セキュリティを底上げするアタックサーフェスのリスク管理

今回は「セキュリティを底上げするアタックサーフェスのリスク管理」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 サイバーセキュリティ業界が提唱するキーワードの1つとして、2022年頃から頻出するようになったのが、「アタックサーフェス」(攻撃対象領域)だ。その現状について調査したトレンドマイクロは、アタックサーフェスを把握するだけでなく、そのリスクを管理していくことがセキュリティレベルの底上げとビジネスの安全の担保につながると提起している。

 アタックサーフェスは、サイバー攻撃者から見て、サイバー攻撃を仕掛けるITシステムやデータなどの「デジタル資産」を指す。「サーフェス=表面」という日本語訳から、サイバー攻撃に狙われるのがデジタル資産の一部あるいは表面的な範囲と想起しがちだが、トレンドマイクロのシニアスレットスペシャリストの平子正人氏は、「VPN装置や公開系サーバーなどインターネット寄りの範囲だけではなく、そこから侵入された先にある内部のデジタル資産も含まれる」と解説する。

 アタックサーフェスが注目される主な要因は、コロナ禍への対応やDXの推進を背景としたITやデータの利用の変化。リモートワークのためにPCを社外で利用したり、新規事業のためのITシステムを社外のクラウドサービスで構築したりするシーンが広がり、そうした社外でビジネスのデータを扱うシーンも拡大している。

 サイバー攻撃者が悪事に及ぶのは、企業や組織の重要なデータが「金」になるからとされる。金を得るために、金になるデータとそれを扱うITシステムなどを狙って、ランサムウェアなどの手法で攻撃を仕掛ける。「データやITシステムを使えないようにする」と脅して、それに恐れる企業や組織に「身代金」を支払わせたり、窃取したデータを別の攻撃者や犯罪者に転売したりすることで金を得ようとする。

 企業や組織にとって重要なデータとITシステムの多くは、以前なら社内や管理下のデータセンターなどに置かれていた。セキュリティ対策は、この内部の防御を重点として、攻撃者や犯罪者が存在する外部のインターネット環境と内部の境界に対策の強弱の起点を置く「境界防御モデル」が採用されてきた。たが、上述の背景から社外にも重要なデータとITシステムが広がっている。つまり「アタックサーフェス」は、内部にあるデジタル資産と、新たに外部へ広がるデジタル資産を含む全てがサイバー攻撃の脅威に晒されている状態を表すキーワードであるとも言えるだろう。

 平子氏は、デジタル庁の「政府情報システムにおけるセキュリティ・バイ・デザインガイドライン」(PDF)などの各種のサイバーセキュリティ指針においても、ITシステムではアタックサーフェスをできる限り減らすことが求められていると指摘する。「サイバー攻撃などの脅威そのものはコントロールできないが、攻撃を受ける恐れのあるアタックサーフェスは防御側がコントロールしていける。攻撃を受けやすいところ減らしていくためにリスクを把握し、管理していくことが必要になる」

 アタックサーフェスを減らすことは、すなわち潜在的なサイバー攻撃による被害のリスクを減らすことにつながり、ひいてはセキュリティレベルの底上げを意味する。昨今のサイバーセキュリティでは、脅威がもたらすリスクを減らして安全性を確保する「サイバーハイジーン」(サイバーの衛生)と、脅威のリスクが顕在化しても被害の影響を最小限にとどめる迅速なインシデント対応などの両方が求められる。

 アタックサーフェスの削減は前者に該当するが、平子氏は、アタックサーフェスのリスク管理を通じたサイバーハイジーンの確保が後者の負担軽減にもつながるとし、セキュリティ対策全体の効果を高める意味でも、やはりアタックサーフェスのリスク管理が不可欠だと話す。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
環境に応じ植物の根の長さを変化させる遺伝子制御因子を特定、植物工場や都市型農業の生産性向上への貢献に期待
IT関連
2022-02-16 03:30
私たちが知っているプログラミングはいよいよ消滅する
IT関連
2023-01-11 10:34
「2月の株主優待」人気トップ、イオン–コロナ後の成長見えてきた
IT関連
2021-01-27 17:50
欧州がリスクベースのAI規制を提案、AIに対する信頼と理解の醸成を目指す
パブリック / ダイバーシティ
2021-05-02 15:31
The Linux Foundation、HPCを推進する新団体HPSFを設立へ
IT関連
2023-11-16 22:34
日本経済新聞社、オラクルのクラウドERPを導入–経理・財務領域のDXを加速
IT関連
2022-05-17 11:40
アプリケーションのためのプラットフォームに全集中–F5のドノCEO
IT関連
2023-02-04 05:56
マイクロソフトの「Edge」ブラウザーがGoogleの広告技術「FloC」を無効化、事実上の「NO」か
セキュリティ
2021-04-21 12:10
ものづくりIoTソリューションにウイングアーク1stのBIダッシュボードが連携
IT関連
2021-07-06 07:36
東北・北海道新幹線「はやぶさ」すべての1号車が「リモートワーク推奨車両」に、平日限定
モビリティ
2021-06-09 12:26
[速報]Oracle Database@AWSは12月から利用可能に、AWS CEOが基調講演に登場。Oracle CloudWorld 2024
AWS
2024-09-11 15:16
マイクロソフト、新たに2つの「Copilot」を発表–顧客サービスやセールス業務をAIが支援
IT関連
2023-11-17 12:06
35歳未満の働き手はフリーランス志向–米調査
IT関連
2023-10-17 14:49
Sono Motorsがソーラーカー技術を自動運転シャトルバスのEasyMileにライセンス供与
モビリティ
2021-01-14 12:28