率が低い、ほか

  5. 5位

    ITトピック

    6.4万人の熱狂をAIが導く FIFA W杯全スタジアム「デジタルツイン」化が変えた観戦体験

  6. 6位

    デジタル

    買い切り型クラウド「pCloud」がDX総合EXPOへ CEO来日で日本展開を加速

  7. 7位

    ITトピック

    IT技術者の約半数が「AIの進化で転職を意識」/これから起きるのは「SaaSの死ではなく変容」/バックアップ市場は堅調に成長、ほか

  8. 8位

    sponsored

    「IT機器が高すぎる」「熟練メンバー不在で分からない」… 情シスさんの“現場の悩み”をエンジニア3人に聞いてみた

  9. 9位

    Team Leaders

    SharePointリストへの登録データを、CSVファイル形式に成形/変換して自動保存する方法

  10. 10位

    TECH

    攻撃するAIと防御するAI 日本企業のセキュリティ対策にいま何が必要か?

集計期間:
2026年07月15日~2026年07月21日
  • 角川アスキー総合研究所