セキュリティを底上げするアタックサーフェスのリスク管理

今回は「セキュリティを底上げするアタックサーフェスのリスク管理」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 サイバーセキュリティ業界が提唱するキーワードの1つとして、2022年頃から頻出するようになったのが、「アタックサーフェス」(攻撃対象領域)だ。その現状について調査したトレンドマイクロは、アタックサーフェスを把握するだけでなく、そのリスクを管理していくことがセキュリティレベルの底上げとビジネスの安全の担保につながると提起している。

 アタックサーフェスは、サイバー攻撃者から見て、サイバー攻撃を仕掛けるITシステムやデータなどの「デジタル資産」を指す。「サーフェス=表面」という日本語訳から、サイバー攻撃に狙われるのがデジタル資産の一部あるいは表面的な範囲と想起しがちだが、トレンドマイクロのシニアスレットスペシャリストの平子正人氏は、「VPN装置や公開系サーバーなどインターネット寄りの範囲だけではなく、そこから侵入された先にある内部のデジタル資産も含まれる」と解説する。

 アタックサーフェスが注目される主な要因は、コロナ禍への対応やDXの推進を背景としたITやデータの利用の変化。リモートワークのためにPCを社外で利用したり、新規事業のためのITシステムを社外のクラウドサービスで構築したりするシーンが広がり、そうした社外でビジネスのデータを扱うシーンも拡大している。

 サイバー攻撃者が悪事に及ぶのは、企業や組織の重要なデータが「金」になるからとされる。金を得るために、金になるデータとそれを扱うITシステムなどを狙って、ランサムウェアなどの手法で攻撃を仕掛ける。「データやITシステムを使えないようにする」と脅して、それに恐れる企業や組織に「身代金」を支払わせたり、窃取したデータを別の攻撃者や犯罪者に転売したりすることで金を得ようとする。

 企業や組織にとって重要なデータとITシステムの多くは、以前なら社内や管理下のデータセンターなどに置かれていた。セキュリティ対策は、この内部の防御を重点として、攻撃者や犯罪者が存在する外部のインターネット環境と内部の境界に対策の強弱の起点を置く「境界防御モデル」が採用されてきた。たが、上述の背景から社外にも重要なデータとITシステムが広がっている。つまり「アタックサーフェス」は、内部にあるデジタル資産と、新たに外部へ広がるデジタル資産を含む全てがサイバー攻撃の脅威に晒されている状態を表すキーワードであるとも言えるだろう。

 平子氏は、デジタル庁の「政府情報システムにおけるセキュリティ・バイ・デザインガイドライン」(PDF)などの各種のサイバーセキュリティ指針においても、ITシステムではアタックサーフェスをできる限り減らすことが求められていると指摘する。「サイバー攻撃などの脅威そのものはコントロールできないが、攻撃を受ける恐れのあるアタックサーフェスは防御側がコントロールしていける。攻撃を受けやすいところ減らしていくためにリスクを把握し、管理していくことが必要になる」

 アタックサーフェスを減らすことは、すなわち潜在的なサイバー攻撃による被害のリスクを減らすことにつながり、ひいてはセキュリティレベルの底上げを意味する。昨今のサイバーセキュリティでは、脅威がもたらすリスクを減らして安全性を確保する「サイバーハイジーン」(サイバーの衛生)と、脅威のリスクが顕在化しても被害の影響を最小限にとどめる迅速なインシデント対応などの両方が求められる。

 アタックサーフェスの削減は前者に該当するが、平子氏は、アタックサーフェスのリスク管理を通じたサイバーハイジーンの確保が後者の負担軽減にもつながるとし、セキュリティ対策全体の効果を高める意味でも、やはりアタックサーフェスのリスク管理が不可欠だと話す。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
アマゾンに制裁金約970億円–EUのGDPR違反で
IT関連
2021-08-02 15:22
アマゾンがトイレに行く時間もなく「ペットボトルに排尿」を否定したツイートについて謝罪と釈明
ネットサービス
2021-04-06 10:08
「アジャイルソフトウェア開発宣言」から20年–いかに実践されているのか
IT関連
2021-03-19 03:17
「PUI PUI モルカー」カフェ4都市で開催 “渋滞モルカー寿司”やグッズ販売など
くらテク
2021-08-19 10:36
Apple、米国の「回復と再建」のため5年で4300億ドル超の投資 新キャンパスも
企業・業界動向
2021-04-28 16:46
再利用可能なパッケージを提供するReturnityが約3.6億円調達、ダンボールやプラスチックの使い捨て包装の廃棄物を減らす
IT関連
2022-02-20 06:27
宇宙ゴミのリアルタイム監視など–日本MSら、6テーマで社会課題の解決支援
IT関連
2023-06-22 08:06
[速報]Oracle Database@AWSは12月から利用可能に、AWS CEOが基調講演に登場。Oracle CloudWorld 2024
AWS
2024-09-11 15:16
ShopifyでストアによるNFTの直接販売が可能に
ブロックチェーン
2021-07-29 22:56
NEC、学習者用端末の新モデルを発売–落下などへの耐久性や安全性を強化
IT関連
2024-10-05 05:35
触れてはいけない場所を赤く染めて警告 Microsoftの新型コロナ感染予防システム :Innovative Tech
トップニュース
2021-02-03 12:44
トンガの火山噴火で海底ケーブル損傷
IT関連
2022-01-19 13:22
キリンHDが「COMPANY」シリーズを採用–人材育成や最適配置の質的向上
IT関連
2022-06-09 18:28
iPS細胞による免疫細胞臨床応用に向けた研究を進める京都大学発サイアスが21.3億円調達、研究開発体制拡充・米国展開へ
IT関連
2022-03-04 11:35