セキュリティを底上げするアタックサーフェスのリスク管理

今回は「セキュリティを底上げするアタックサーフェスのリスク管理」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 サイバーセキュリティ業界が提唱するキーワードの1つとして、2022年頃から頻出するようになったのが、「アタックサーフェス」(攻撃対象領域)だ。その現状について調査したトレンドマイクロは、アタックサーフェスを把握するだけでなく、そのリスクを管理していくことがセキュリティレベルの底上げとビジネスの安全の担保につながると提起している。

 アタックサーフェスは、サイバー攻撃者から見て、サイバー攻撃を仕掛けるITシステムやデータなどの「デジタル資産」を指す。「サーフェス=表面」という日本語訳から、サイバー攻撃に狙われるのがデジタル資産の一部あるいは表面的な範囲と想起しがちだが、トレンドマイクロのシニアスレットスペシャリストの平子正人氏は、「VPN装置や公開系サーバーなどインターネット寄りの範囲だけではなく、そこから侵入された先にある内部のデジタル資産も含まれる」と解説する。

 アタックサーフェスが注目される主な要因は、コロナ禍への対応やDXの推進を背景としたITやデータの利用の変化。リモートワークのためにPCを社外で利用したり、新規事業のためのITシステムを社外のクラウドサービスで構築したりするシーンが広がり、そうした社外でビジネスのデータを扱うシーンも拡大している。

 サイバー攻撃者が悪事に及ぶのは、企業や組織の重要なデータが「金」になるからとされる。金を得るために、金になるデータとそれを扱うITシステムなどを狙って、ランサムウェアなどの手法で攻撃を仕掛ける。「データやITシステムを使えないようにする」と脅して、それに恐れる企業や組織に「身代金」を支払わせたり、窃取したデータを別の攻撃者や犯罪者に転売したりすることで金を得ようとする。

 企業や組織にとって重要なデータとITシステムの多くは、以前なら社内や管理下のデータセンターなどに置かれていた。セキュリティ対策は、この内部の防御を重点として、攻撃者や犯罪者が存在する外部のインターネット環境と内部の境界に対策の強弱の起点を置く「境界防御モデル」が採用されてきた。たが、上述の背景から社外にも重要なデータとITシステムが広がっている。つまり「アタックサーフェス」は、内部にあるデジタル資産と、新たに外部へ広がるデジタル資産を含む全てがサイバー攻撃の脅威に晒されている状態を表すキーワードであるとも言えるだろう。

 平子氏は、デジタル庁の「政府情報システムにおけるセキュリティ・バイ・デザインガイドライン」(PDF)などの各種のサイバーセキュリティ指針においても、ITシステムではアタックサーフェスをできる限り減らすことが求められていると指摘する。「サイバー攻撃などの脅威そのものはコントロールできないが、攻撃を受ける恐れのあるアタックサーフェスは防御側がコントロールしていける。攻撃を受けやすいところ減らしていくためにリスクを把握し、管理していくことが必要になる」

 アタックサーフェスを減らすことは、すなわち潜在的なサイバー攻撃による被害のリスクを減らすことにつながり、ひいてはセキュリティレベルの底上げを意味する。昨今のサイバーセキュリティでは、脅威がもたらすリスクを減らして安全性を確保する「サイバーハイジーン」(サイバーの衛生)と、脅威のリスクが顕在化しても被害の影響を最小限にとどめる迅速なインシデント対応などの両方が求められる。

 アタックサーフェスの削減は前者に該当するが、平子氏は、アタックサーフェスのリスク管理を通じたサイバーハイジーンの確保が後者の負担軽減にもつながるとし、セキュリティ対策全体の効果を高める意味でも、やはりアタックサーフェスのリスク管理が不可欠だと話す。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
いま求められる、改ざん不能を武器とするブロックチェーンの応用
IT関連
2021-03-05 04:34
Google Cloud、インテルと共同開発したASIC「Infrastructure Processing Unit(IPU)」採用を発表。FPGAベースのSoCでサーバ本体の処理をオフロード
Google Cloud
2022-10-17 04:05
ブロックチェーンを利用して従来の美術品の所有権管理も行うLobusが6.5億円調達
ブロックチェーン
2021-04-30 06:56
AIエージェントが人間のバディーに–アクセンチュア、2024年の技術トレンドを解説
IT関連
2024-05-30 22:50
隣を見て協調動作する魚ロボット群 ハーバード大「Bluebot」開発 :Innovative Tech
トップニュース
2021-03-13 13:22
JERAとマイクロソフト、発電分野で戦略的協業–生成AIやデジタルツインを活用
IT関連
2023-09-13 08:39
ギャルゲーのルーツ「夢幻戦士ヴァリス」、Switchで12月復活
くらテク
2021-08-20 12:59
Google、ChromeOS基盤にAndroid LinuxカーネルやAndroidフレームワークを採用すると発表
Google
2024-06-14 21:37
暗号資産660億円流出のPoly Network、ハッカーが300億円近くを返却
IT関連
2021-08-12 23:48
綱引きの“八百長装置” 外部から引力をこっそり制御、接戦を演出 東大など「The Tight Game」開発 :Innovative Tech
トップニュース
2021-03-23 00:54
AIの未来はソフトウェアにかかっている–GraphcoreのCEOが語るAI市場のこれから
IT関連
2022-06-23 23:42
DXに向けた人材の確保と育成–その人材像とスキル要件の定義
IT関連
2022-11-17 21:38
富士通クラウドテクノロジーズとJAXA、衛星データ前処理ツールの機能・性能を検証
IT関連
2021-03-10 23:49
MacBookのバッテリーを長持ちさせるには
IT関連
2022-12-24 08:07