前回は、情報セキュリティの脅威シリーズの第3回として、特定の組織を狙う「標的型攻撃」と、その中でも高度で持続的なものを指す「APT」を確認した。今回は、近年注目度が高まっている「サプライチェーン攻撃」と「IoT機器を狙った攻撃」を取り上げる。
いずれも、自社だけを固めていても防ぎきれないという点で、従来型の対策の見直しを迫る脅威である。
サプライチェーン攻撃とは
サプライチェーン攻撃とは、最終的な標的である企業を直接狙うのではなく、その企業とつながりのある取引先、子会社、業務委託先、あるいは利用しているソフトウェア部品などを踏み台にして侵入する攻撃を指す。標的企業自身のセキュリティ対策がどれほど堅固であっても、取引関係にある別の組織のセキュリティが手薄であれば、そこを経由して侵害されてしまう可能性がある点が特徴である。
サプライチェーン攻撃は、攻撃の起点によっておおむね次のように整理できる。
1. 委託先・取引先を踏み台にする攻撃
セキュリティ対策が手薄な取引先や業務委託先のネットワークに侵入し、そこを足がかりにして本来の標的である企業のネットワークへ侵入する手口である。委託先に業務データや認証情報へのアクセス権を与えている場合、その委託先が攻撃者にとって格好の侵入口になってしまう。
2. ソフトウェアの部品や更新プログラムを悪用する攻撃
企業が利用しているソフトウェア製品や、その中に組み込まれている部品(ライブラリ)そのものに、開発段階や配布段階で不正なコードを混入させる手口である。利用者側は正規のソフトウェアやアップデートを適用しているつもりであっても、その配布元がすでに侵害されていることで、結果的にマルウェアを取り込んでしまうことになる。
いずれの手口にも共通するのは、「信頼された経路」を経由してくるために、受け取る側では不正なものであると気づきにくいという点である。対策としては、自社だけでなく取引先・委託先も含めたサプライチェーン全体でのセキュリティ水準の確認(委託先の選定基準の明確化、契約におけるセキュリティ要件の明記など)が求められる。
IoT機器を狙った攻撃とは
IoT(Internet of Things)機器とは、ネットワークカメラ、家庭用ルータ、センサー機器など、インターネットに接続される「モノ」全般を指す。パソコンやスマートフォンに比べて、利用者側のセキュリティ意識が向きにくく、初期設定のまま長期間使われ続けることが多いため、攻撃者にとって狙いやすい対象となっている。
代表的な手口として知られているのが、IoT機器を狙うマルウェア「Mirai(ミライ)」である。Miraiは、多くのIoT機器で工場出荷時のユーザ名・パスワード(“admin”や“password”といった汎用的なもの)が変更されずに使われている点を悪用し、そうした初期設定のままの機器に次々とログインを試みて感染を広げていく。感染した多数のIoT機器はボットネットと呼ばれるネットワークを形成し、攻撃者の指令によって特定のサーバに大量の通信を送りつけるDDoS攻撃(分散型サービス妨害攻撃)に悪用される。
IoT機器への対策としては、次のようなものが挙げられる。
- 初期設定のID・パスワードを、利用開始前に必ず変更する
- ファームウェア(機器に組み込まれたソフトウェア)を最新の状態に保つ
- 使用しない機能やポートを無効化し、不要な通信を減らす
- 使用しなくなった機器は、初期化してから廃棄・譲渡する
パソコンであれば当たり前とされてきたこれらの対策が、IoT機器では見落とされがちであるという点が、この脅威の根本的な問題である。
2つの脅威に共通する視点
サプライチェーン攻撃とIoT機器を狙った攻撃は、一見すると異なるテーマに見えるが、「管理が行き届きにくい対象(委託先・組み込みの部品・IoT機器)が、組織全体のセキュリティにおける弱点になり得る」という点で共通している。自社の主要なサーバやパソコンだけを守っていても、こうした周辺の対象が踏み台にされてしまえば、被害を防ぐことはできない。
試験対策のポイント
- サプライチェーン攻撃は、標的企業を直接狙う従来の攻撃とは異なり、取引先・委託先・ソフトウェア部品といった「経由地」を悪用する点を押さえておこう。
- IoT機器を狙った攻撃では、「初期設定のパスワードのまま使われていること」が主な原因である点、そしてMiraiのようなマルウェアがボットネットを形成しDDoS攻撃に悪用される、という一連の流れを理解しておこう。
- どちらの脅威も、自社だけを固めていても防ぎきれない場合がある。委託先の管理や機器のライフサイクル管理まで含めた対策が必要になる、という考え方を押さえておこう。
まとめ
今回は、情報セキュリティの脅威シリーズの第4回として、取引先やソフトウェア部品を経由するサプライチェーン攻撃と、初期設定の甘さにつけこまれるIoT機器を狙った攻撃を確認した。次回はシリーズの最終回として、組織内部の人間によって引き起こされる「内部不正」を取り上げ、これまでの脅威シリーズ全体を振り返る。


コメント