この頃、セキュリティ界隈で
「ありがちなセキュリティ設定ミス」トップ10、米国の安全保障機関が発表 あなたの組織は大丈夫?
米国家安全保障局(NSA)と米国土安全保障省サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が、大規模組織にありがちなセキュリティの設定不備トップ10のリストを発表した。政府機関や民間企業を対象とするセキュリティ診断や、実際のサイバー攻撃に使われた手口に基づきまとめたもので、それぞれについて具体的な対策も紹介している。
政府機関や自治体、企業に対する侵入テストを通じて組織のセキュリティ診断を行っているCISAの「レッドチーム」と、戦略的脆弱性評価を手掛ける「ブルーチーム」の活動、さらにはインシデント対応の実績を通じ、多くの組織に共通する体系的弱点を洗い出している。
サイバー攻撃に利用されやすいセキュリティ設定のトップ10として挙がった不備は以下の通り。
- ソフトウェアやアプリケーションがデフォルト設定のままにである
- ユーザーと管理者権限の不適切な分離
- 内部ネットワークの監視不足
- ネットワークセグメンテーションの欠如
- パッチ管理の不備
- システムのアクセス制御をかわされる問題
- 多要素認証(MFA)の甘さや設定ミス
- ネットワーク共有やサービスにおけるアクセス制御リスト(ACL)の不適切な設定
- 破られやすいパスワードの使用や平文によるパスワードの保管など、不適切な認証情報の管理
- 実効可能ファイルやHTMLアプリケーション、マクロといったコード実行の無制限状態
デフォルト設定によるリスクは?
リストの筆頭に挙げられたデフォルト設定は、多くのソフトウェアやネットワーク機器などに存在する。管理者アカウントにアクセスできるデフォルトの認証情報は、簡単なネット検索で発見できてしまう。
デフォルトのVPN認証情報を利用して内部ネットワークに不正アクセスしたり、公開されているセットアップ情報を使って管理者用の認証情報を特定し、アプリケーションやデータベースに不正アクセスしたりする手口は、実際の攻撃や侵入テストに使われているという。
ネットワーク機器だけでなく、プリンタやスキャナー、防犯カメラ、会議室のオーディオビジュアル機器、VoIP電話、IoTデバイスにもデフォルトの認証情報が使われていることもあるので注意が必要だ。そうした機器が不正アクセスの糸口として利用される恐れもある。
それを阻止するためには、サービスやソフトウェア、機器などを本番環境に導入する前に、ベンダーが設定したデフォルトのユーザー名とパスワードを変更するか、デフォルトの設定を無効にする必要がある。
こうした弱点を突かれて侵入を許した場合、ユーザーと管理者権限が適切に分離されていなければ、攻撃者がネットワーク内部を移動して幅広いデバイスやサービスにアクセス可能になる。特定のアカウントに過剰な特権が与えられていたり、必要がないのに特権アカウントが使用されていたりするケースがそれに当たる。アプリケーションからリソースへのアクセスに使われるサービスアカウントの特権が悪用されることもある。
また、ネットワークトラフィックやエンド端末のログ記録に対する監視が不十分だったり、ユーザーとプロダクション環境と重要システムを隔てるセグメンテーションが欠如していたり、パッチ管理が行き届かずに脆弱性が放置されたりしていた場合、被害はさらに拡大しかねない。
「そうしたセキュリティ設定の不備は、サイバー態勢が整った組織にも体系的な弱点があることになる」とCISAなどは指摘する。対策として「デフォルトの認証情報の排除と設定の強化」「使用していないサービスの無効化とアクセス制御の実装」「定期的なアップデートとパッチ適用の自動化、悪用が確認されている既知の脆弱性パッチの優先適用」「管理用アカウントと特権の削減、制限、監査、監視」などを挙げた。
詳細については、それぞれの弱点ごとに具体的な内容やネットワーク診断の課程で見つかった問題を解説し、対策をまとめている。また、ソフトウェアメーカーに対しては「ネットワーク防御の負担を軽減するため、設計段階からセキュリティを念頭に置く『セキュア・バイ・デザイン』を取り入れることが重要だ」と提言した。
Copyright © ITmedia, Inc. All Rights Reserved.
この頃、セキュリティ界隈で
海外のセキュリティ関連ニュースを追い続けている鈴木聖子さんによる、最近のセキュリティニュースブリーフィング。隔週でお届けします。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
なぜ酒蔵の許諾なしに? 「VTuberコラボ日本酒」騒動、主催者が経緯説明 仲介者による調整で「準備進んでいると認識」
-
2
「食事量は1日1200kcal以下、でも肥満」な人を14日間追跡調査 痩せない理由は……米コロンビア大などの研究
-
3
かっぱ寿司「配布前のコラボグッズ、フリマで買わないで」 プリキュアコラボ発表日に注意喚起
-
4
本物そっくり“AI生成レシート“が経費精算の脅威に マネフォ「自力で見破るのは難しい」 企業はどう備える?
-
5
「菜の花がおかしい」――イラストレーター制作うたうマラソン大会ポスターに指摘相次ぐ 事務局がAI使用明かす【訂正あり】
-
6
「ペンギンを返して」→「3匹全部採用して」 批判殺到のSuica新キャラ、ファンアートが空気を変えた? SNSの声
-
7
藤井風のリサイタル、公式サイトがインターネット老人会すぎると話題 公民館のチラシみたいだけど東京ドーム開催
-
8
「iPhone Duo」純正ケース話題、「面白いけど高い」……1万4800円と2万4800円
-
9
松本デジタル相、24.6万件漏えい可能性について説明 「既知の脆弱性を対応前に悪用」
-
10
デジタル庁に不正アクセス、個人情報24.6万件漏えいか 各府省庁の職員情報など
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR