「アタックサーフェス」とは何か–セキュリティの新しい言葉

今回は「「アタックサーフェス」とは何か–セキュリティの新しい言葉」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 最近のセキュリティ業界で「アタックサーフェス」という言葉がよく使われるようになった。まだ新しい専門用語の域だが、将来はウイルス対策やファイアウォールなどのように、セキュリティの基礎知識になるかもしれない。そこでセキュリティ担当者ではない一般のIT管理者やユーザーに分かりやすいよう、この言葉の意味やセキュリティ対策での位置付け、意義などについて脆弱性管理ソリューションを手掛けるTenable Network Security Japanの貴島直也氏に解説してもらった。

 アタックサーフェスは、日本語の直訳で「攻撃(表)面」だが、分かりにくい。通常は「攻撃対象領域」と表現されている。その意味について貴島氏は、「明確な定義はないが、サイバー攻撃に狙われるITや情報などの資産あるいは弱い部分」と解説する。特定の行動や機能を指す用語ではなく、サイバーセキュリティの事象の1つを表す言葉だ。

 貴島氏の解説にある「弱い部分」から想起するセキュリティ用語に「脆弱性」がある。サイバーセキュリティの「脆弱性」とは、一般的に「プログラムの不具合や設計上のミスが原因となって発生した情報セキュリティ上の欠陥」(総務省サイト)と説明される。通常は「リモートから任意のコードを実行される」のように「欠陥」の内容と、「共通脆弱性識別子」(CVE)という世界共通の項目に基づいて脆弱性の存在が特定されている製品名やバージョン、開発者、取り扱い状態などの情報が管理される。また、脆弱性の影響などを具体的に評価する「共通脆弱性評価システム」(CVSS)もある。

 以上を踏まえて、アタックサーフェスの言葉で注目したいのが、「サーフェス」(領域)という表現だ。上述の「脆弱性」も「セキュリティ上の欠陥」を表す用語だが、実際には「一意の欠陥」としてその情報が取り扱われているため、特定の1つの「点」をイメージしてしまう。これに対して「サーフェス」(領域)は「面」をイメージさせる。「点」と「面」の違いが起きるのは、アタックサーフェスの意味にある通りサイバー攻撃の標的が「点」ではなく「面」になっているからになる。

 貴島氏によると、脆弱性の発生状況も「面」のようになってきている。同社の調べでは、CVEとして採番(「CVE-西暦-連番」で表記される)された脆弱性の数は、2016年の6447件から2021年は2万1957件と、3倍以上に“増えた”。この“増えた”という変化をアタックサーフェスとして捉えるなら「広がった」に言い換えられるだろう。

 またサイバー攻撃では、脆弱性だけではなくシステムの構成や設定などの不備も悪用される。昨今では、クラウドの利用が増え、複数のクラウドサービスを利用するマルチクラウド化も進む。基本的にクラウドサービスごとに設定やポリシーが異なるので、人手によって管理していれば、どこかでミスが起きるだろう。Aというクラウドサービスでは利用者の権限管理が適切でも、管理手法が違うBというクラウドサービスでは権限が意図せず不適切に割り当てられた状態になってしまい、管理者がその状態に気付かないまま、サイバー攻撃者に不備を突かれて、正規ユーザーになりすました不正侵入が行われてしまいかねない。

 貴島氏は、クラウド以外にIoT(モノのインターネット)やOT(制御系技術)といった新しい領域もITの範囲に入り始めていると指摘する。IoTやOTのシステムから出力されるデータ(情報)を活用するために、情報システム(IT)と連携する利用方法が出現している。

 このように、現在のサイバー攻撃で狙われる対象が「点」ではなく「面」となっていることをイメージできる。アタックサーフェスは、その変化の状況を表現した言葉というわけだ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
東証がSREによるレジリエンス向上に挑む理由。過去のシステム障害から何を学んだのか?(前編) ソフトウェア品質シンポジウム2022
SRE
2022-09-28 13:50
ZHDの川邊社長、Clubhouseに「学ぶべきところは多い」 サービス垂直立ち上げの参考に
企業・業界動向
2021-04-29 01:49
グリッド、「社会インフラ特化型SaaS」に新機能–多様な業界でエネルギー最適化など支援
IT関連
2023-06-13 14:33
NECネッツエスアイ、子ども向けITイベントを京都府城陽市で開催
IT関連
2022-08-10 01:31
三井倉庫SCS、「事故管理・ヒヤリハット管理」システムを開発
IT関連
2022-09-29 22:22
Dockerの公式ドキュメントが生成AIチャットボット搭載、日本語での技術的な質問と回答が可能に
Docker
2024-05-27 19:39
Crypto.comのCEOが数百の顧客アカウントがハッキングされたことを認める
IT関連
2022-01-21 20:26
契約マネジメントシステムのホームズクラウドがアイデンティティ管理のOktaと連携、シングルサインオン設定が数クリックで
セキュリティ
2021-07-02 18:14
マイクロソフト、全ルータが再計算状態に突入し大規模障害/Webの将来はサーバサイドレンダリング(SSR)に回帰していく、など。2023年2月の人気記事
編集後記
2023-03-06 01:00
起業家と投資家が自分の時間の都合に合わせてつながれる非同期ピッチ動画プラットフォーム「GoToPitch」がリリース
ネットサービス
2021-06-25 16:47
法務管理クラウド「GVA manage」、「ドキュサイン」とAPI連携
IT関連
2023-03-26 13:11
GoogleのWeb会議アプリ「Meet」に「Duo」と同じマスクやエフェクト
アプリ・Web
2021-07-10 21:03
「Windows Admin Center」新プレビュー発表–多数の新機能
IT関連
2021-01-19 06:31
エンドポイント防御に深層学習を活用–MOTEXとDeep Instinct
IT関連
2021-02-18 21:52