「見えないWeb攻撃」──情報漏えい対策の盲点
相次ぐ漏えい事件、本格的に狙われ出したSaaSベンダー 見過ごされてきた“死角”への対策は(2/2 ページ)
この動きは、MicrosoftがExchangeへの攻撃で示唆したような、国家の支援を受けるハッカーグループの関与や、その背景にある地政学的な緊張の高まりと無関係ではないだろう。
パンデミック以降のワクチンや製薬、新エネルギー、新素材、コンピューティング、宇宙、軍事など、世界のバランスを左右しうる技術やデータを狙って、企業内ネットワークやサプライチェーンに深く入り込もうとする攻撃が急増し、すでに日本もその渦中にあるといえる。
2020年から相次いでいるVPNを狙った攻撃や、マルウェア、SolarWindsなどの企業内アプリケーションの脆弱性を悪用する攻撃だけでなく、業務系のWebアプリケーションへの攻撃もまた、組織内部へのペネトレーションの一つの有力な手法として認知され、攻撃者の標準的な手順に書き加えられたと考えるのが妥当だろう。
だからこそ「ゼロトラスト・セキュリティ」が有効
このような攻撃対象領域の変化には、ファイアウォールの内外を問わずに全てのアクセスをIDで認証し、アプリケーションやデータへのアクセス権を厳密に制御する「ゼロトラスト・セキュリティモデル」に基づく対策が有効だ。
自社で運用するWebアプリケーションだけでなく、SaaS型の業務アプリケーションもゼロトラストの指針に含めることはできる。実際行われている対策方針の具体例をいくつか挙げてみよう。
利用者認証の強化
インターネットからWebアクセス可能な業務Webアプリケーションや、SaaSアプリケーションのログインには多要素認証を使う。それらのアプリケーションが、「SAML 2.0」や「Open ID Connect」に対応したシングルサインオン(SSO)に対応していれば、すでに企業や組織で利用しているスマートフォンアプリなどによる多要素認証の仕組みと統合することで、利便性と高度なセキュリティを両立できる。
それを必須の仕様としてポリシーで定め、いま各部門が業務で利用しているSaaSアプリケーションを把握し、整理するのもいい考えだ。
アクセス制御とポリシーの適用
ID認識型プロキシ(Identity Aware Proxy)などを用いて、そのユーザーに許可されたアプリのみにアクセスできるようインフラで制御する。さらに、アプリケーションのレベルで、ユーザーロールに基づいて、アクセスできるコンテンツやデータなどのきめ細かい制御を加えることで、リスク発生時のダメージを最小化することができる。
Web脆弱性攻撃の防止
脆弱性を突く攻撃に備え、Webサーバやアプリケーション脆弱性の定期的な点検や、業務アプリケーションの手前にWAF(Web Application Firewall)を設置するのは基本だ。しかし、WAF運用の実態は、攻撃を受けても監視とアラート(通知)を上げるのみで、攻撃をブロックする設定やルールのメンテナンスが行われず、手抜き運用されているWAFも実は多い。
「普段どんな種類の攻撃をブロックできているか?」など、運用の実態やセキュリティに対する意識を探る一段踏み込んだ問いかけを、WAFの運用者や外部のSaaSベンダーにしてみるのも良い試みだろう。
業務アプリケーションからの機密情報の漏えいやアカウントの乗っ取りは、顧客の個人情報の漏えい以上に、企業や組織(あるいは国家)に大きなダメージを与えるリスクとなりうる。急速に進む業務デジタル化の陰から徐々にその片りんが浮かび上がってきた「見えない攻撃」。守る側には、脅威の変化をとらえ、対策すべき領域を広げて見つめ直す視座が求められている。
Copyright © ITmedia, Inc. All Rights Reserved.
「見えないWeb攻撃」──情報漏えい対策の盲点
さまざまなWebサービスが、巧妙に隠された「見えないWeb攻撃」に狙われている。個人情報漏えいや犯罪行為を引き起こしている攻撃の実態を、独自のデータを交えて分析する。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
Anthropic、「Claude Opus 5」公開 Fable 5に迫る性能を半額で――サイバー安全策は緩和、拒否時は自動フォールバックも
-
3
「iPhone高騰」はこれからも続く? 中国CXMTに近づくApple、メモリ競合へのけん制が不発に終わりそうなワケ【後編】
-
4
「ニューロマンサー」実写ドラマ、Apple TV+で2027年1月配信開始へ
-
5
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
6
海外の新作バカゲー「電車アタック」にマンガ家が感心した理由 ブッ飛んだ内容と完成度の高さ、そして“日本”
-
7
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
8
「めっちゃカメレオン」公式Discord乗っ取り 担当者PCがマルウェア感染、管理者が全員BANに 現在は復旧
-
9
暑さ対策が熱い! 「猛暑対策展」で感じた、転んでもただでは起き上がらない日本人のエネルギー
-
10
スーパーに並んだ「ごちゃごちゃ生成AIポップ」が物議 “看板王”こと、きぬた歯科院長「これはアリ」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR