今回は特定の組織を執拗に狙う『標的型攻撃(APT)』と、攻撃の流れを段階で捉える『サイバーキルチェーン』を学びます。どの段階で断ち切れば被害を防げるのか、考え方を身につけましょう。
標的型攻撃って、名前のとおり狙い撃ちする攻撃だよね? 無差別のばらまきと何が違うの?
いいところに気づいたわね。
標的型攻撃は、特定の企業や官公庁など明確な標的を定め、その組織の情報を狙って行う攻撃なの。
不特定多数にウイルスをばらまく攻撃とは対照的よ。
しかも一度きりではなく、長期間にわたって潜伏して情報を盗み続けると聞きました。
そのとおり。
長く執拗に続く点を強調してAPT(Advanced Persistent Threat、高度で持続的な脅威)とも呼ぶわ。
入口はよく作り込まれた標的型攻撃メールが多いの。
業務に関係ありそうなメールを送ってくるんですかぁ? つい開いちゃいそうですぅ…
そうなの。
取引先や人事を装い、業務に見せかけた文面と添付ファイルで、受信者に開かせてマルウェアに感染させるの。
だから訓練や気づきが大切ね。
でも一回の攻撃でもいろんな作業があるよね。
どこかで見つけて止められないのかな?
その発想がまさにサイバーキルチェーンよ。
攻撃者の一連の行動を段階(フェーズ)に分けて捉え、どこかの段階で断ち切れば攻撃全体を失敗させられる、という考え方なの。
軍事用語の『キルチェーン』が由来ですね。
段階はどのように分かれるのでしょうか。
代表的には7段階よ。
①偵察(標的の情報収集)②武器化(マルウェア作成)③配送(メール送付など)④エクスプロイト(脆弱性の悪用・実行)⑤インストール(侵入拡大の足場作り)⑥C&C(外部の指令サーバと通信し遠隔操作)⑦目的の実行(情報窃取など)ね。
しーあんどしー…って、なんだか暗号みたいですぅ。
C&Cサーバ(Command and Control)は、侵入したマルウェアに命令を送り、盗んだ情報を送らせる攻撃者側の司令塔よ。
この通信を検知して遮断できれば、遠隔操作を止められるの。
つまり、どの段階でも構わないので鎖のどこか一つを断てば、攻撃者は目的を達成できないわけですね。
そう。
入口対策だけでなく、侵入後を想定した内部対策・出口対策を組み合わせる『多層防御』が重要になるの。
侵入を100%防ぐのは難しい、という前提で守るのよ。
なるほど! 一か所守れなくても、次の段階で止めればいいって考えると、ちょっと安心できるね。
確認クイズ
サイバーキルチェーンの考え方に基づく防御の説明として、最も適切なものはどれか。
- 攻撃者の侵入を完全に防ぐことだけに投資を集中すればよい
- 攻撃を複数の段階に分け、いずれかの段階で攻撃を検知・遮断できれば被害を防げるとする
- 身代金を支払うことで攻撃の連鎖を断ち切る手法である
- 利用者のパスワードを定期的に変更することで攻撃連鎖を無効化する手法である
こたえを見る
正解: 2. 攻撃を複数の段階に分け、いずれかの段階で攻撃を検知・遮断できれば被害を防げるとする
正解はイ。サイバーキルチェーンは、偵察から目的実行までの一連の攻撃段階のうち、どこか一段階でも断ち切れば攻撃全体を失敗させられるという多層防御の考え方である。アは入口対策への過度な集中で、侵入を前提とした内部・出口対策を軽視しており不適切。ウは身代金の話でランサムウェアと混同しており誤り。エはパスワード管理の一施策にすぎず、キルチェーンの概念そのものではない。