「見えないWeb攻撃」──情報漏えい対策の盲点
「普通の企業サイト」がいま攻撃に晒されているワケ ”見て見ぬふり”のわずかなスキに忍び寄る影(2/2 ページ)
下図は、不正に入手した旅行予約サイトのデータベースを販売している例だ。データベースには約1700万件のレコードがあり、利用者のデバイス情報、メールアドレス、パスワード、ユーザー名、その他の個人情報が含まれていると示されている。
単純なIDとパスワードのペアと比べ、こうしたデータベースのダンプ情報には、氏名や組織内での役職、メールアドレスや電話番号、過去の取引や会話の履歴なども含まれていることが多い。これらの情報は、消費者向けにはフィッシングメールやSMSを利用したスミッシングの送信先リスト、企業への内部侵入用には取引先からの巧妙な「成り済ましメール」の作成に悪用される可能性がある。
原因は異なるが、このところ被害報告が続いているSalesforce製品の設定ミスによって流出した顧客管理情報にも、システムの性質上これと同種のリスクが生じると考えられる。
フィッシング対策協議会は、同協会に寄せられたフィッシング報告件数(海外含む)が2020年1月には6653件だったところ、1年後の2021年1月には4万3932件と約6.6倍に急拡大していることから、フィッシングや成り済ましメールに警戒を呼び掛けている。
攻撃側では、流出情報の流通とそれを利用した多段攻撃が着実にシステム化されつつある。Webサービスの提供者は、リスクの高まりを認識し、データの大量流出を招く脆弱性攻撃の予防策に、これまで以上の注意を払う必要がある。
「見て見ぬふり」を無くすには?
いま攻撃の標的になっているのは、今回主に被害が報告されたような、脆弱性を残したままの既存のWebサイトやサービスだけではない。コロナ禍の影響を受けて急ごしらえで設置したサイトや、デジタル化を見据えた新規サービスなどは、試験稼働の段階から執拗な攻撃に晒されているだろう。
脆弱性を突く攻撃に対しては、基本に立ち返ることが大切だ。サーバの脆弱性パッチを迅速に当てられているか、セキュアなコーディングができているか、脆弱性検査やWAFなどの対策ができているか。これらをシステムの設計段階から織り込み、期待通りに攻撃の排除ができていることを、運用で確認していく必要がある。
しかし実態は、誤検知を恐れて攻撃の遮断をせず、アラートするだけで運用されているWAFも多い。また、本社のシステムまでは守れていても、関連会社が提供するサービスまで対策ができていない企業グループも少なくない。今、攻撃者はそのような「見て見ぬふりをしてきた」わずかな隙間を確実に突いてきている。
機械学習など新技術を用いて、面倒で専門知識が必要なセキュリティ運用を自動化できるソリューションも出てきている。それらを生かせば、可能な省力化を図りつつ、保護すべきサービスの範囲を着実に広げ、見落としていた穴をふさいでいくことができる。
まずはWeb攻撃に対し「当事者意識を持つこと」「見て見ぬふりをしないこと」。それが、止むことのない攻撃から、サイトの利用者と自社の築いたブランドを守る最善の策ではないだろうか。
Copyright © ITmedia, Inc. All Rights Reserved.
「見えないWeb攻撃」──情報漏えい対策の盲点
さまざまなWebサービスが、巧妙に隠された「見えないWeb攻撃」に狙われている。個人情報漏えいや犯罪行為を引き起こしている攻撃の実態を、独自のデータを交えて分析する。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
佐川急便、不正アクセスで個人情報流出か 送り主・届け先の氏名や住所など、約100日分の荷物データ対象
-
2
免許証の悪用防止で申し込み集中 JICCがアプリ受付を一時休止 タイムズカー漏えいの影響か
-
3
睡眠中に「ピンクノイズ」を聞くと“脳内ゴミ”の洗い流しが強まる? 米MITが人間で実験 Science系列誌で発表
-
4
「写真で一言 ボケて」きょう午後8時にサービス終了 18年・1億超のボケに幕
-
5
免許証の悪用防ぐ届出集中、CIC・JICCで手続き遅延 タイムズカー情報流出直後に
-
6
「Kindle」シリーズ4モデルを刷新 全モデルで画面の段差なくしフラットに 2万9980円から
-
7
ドラッグ&ドロップ操作ミスで……TOPPAN、損保ジャパン契約者17万人分のデータを他社に誤送付
-
8
日本原子力機構に不正アクセス 研究者の顔写真付き身分証など漏えい
-
9
アンケート結果をダウンロードしたら他社の従業員情報が…… ベネフィット・ワン、1万3460人分漏えい
-
10
セイコーマート、会員のほぼ半数に当たる情報漏えい 約57万人分
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR