「見えないWeb攻撃」──情報漏えい対策の盲点

“サイバー兵器”と化すDDoSやWeb攻撃 背景にはウクライナ・東アジア情勢などの緊張(4/4 ページ)

Webサーバの乗っ取りや踏み台化が顕著に

 Webアプリケーション攻撃試行数を主要な攻撃ベクトルごとに分け、2022年と2021年とを比較した下記のグラフを見ると、Webに連携したデータベース中の顧客情報などを狙うSQLインジェクション(SQLi)の増加率が鈍化する一方で、LFI(ローカルファイルインクルージョン)が特に増加したことが分かる。この傾向と背景については前回の記事でも考察したが、その流れが続いていることが分かった。

photo WebアプリケーションおよびAPI攻撃ベクトル 2021と2022年の試行数の比較

 LFIは、本来閲覧権限のないサーバ内のファイルの読み込みや実行ができる脆弱性を利用する攻撃手法で、Webサーバを乗っ取って踏み台にし、システム管理者や組織内部への侵入に有効な情報を集めたり、ランサムウェアを送り込んだりする攻撃に用いられる。PHPベースで構築されたWebはこの攻撃を受けやすいので特に注意が必要だ。

 Webサーバの踏み台化でよく用いられるのが「Webシェル」だ。サーバに仕込むことで外部からサーバを自由に操れるようになる。有名なものに、中国系のAPTグループ (「APT41」や「Hafnium」など、入念な準備の上で標的型攻撃を行う集団)がよく使う「中國菜刀(China Chopper)」や「Behinder」などがある。現在の攻撃は複数の手法やツールを組み合わせて多段階に行われる。LFIなどの主要な攻撃ベクトルだけでなく、こうしたWebシェルを検知できるかも、攻撃の変化に対応できる、優れた WAF (Web Application Firewall) を選ぶ際の重要な要件になるだろう。


 前回の記事から約1年を経てより鮮明になってきた地政学的なリスクが、DDoSとWebアプリケーション攻撃に与えている影響をさまざまなデータから改めて検証してみた。

 地政学的なリスクや、巧妙でかつ先鋭化する攻撃の兆候は、最初漠然としていて見えにくいものだ。しかし最新のデータをもとに、攻撃者が次に悪用しようとしている「弱点となるポイント」を自組織に照らし合わせて洞察することはできる。

 実は日本の製造やハイテク業種などを中心に、今回解説したようなリスクの変化や高まりをとらえてWebベースのシステムを多層防御で強化する動きが徐々に出始めていると感じている。

 身近な社会に迫りつつある脅威を抑止するために、見落としていたセキュリティリスクを見抜く目と、予防のための取り組みが、他の業種や官公庁に加えてそれらにWebベースのSaaSを提供しているベンダーにも広がることを期待したい。

印刷する
SNSでシェア
SpecialPR

「見えないWeb攻撃」──情報漏えい対策の盲点

さまざまなWebサービスが、巧妙に隠された「見えないWeb攻撃」に狙われている。個人情報漏えいや犯罪行為を引き起こしている攻撃の実態を、独自のデータを交えて分析する。

この連載の記事をもっと見る

この記事の著者

関連記事

こんなメディアも見られています

ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

メールマガジンを配信中
メールマガジンを配信中

国内外の業界動向、AIやクラウドなどの最新技術、キャリア情報など今知りたい情報をまとめてお届けします。

いますぐご登録

本日の新着記事

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ITmedia NEWS SNS

X @itmedia_newsをフォロー

インフォメーション

ITmediaNEWSをフォロー

あなたにおすすめの記事PR