マルウェア対策技術 アンチウイルス・EDR・サンドボックス

パターンマッチングからふるまい検知、侵入後を守るEDR、隔離実行のサンドボックスまで、マルウェア対策の全体像を学びます。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

この回では、コンピュータをマルウェアから守る技術を学びます。従来のアンチウイルスに加え、近年重視されるEDRやサンドボックスまで、検知の考え方の違いを押さえましょう。

紺野 アキ(普段) 紺野 アキ

ウイルス対策ソフトってどうやってウイルスを見つけてるの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

基本となるのがパターンマッチング方式よ。
既知のマルウェアの特徴を集めたシグネチャ(定義ファイル)と、ファイルの中身を照合して一致すれば検出するの。

灰原 さや(普段) 灰原 さや

だから定義ファイルを最新に保つことが重要なのですね。
新種のマルウェアはシグネチャがまだ無いため、この方式だけでは見逃してしまいます。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう。
そこで未知のマルウェアに対応するため、プログラムのふるまいを監視するビヘイビア法(振る舞い検知)があるの。
怪しい動作をした時点で検知する方式ね。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

指名手配写真で照合するのがパターンマッチングで、挙動不審な人を見つけるのがふるまい検知、みたいな感じなんですねぇ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

わかりやすい例えね。
さらに近年注目されているのがEDRよ。
Endpoint Detection and Response の略なの。

紺野 アキ(びっくり) 紺野 アキ

エンドポイント? それってパソコンのこと?

灰原 さや(普段) 灰原 さや

はい、エンドポイントはPCやサーバ、スマホなど末端の端末のことです。
EDRは「侵入は完全には防げない」という前提に立ち、端末の操作を常時記録して、侵入後の不審な挙動をいち早く検知し、対応(隔離・調査)を支援する仕組みです。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そこがポイントね。
アンチウイルスが入口での予防に重きを置くのに対し、EDRは侵入されたあとの検知と対応に重きを置くの。
両者は役割が違うので、組み合わせて使うのが今の主流よ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

怪しいファイルを実際に動かして安全か確かめる仕組みもあるって聞きましたぁ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

それがサンドボックスね。
砂場という意味で、本番環境から隔離された仮想環境で疑わしいファイルを実行させ、悪意ある動きをするか観察するの。
もし危険でも、本番環境には影響が及ばないのよ。

灰原 さや(普段) 灰原 さや

未知のマルウェアや、標的型攻撃で送られてくる不審な添付ファイルの解析に有効ですね。
パターンに頼らず実際の挙動で判断できる点が強みです。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

まとめると、既知に強いパターンマッチング、未知に対応するふるまい検知やサンドボックス、そして侵入後を守るEDR。
多層で組み合わせて守るのが基本、と覚えておいてね。

確認クイズ

EDR(Endpoint Detection and Response)の特徴として、最も適切なものはどれか。

  1. 既知のマルウェアのシグネチャと照合し、感染を水際で防ぐことだけを目的とする。
  2. 端末での不審な挙動を検知・記録し、侵入後の調査や対応(隔離など)を支援する。
  3. 通信を暗号化してインターネット上に仮想的な専用線を構築する。
  4. Webアプリケーションへのインジェクション攻撃を専門に遮断する。
こたえを見る

正解: 2. 端末での不審な挙動を検知・記録し、侵入後の調査や対応(隔離など)を支援する。

EDRは「侵入は防ぎきれない」前提で、エンドポイントの挙動を常時監視し、侵入後の検知・調査・対応(Response)を支援する技術。1はシグネチャ型アンチウイルス(入口での予防)の説明でEDRとは目的が異なる。3はVPN、4はWAFの説明であり、いずれもEDRではないため誤り。

灰原さや、紺野アキが部室で協力ゲームを楽しむ様子

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。