クラウドセキュリティの穴を塞ぐ–一般的な攻撃手法と防衛手段

今回は「クラウドセキュリティの穴を塞ぐ–一般的な攻撃手法と防衛手段」についてご紹介します。

関連ワード (クラウドをセキュアに、特集・解説等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 クラウドのアプリケーションやサービスを利用すれば、ビジネスツール、情報、ソフトウェアにどこからでもアクセスでき、従業員はオフィス勤務でも、リモートワークでも、ハイブリッドワークでも生産性を発揮することができる。勤務場所は重要ではない。必要なものはすべて「クラウド」にある。

 しかし、クラウドコンピューティングの使用とリモートワークへの移行から恩恵を受けているのは、従業員と企業だけではない。そうした変化は、サイバー犯罪者や悪意あるハッカーにとっても有益であることが明らかになっており、クレジットカード情報やパスワード、秘密の知的財産などの機密データを不注意なクラウドユーザーから盗む新たな機会を与えている。

 悪意あるハッカーは、ネットワークに侵入してこの情報にアクセスする方法を見つけ出してきた。よく用いられたのは、フィッシング攻撃や、トロイの木馬型マルウェアをひそかに仕込む戦術だ。それらの手口は、企業ネットワークへのアクセスを試みるサイバー犯罪者が今でもよく使用している。クラウドコンピューティングは、こうした古い攻撃の新たな標的を生み出す可能性がある。

 調査によると、半数以上の企業はクラウドアカウントのパスワードセキュリティが不十分で、14文字未満の脆弱なパスワードを許可しており、クラウドアカウントの44%は、別のアカウントにリンクされたパスワードの使い回しを認めているという。

 クラウドアカウントの脆弱なパスワードは、攻撃者の格好の標的だ。攻撃者は、インターネットに面したログインポータルを持つアプリケーションを探して、自動化された総当たり攻撃を仕掛け、単純なパスワードやよく使われるパスワードを順番に試していき、アカウントを侵害しようとする。脆弱なパスワードは、これらの手口で突破されやすい。

 個人の電子メールアドレス、オンラインショッピング、ストリーミングサービスなど、ユーザーの他のアカウントの流出パスワードを入手したサイバー犯罪者が、企業のクラウドアカウントで使えないか試す可能性もある。パスワードの使い回しは今なお一般的に行われているため、この手口によって、サイバー犯罪者にクラウドアプリケーションスイートやその他のエンタープライズサービスへアクセスされてしまうかもしれない。

 サイバー犯罪者は正当なユーザー名とパスワードを使って、何らかの形でリモートワークをしている可能性が高いユーザーの正当なアカウントにアクセスしているため、サービスへのアクセスが不審に思われる可能性は低い。

 たとえば、犯罪者は正当なアカウントへのアクセスを使用して、ユーザーの電子メールを乗っ取り、機密情報の窃取、マルウェアやランサムウェアのインストールを目的として、悪意あるリンクを連絡先に送信することが考えられる。そのリンクは自分が信頼する知人から届いたものなので、標的は疑いを持たないかもしれない。

 だが、サイバー攻撃を仕掛けるために、仲介者をだます必要さえない場合もある。調査では、クラウドユーザー、サービス、リソースの99%が過剰な権限を提供していることが示されている。これらの権限(管理者権限など)は、ほとんどの場合、特に普通のユーザーには全く必要のないものだ。

 しかし、クラウドサービスの設定に不備があり、管理者権限を付与すべきでないユーザーに付与している場合、ハッカーは単純なパスワードを足がかりとして、クラウド環境のリソースの改ざん、作成、削除ができるほか、そうしたパスワードを利用してネットワーク内を移動し、攻撃の範囲を拡大することができる。また、攻撃者が自身の作成したアカウントを隠ぺいすれば、標的となった組織は全く気づかないだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Cloudflare、Amazon S3互換のオブジェクトストレージ「Cloudflare R2」のオープンベータを開始。10GB以下ならずっと無料
Cloudflare
2022-05-12 11:00
商船三井、SaaS/iPaaSベースの新システムでリアルタイムにデータ連携
IT関連
2023-09-16 02:23
人材サービスのディップ、「New Relic」採用–エンジニア組織の変革を目指す
IT関連
2022-12-13 02:07
「情報量が濃すぎて胸焼けしそう」──個人が作った温泉マップに大反響 趣味で始めて7年間、開発に「5500時間以上」
アプリ・Web
2021-08-21 18:04
テクノロジー大手に対する聴聞を重ねた米上院がネット上の子どもの安全を護る法案の審議へ
IT関連
2022-02-18 21:17
サイオス、2023年度はSaaS事業への投資を継続–DX目的に活用機運高まる
IT関連
2022-12-09 04:24
デジタル時代の組織カルチャーを手に入れるための施策(1)
IT関連
2021-02-17 15:21
東芝、複雑な状態のモノをピッキングするロボットハンドAIを発表
IT関連
2024-10-18 06:23
配車サービス用のEV生産に向けUberとArrivalが提携
モビリティ
2021-05-06 03:18
Apple PayのPASMO新規利用キャンペーン 最大50%キャッシュバック
IT関連
2021-07-17 08:15
貴金属や複雑なデバイス構造の必要なく磁気回転効果で磁性体からの起電力取り出しに成功、スピントロニクス応用に道
IT関連
2022-02-25 10:34
バッタの耳をロボットのセンサーに バイオハイブリッドロボット「Ear-Bot」 :Innovative Tech
トップニュース
2021-03-13 02:22
Rinna、AIチャットボット基盤を刷新–少量データで口調を学習
IT関連
2021-01-26 05:47
アプリケーション開発における最適な手法の選び方–後編
IT関連
2023-01-19 08:17