辻伸弘氏×北條孝佳弁護士 セキュリティロング対談【前編】
アリかナシか、ランサム攻撃の身代金支払いと交渉 有識者たちの見解は……(3/3 ページ)
不足するナレッジ、曖昧になるインシデントレポート
──話を聞いていると、ランサムウェアというインシデント対応時の、組織としての判断を行うための情報が圧倒的に不足しているのではないかと感じます
北條氏:情報が不足しているのは被害を受けた企業だけじゃなく、セキュリティベンダーも同じじゃないかと思います。新規に参入した中規模のセキュリティベンダーもたくさんありますからね。
例えばSOC(Security Operation Center、システムへの脅威を24時間365日体制で監視・分析する)機能を提供すると、相当な売上になると聞きます。インシデントが起きれば、さらに追加で費用を上乗せできるのでしょうね。ただ、あくまで簡易的なことしかしない、あるいはできないセキュリティベンダーも増えているように思います。
辻氏:そういうベンダーがいう「監視サービス」も、本来のものとはちょっと意味合いが変わってくる場合もでてくるのかなと思います。しかも良くない方に。現状のクオリティを維持し続けることによって生じる人件費だと勝負できなくなってきますので、質を下げたオフショア対応になるかもしれません。
そうすると「監視やっています(なんちゃって)」みたいな状態になることも考えられます。結果として、これまで真面目にやってきたベンダーが、競争力を失ってしまう。
北條氏:そっちの方が全体的な金額が安くなるから、契約を取りやすいのかもしれませんね。依頼する企業もインシデントが発生するまでどのような対応をしてくれるのかをきちんと理解せず契約している可能性もあります。個人的には、そういう良くないベンダーは、インシデント対応の経験が全くない未経験者も監視の人員として割り当てているような気がしているんです。
辻氏:下手したら人じゃなくてAIかもしれない(笑)
北條氏:そういう人たち、あるいはAIかもしれません(笑)が、最新の情報が収集できていない可能性が高いと思うんですよ。しかし、被害に遭った企業は、そのような状況は分からないですから、ベンダーを信用して依頼しているわけですので、言われるがままに信じると思います。本来、セキュリティベンダーは「常に最新の情報を手に入れよ」ということが必須であってほしいのですが、そのような義務があるわけでもなく、なかなか難しい話なんでしょうね。
辻氏:僕もリークを伴うランサムギャングを4~5年間見ていますけど、「二重脅迫」だけでも移り変わりありますもんね。VMware ESXiのソースコードがリークされてからは、ギャングの仮想環境への対応も早かったんですよ。漏えいしたソースコードの一部を流用しているんだと思うんですけど、そういう移り変わりをキャッチアップすることは結構大変だと思う。
大手のしっかりしているセキュリティベンダーだとしても、このジャンルは詳しいけど、このジャンルは弱いとかっても多分あるんじゃないかなと思います。
北條氏:マルウェアの解析には強かったとしても、そういうランサムウェアグループをきちんと定点観測しているベンダーっていうのは少ないかもしれません。継続的に深く情報収集をしているのは、辻さんとか数人ぐらいじゃないんですか(笑)?
辻氏:何人いるかは分からないですけど、分析はしていても「発信」はそれほどされてないですよね。それはないのと一緒だと思うんですよ。加えて誤った情報が広まることもありますし、時間がたって情報が陳腐化していることもあります。
北條氏:ランサムウェアの被害に遭った企業が依頼して調査したベンダーからのレポートは、私から見ても足りない情報、古い情報が散見される。“お客様”から見れば立派なレポートに見えるかもしれないけど、私から見ると、何を意味しているんですか? なぜこの結論になったのですか? この結論の裏付けはあるんですか? このように考えることもできるのではないですか? という内容がよくあります。
多分、他の被害に遭った企業に助言しているセキュリティに明るくない弁護士の方々は、調査レポートをきちんと確認できていないかもしれず、そのような問題のあるレポートに気付けていないのではないか、とも思います。この辺りは弁護士も知識を付けてほしいところです。
辻氏:グローバル化が進んで、ベンダー使ってインシデントのレポートを世界の各地域で上げてもらうと、そのレベル感が違うんですよ。同じ攻撃グループなのに、レポートの書きっぷりが全然違うことも多い。
北條氏:このようなベンダーからのレポートに基づいて、被害に遭った企業が公表しているリリースなどにおいて最近散見されるのが「情報漏えいの事実は確認されておりません」という表現。これは本当に気になっています。
辻氏:僕がつい反応してしまう言葉ですね!
(続く)
Copyright © ITmedia, Inc. All Rights Reserved.
辻伸弘のSecurity With You
本連載では“働くセキュリティ人”たちに注目。ポッドキャスト「セキュリティのアレ」のメンバー・辻伸弘氏と一緒に、セキュリティに携わる人たちを訪ね、その未来を対談形式で語る。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
3
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
4
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
5
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
6
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
7
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
8
「あ、その情報メモしたい!」を叶えるワイヤレスイヤフォン、Nothing「Ear (3a)」
-
9
有識者はGoogleやX、Meta、ドワンゴを名指しで批判……総務省、偽広告や誹謗中傷に発信・拡散前の対策求める
-
10
「痺れるほどにミスを繰り返す」Gemini 3.6 Flashは変わった? 公開から1週間、当初のおバカ回答を今検証する
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR