セキュリティを底上げするアタックサーフェスのリスク管理

今回は「セキュリティを底上げするアタックサーフェスのリスク管理」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 サイバーセキュリティ業界が提唱するキーワードの1つとして、2022年頃から頻出するようになったのが、「アタックサーフェス」(攻撃対象領域)だ。その現状について調査したトレンドマイクロは、アタックサーフェスを把握するだけでなく、そのリスクを管理していくことがセキュリティレベルの底上げとビジネスの安全の担保につながると提起している。

 アタックサーフェスは、サイバー攻撃者から見て、サイバー攻撃を仕掛けるITシステムやデータなどの「デジタル資産」を指す。「サーフェス=表面」という日本語訳から、サイバー攻撃に狙われるのがデジタル資産の一部あるいは表面的な範囲と想起しがちだが、トレンドマイクロのシニアスレットスペシャリストの平子正人氏は、「VPN装置や公開系サーバーなどインターネット寄りの範囲だけではなく、そこから侵入された先にある内部のデジタル資産も含まれる」と解説する。

 アタックサーフェスが注目される主な要因は、コロナ禍への対応やDXの推進を背景としたITやデータの利用の変化。リモートワークのためにPCを社外で利用したり、新規事業のためのITシステムを社外のクラウドサービスで構築したりするシーンが広がり、そうした社外でビジネスのデータを扱うシーンも拡大している。

 サイバー攻撃者が悪事に及ぶのは、企業や組織の重要なデータが「金」になるからとされる。金を得るために、金になるデータとそれを扱うITシステムなどを狙って、ランサムウェアなどの手法で攻撃を仕掛ける。「データやITシステムを使えないようにする」と脅して、それに恐れる企業や組織に「身代金」を支払わせたり、窃取したデータを別の攻撃者や犯罪者に転売したりすることで金を得ようとする。

 企業や組織にとって重要なデータとITシステムの多くは、以前なら社内や管理下のデータセンターなどに置かれていた。セキュリティ対策は、この内部の防御を重点として、攻撃者や犯罪者が存在する外部のインターネット環境と内部の境界に対策の強弱の起点を置く「境界防御モデル」が採用されてきた。たが、上述の背景から社外にも重要なデータとITシステムが広がっている。つまり「アタックサーフェス」は、内部にあるデジタル資産と、新たに外部へ広がるデジタル資産を含む全てがサイバー攻撃の脅威に晒されている状態を表すキーワードであるとも言えるだろう。

 平子氏は、デジタル庁の「政府情報システムにおけるセキュリティ・バイ・デザインガイドライン」(PDF)などの各種のサイバーセキュリティ指針においても、ITシステムではアタックサーフェスをできる限り減らすことが求められていると指摘する。「サイバー攻撃などの脅威そのものはコントロールできないが、攻撃を受ける恐れのあるアタックサーフェスは防御側がコントロールしていける。攻撃を受けやすいところ減らしていくためにリスクを把握し、管理していくことが必要になる」

 アタックサーフェスを減らすことは、すなわち潜在的なサイバー攻撃による被害のリスクを減らすことにつながり、ひいてはセキュリティレベルの底上げを意味する。昨今のサイバーセキュリティでは、脅威がもたらすリスクを減らして安全性を確保する「サイバーハイジーン」(サイバーの衛生)と、脅威のリスクが顕在化しても被害の影響を最小限にとどめる迅速なインシデント対応などの両方が求められる。

 アタックサーフェスの削減は前者に該当するが、平子氏は、アタックサーフェスのリスク管理を通じたサイバーハイジーンの確保が後者の負担軽減にもつながるとし、セキュリティ対策全体の効果を高める意味でも、やはりアタックサーフェスのリスク管理が不可欠だと話す。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
AIが子供に合った中学校を判定するWebアプリ コロナ禍で学校見学できない問題受け開発
最近の注目ニュース
2021-01-17 21:16
大分県と富士通、移住・ワーケーションの協定締結–従業員の遠隔勤務が可能に
IT関連
2021-03-26 23:09
ロケット企業のAstraが初の商業軌道打ち上げを8月27日から9月11日の間に行うと発表
宇宙
2021-08-08 17:45
PostgreSQL 15正式リリース。ソートの改善で最大で400%高速に、SQL標準のMERGEコマンドサポートなど
PostgreSQL
2022-10-17 17:54
千葉大学病院とNTT Com、薬剤耐性菌の地域間ベンチマークシステムを開発
IT関連
2024-02-18 04:57
マイクロソフトの「GitHub Copilot」、有償ユーザーが100万人を突破
IT関連
2023-10-27 05:55
オンラインとオフラインのコミュニケーションをよりシームレスに–oViceのジョンCEO
IT関連
2022-06-11 08:00
金魚のひらひらやヘビのくねくねを自動生成 アニメーションシステム「Complementary Dynamics」 :Innovative Tech
イラスト・デザイン
2021-03-29 09:04
M1チップ搭載MacBook Proの納期が「1〜3営業日」に短縮
IT関連
2021-02-16 07:12
「CustomGPT.ai」でPublickeyのコンテンツを学習させたチャットBotを作ってみた。サイト検索の代わりになるか? 回答の精度と3つの大きな課題
機械学習・AI
2023-02-13 01:40
生活費高騰の中、購入の決め手にはCXも関与–クアルトリクス調査
IT関連
2022-12-11 06:09
プロセスマイニング技術は日本企業のDXに大きなインパクトをもたらすか
IT関連
2022-07-30 00:27
矢橋大理石、基幹システムを刷新–経営管理強化と業務標準化目指す
IT関連
2022-11-23 11:39
ソフトウェア事業による成功は道半ば–パナソニック コネクトの成長戦略と施策
IT関連
2023-06-03 02:14