「アタックサーフェス」とは何か–セキュリティの新しい言葉

今回は「「アタックサーフェス」とは何か–セキュリティの新しい言葉」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 最近のセキュリティ業界で「アタックサーフェス」という言葉がよく使われるようになった。まだ新しい専門用語の域だが、将来はウイルス対策やファイアウォールなどのように、セキュリティの基礎知識になるかもしれない。そこでセキュリティ担当者ではない一般のIT管理者やユーザーに分かりやすいよう、この言葉の意味やセキュリティ対策での位置付け、意義などについて脆弱性管理ソリューションを手掛けるTenable Network Security Japanの貴島直也氏に解説してもらった。

 アタックサーフェスは、日本語の直訳で「攻撃(表)面」だが、分かりにくい。通常は「攻撃対象領域」と表現されている。その意味について貴島氏は、「明確な定義はないが、サイバー攻撃に狙われるITや情報などの資産あるいは弱い部分」と解説する。特定の行動や機能を指す用語ではなく、サイバーセキュリティの事象の1つを表す言葉だ。

 貴島氏の解説にある「弱い部分」から想起するセキュリティ用語に「脆弱性」がある。サイバーセキュリティの「脆弱性」とは、一般的に「プログラムの不具合や設計上のミスが原因となって発生した情報セキュリティ上の欠陥」(総務省サイト)と説明される。通常は「リモートから任意のコードを実行される」のように「欠陥」の内容と、「共通脆弱性識別子」(CVE)という世界共通の項目に基づいて脆弱性の存在が特定されている製品名やバージョン、開発者、取り扱い状態などの情報が管理される。また、脆弱性の影響などを具体的に評価する「共通脆弱性評価システム」(CVSS)もある。

 以上を踏まえて、アタックサーフェスの言葉で注目したいのが、「サーフェス」(領域)という表現だ。上述の「脆弱性」も「セキュリティ上の欠陥」を表す用語だが、実際には「一意の欠陥」としてその情報が取り扱われているため、特定の1つの「点」をイメージしてしまう。これに対して「サーフェス」(領域)は「面」をイメージさせる。「点」と「面」の違いが起きるのは、アタックサーフェスの意味にある通りサイバー攻撃の標的が「点」ではなく「面」になっているからになる。

 貴島氏によると、脆弱性の発生状況も「面」のようになってきている。同社の調べでは、CVEとして採番(「CVE-西暦-連番」で表記される)された脆弱性の数は、2016年の6447件から2021年は2万1957件と、3倍以上に“増えた”。この“増えた”という変化をアタックサーフェスとして捉えるなら「広がった」に言い換えられるだろう。

 またサイバー攻撃では、脆弱性だけではなくシステムの構成や設定などの不備も悪用される。昨今では、クラウドの利用が増え、複数のクラウドサービスを利用するマルチクラウド化も進む。基本的にクラウドサービスごとに設定やポリシーが異なるので、人手によって管理していれば、どこかでミスが起きるだろう。Aというクラウドサービスでは利用者の権限管理が適切でも、管理手法が違うBというクラウドサービスでは権限が意図せず不適切に割り当てられた状態になってしまい、管理者がその状態に気付かないまま、サイバー攻撃者に不備を突かれて、正規ユーザーになりすました不正侵入が行われてしまいかねない。

 貴島氏は、クラウド以外にIoT(モノのインターネット)やOT(制御系技術)といった新しい領域もITの範囲に入り始めていると指摘する。IoTやOTのシステムから出力されるデータ(情報)を活用するために、情報システム(IT)と連携する利用方法が出現している。

 このように、現在のサイバー攻撃で狙われる対象が「点」ではなく「面」となっていることをイメージできる。アタックサーフェスは、その変化の状況を表現した言葉というわけだ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Snowflake、アジア初の「CEC Tokyo」を開設–顧客・パートナーとの接点を強化
IT関連
2024-04-20 02:03
エンジニアとしての業務経験を「お金で買える」サービスに賛否 公式サイトはメンテナンス状態に
ネットトピック
2021-04-28 15:42
富士通、武田薬品らと卵巣がん患者のペイシェントジャーニーを分析・可視化
IT関連
2023-05-18 02:15
メルカリ、iOS12.0未満へのアプリ提供を終了へ 7月1日から順次
企業・業界動向
2021-06-18 19:42
日清紡マイクロデバイス、オラクルのクラウドアプリケーション基盤を採用
IT関連
2023-02-08 15:54
JR東、深夜の列車を一部削減 終電繰り上げも 国・自治体からの要請踏まえ
くらテク
2021-01-14 07:26
フォーティネット、2023年上半期の脅威レポート–ランサムウェア検知数は半年で13倍に
IT関連
2023-10-14 22:59
GNOMEとMonoとXamarinの開発者Miguel de Icaza(ミゲル・デ・イカザ)氏がマイクロソフト退職を発表
Microsoft
2022-03-07 00:24
どのレベルでもユーザーが求めるサービスを提供できる–オラクルのキャッツCEOが基調講演
IT関連
2024-04-24 06:35
NTT西日本と静岡市が連携協定を締結–AIを活用したまちづくりを推進
IT関連
2023-03-14 11:03
Webブラウザ上にNode.jsを実装、Webブラウザ上のサーバサイドでNext.jsやVite、Astroなどが実行可能な「Sandpack 2.0」が登場
JavaScript
2023-02-20 08:48
マイクロソフト「Cortana」、iOSとAndroidアプリのサポート終了
IT関連
2021-04-01 03:58
スタンドアロンのWebAssemblyランタイム「Wasmer」がRISC-Vに対応。Wasmer 3.2正式リリース
WebAssembly
2023-04-21 17:03
BaaSプラットフォーム運営のHIFが約16億円を調達、AI与信審査システム開発などを進める
フィンテック
2021-02-27 18:55