このページの本文へ

前へ 1 2 次へ

2024年はファイアウォールやVPN装置への大規模攻撃が進行中、背景をWithSecureが解説

サイバー攻撃の主要な標的は電子メールから「エッジサービス」へ ―なぜ?

2024年06月20日 07時00分更新

文● 大塚昭彦/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

悪用される脆弱性が急増、「攻撃者は積極的にエッジサービスを探索している」

 それでは、エッジサービスにどのくらいの数の脆弱性が存在し、悪用されているのだろうか。この点についてロビンソン氏は、KEVカタログの公開件数を紹介した。

 KEVとは、CISA(米国土安全保障省配下のサイバーセキュリティ機関)が公開している「既知の悪用された脆弱性(Known Exploited Vulnerability)」のリストである。脆弱性情報としてよく知られるCVE(Common Vulnerabilities and Exposures)との違いは、KEVは「実際に悪用されたことが確認済みの」脆弱性リストである点だ。

 月ごとのKEV登録件数をまとめたところ、2023年後半以降、エッジサービスに関するKEVの登録数が急増していた。ロビンソン氏は「同じ期間に、その他のKEV登録数が減少傾向にあるのとは対照的だ」と指摘する。たしかに2024年の数字を見ると、エッジサービスおよびインフラのKEV登録件数が1カ月あたり前年比22%増加している一方で、それ以外の登録件数は56%減少している。

 ちなみにセキュリティベンダーのBitSightが2023年に行った調査では、35%の企業でエッジサービスにKEV脆弱性が確認された。こうした脆弱性の修正には、平均で175日かかっているという。

エッジサービスに関係するKEV登録件数の推移

その他のソフトウェアのKEV登録件数の推移

 もうひとつ、エッジサービスの脆弱性はCVEベーススコア(個々の脆弱性の深刻度を1~10で示すもの)がその他に比べて高い傾向にある。2024年に公開されたCVEにおいて、エッジサービス以外の平均スコアが「8.9」だったのに対して、エッジサービスの平均スコアは「9.4」だった。

 「過去2年間でKEVに登録されたエッジサービスのCVEベーススコアは、その他のスコアと比較して平均で11%深刻度が高かった。そのため、エッジサービスの脆弱性は攻撃者によって積極的に探索され、標的とされ、悪用されているのだ」

2024年に公開されたCVEベーススコアの分布比較(エッジサービスは黄色、その他は緑色)

* * *

 セッションのまとめとして、ロビンソン氏は「防御する側の企業は、まずアタックサーフェスに関する知識を持つ必要がある」とコメントし、その知識に基づいた迅速かつ効果的な対応を進めてほしいと呼びかけた。

 なおロビンソン氏が紹介した、エッジサービスの大規模エクスプロイトに関する調査結果は、調査レポート(英文)のかたちでダウンロードできる。

前へ 1 2 次へ

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    トピックス

    “持たない家電”ランキング、もはや定番のアレがやっぱり1位なような

  2. 2位

    トピックス

    思い切った慶應義塾 全教職員にNotion導入で168年分の知的資産をAIに食わせるプロジェクトが始動

  3. 3位

    トピックス

    リモートワークは福利厚生なの? ITエンジニアが本当に欲しい福利厚生第1位となる

  4. 4位

    ビジネス

    管理職こそ大事にしないとまずくないか? 約4割が「続けたい、と答えない」現実

  5. 5位

    トピックス

    ほぼスーパーで良くない? コンビニで「思ったより高い」と感じる人76%、実は中高年ほど割高感に悩んでるって知ってた?

  6. 6位

    トピックス

    インバウンドの頑張りランキングベスト3は「大分県」「岐阜県」「佐賀県」 努力が光る結果に

  7. 7位

    TECH

    訓練だとわかっていても「緊張で脇汗をかいた」 LINEヤフー、初のランサムウェア訓練からの学び

  8. 8位

    TECH

    身代金要求攻撃の被害額は「1社平均6.4億円」 それでも6割超が「支払いを否定しきれない」苦境

  9. 9位

    ITトピック

    管理職ほど機密情報をAIに入力している実態、なぜ?/27卒学生の就職人気、IT業界トップ企業は/最新インシデントの傾向10パターンまとめ、ほか

  10. 10位

    ビジネス

    ランチ抜きが22%!? 物価高で「水筒・コンビニ控え」が定着する中、なぜか「推し活・美容費」だけは死守するオフィスワーカーたち

集計期間:
2026年04月16日~2026年04月22日
  • 角川アスキー総合研究所