「異常な事態」、AI悪用は「否定する方が難しい状況」──多発する情報漏えいにセキュリティ専門家が合同で見解 攻撃の特徴と対策方法は

 今年夏ごろから増加傾向の、サイバー攻撃による情報漏えいなど被害の公表件数。特に10月に入ってから苛烈さが増しており、7日にはIDCフロンティアが運営する国産クラウド「IDCFクラウド」の一部がランサムウェア攻撃に遭い、地方自治体を含む約500の団体に影響が及んでいる。

 増加している侵害に対し「これまでとは違う異常な事態が生じていると感じている」として、3社のサイバーセキュリティ専門家が情報を持ち寄りまとめた、マクニカのセキュリティ研究センターブログが注目を集めている。

7日に公開したブログ記事は、8日正午時点で700以上のはてなブックマークを集めている|マクニカ セキュリティ研究センターブログ

 執筆したのは、マクニカ セキュリティ研究センター センター長補佐の瀬治山豊氏、伊藤忠サイバー&インテリジェンス CTO/首席サイバーセキュリティ分析官 兼 伊藤忠商事 IT・デジタル戦略部 技術統括室長代行 ITCCERT 上級サイバーセキュリティ分析官の佐藤元彦氏、セキュアスカイ・テクノロジー 取締役CTOの長谷川陽介氏の3人。

 ブログ記事では、被害の傾向や漏えい情報の種類、攻撃手法の分析、目的、推奨する対策方法を紹介。その上で、「今回の攻撃でAIは悪用されているのか?」という問いに「断定できるログや痕跡は確認されていない」とするものの「AIの活用を否定する方が難しい状況」と見解を示している。

 以下、瀬治山氏の許諾を得て内容の一部を要約する。より詳細については元のブログ記事を参照されたい。

攻撃の特徴は「使える不備や欠陥を幅広く探している」

 Webシステムに対する不正アクセス手法は、一般論として大きく3つに整理できる。

  • 手法1:共通するソフトウェアの脆弱性
  • 手法2:アカウントや認証の不備
  • 手法3:個別のWebサイトの構造やAPIの機能やアクセス権設定の欠陥

 7月以降の81事案を分析・分類すると、手法1が9件、手法2が4件、手法3が3件、分類のための説明が不足しているものが65件になった。

 その上で、事案対応やログ解析から得られた情報としてブログでは「手法3に当たる、個別のサイトやAPIの不備を探る動きが具体的に見えてきている」と指摘する。狙われているAPIも多岐にわたり、手法2に当たる管理画面の弱いパスワードを使った攻撃や、手法1に当たる既知の脆弱性の悪用もある。

 「つまり特定の手法に絞るのではなく、そのシステムで使える不備や欠陥を幅広く探し、情報に届く手法を試行錯誤している、と捉えるのが実態に近い」

 分析の中で、攻撃元IPアドレスに共通点があるケースもあった。成功した方法を別の標的へ展開している可能性も考えられるという。ブログでは、「重点的に確認するべきIPアドレス」を具体的に掲載している。

 一方、AIによる未知の脆弱性、いわゆるゼロデイ脆弱性の発見と悪用については「現時点ではそのような状況は確認されていない」としている。

今回の攻撃でAIは悪用されているのか?

 一連の事案でAIが使われたと断定するログや痕跡は確認されていないが、そもそも以前から各種サイバー攻撃におけるAI活用は当たり前になっている。なおかつ、今回の攻撃には幅広く機能や不備を調べる動きが出ている。

 「こうした調査を広い範囲で繰り返す上で、人間が手作業で調査を行うのは現実的でなく、AIの活用を否定する方が難しい状況」──ブログではそう考察している。

 「さまざまなセキュリティ上の不備や脆弱性を発見する速さがAIによってマシンスピードに変わり、結果として調べられる対象の範囲、そして深さが変わることが懸念されていた。しかしそれによって現実にこれだけの数の被害が、これほど早く生じてしまった点は非常に重く捉えている」

対策は

 対策の前提として、「自組織で公開しているWebシステムやモバイルアプリ、その連携先と、保有する個人情報、数量を整理して」と呼び掛ける。

 その上で、

  • (1)すでに被害がないかを調べる
  • (2)侵入や情報取得につながる不備を塞ぐ
  • (3)異常を見逃さず、対応できるようにする

 という3点の確認を推奨している。

 (1)については、直近1カ月を目安にアクセスログの点検を推奨する。同じIPアドレスからのAPIへの大量アクセス、403・404・503などのエラー応答の急増、存在しないファイルやAPI機能を探るアクセス、200など正常応答であっても通常に比べ極端にアクセス量が増えているものがないか──などの異常があれば関連ログを保全し、保存されている範囲で過去にさかのぼって調べてほしいとしている。

 (2)については、弱いパスワードを改め、多要素認証の導入検討を推奨。脆弱性診断も重要とした上で、脆弱性診断を実施済みであっても、管理画面など診断の対象から除外されているものがないかなど、セキュリティ実装をさまざまな観点で点検してほしいとする。

 (3)については、特定IPアドレスからの大量アクセスやエラーログの増加、サーバーリソースの負荷を継続監視し、異常があった際の連絡・調査・対応フローを点検してほしいとしている。

印刷する
SNSでシェア
SpecialPR

この記事の著者

井上輝一
井上輝一

2016年3月からITmediaにジョイン。ITmedia Mobile、PC USER、LifeStyle、ヘルスケアで編集・執筆を兼務。2017年4月からITmedia NEWSでの兼務も開始。2019年4月にNEWS専属となる。スマートフォンやPCといったガジェット系の他、理系(神経科学)のバックグラウンドを生かして科学系のネタや、量子コンピュータ、ブロックチェーン、AIなど多岐に渡って取材している。

関連記事

こんなメディアも見られています

ITmedia AI+に関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

メールマガジンを配信中
メールマガジンを配信中

国内外の業界動向、AIやクラウドなどの最新技術、キャリア情報など今知りたい情報をまとめてお届けします。

いますぐご登録

よく見られているカテゴリー

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

SpecialPR

ITmedia AI+ SNS

X @itm_aiplusをフォロー

インフォメーション

ITmedia AI+をフォロー

あなたにおすすめの記事PR