狙われるのはエッジとITインフラ機器–ウィズセキュア調査が示す2024年のサイバー攻撃

今回は「狙われるのはエッジとITインフラ機器–ウィズセキュア調査が示す2024年のサイバー攻撃」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 ヘルシンキを拠点とするWithSecureは現地時間5月28〜29日、同社年次カンファレンス「SPHERE24」を開催した。初日のメディア向けセッションでは同社でシニア脅威インテリジェンスアナリストを務めるStephen Robinson氏が2024年における大規模なエクスプロイトについて解説した。

 2024年1月は、ITインフラとエッジサービスに対する大規模なエクスプロイトが発生したため「90日間あったように感じた」とRobinson氏は述べる。このような状況はそれ以降も続いているという。

 同社によると、現在、インシデント対応(IR)活動の50%は、外部公開されているITインフラやサービスが感染経路の起点となっているケースが占めている。一方、電子メールによる悪意のあるドキュメントの配信が減少しているという。このため、同氏は、調査と分析を開始したと語る。

 「大規模なエクスプロイトの発生に必要なものが一つある。攻撃対象領域に生じた亀裂だ」とRobinson氏はいい、脆弱(ぜいじゃく)なエッジ表面をまずは挙げる。

 他組織からも同様の研究結果が発表されており、Symantecによると、脆弱なエッジサービスは、ランサムウェア攻撃が悪用する主な経路だという。Bitsightは、2023年、既知の悪用された脆弱性(Known Exploited Vulnerabilities:KEV)がインターネットに面したアセットで検出された組織が35%あったと報告する。

 Robinson氏は、自身の調査がKEVを基にしており、単に存在するだけでなく、エッジやITインフラで悪用された脆弱性を調べるためと説明。調査で参照される日付は、KEVに追加された日付が使われているという。

 エッジデバイスは、サービスを提供するためにコアネットワークにアクセスでき、必要かどうかにかかわらず高い権限を持ち、データや認証情報の貴重な情報源となる可能性がある。ほかのデバイスほど監視の目が行き届かず、エンドポイント型脅威検知および対応(EDR)ソフトがインストールされているとしたら少し貴重なことだと同氏。そのため、侵害したネットワークのアクセスを売買する攻撃者にとって、侵入の質より量を狙うことができる攻撃対象だという。

 KEVに追加されたエッジサービスの共通脆弱性識別子(CVE)を過去2年間で見た場合、2023年の始めから増加傾向にあり、この6カ月で大幅に増えた。これとは対照的にエッジサービス以外に関するCVEは、2023年に劇的に増加したものの、2024年には減少した。

 1カ月当たりの平均CVE数を年ごとに比較すると(下図左)、エッジサービスは、2022年で2件だったのが2024年には4.75件と2倍以上に増え、ほかのCVEと比較して継続的に増加する傾向が強い。基本値の平均を見ると(下図右)、エッジはやや変動したものの「毎年高いスコアを出している」(Robinson氏)

 CVEの基本値(最大10.0)の度数分布は、エッジサービスは高い度数に偏り、中央値は9.8だった。ほかの中央値は8.8だった。基本値が9.0~9.9に分類される脆弱性は、エッジサービスでは61%に上るが、それ以外では30%だった。

 Exploit Prediction Scoring System(EPSS)のパーセンタイル値で見ると、エッジCVEの67%が97.5パーセンタイルを上回っているが、それ以外のCVEでは35%ほどだった。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Perfume、NFTアート第2弾をオークション出品 第1弾は約300万円で落札
企業・業界動向
2021-08-17 15:06
HPE、「Aruba」の機能でサードパーティーのネットワーク機器も監視対応へ
IT関連
2024-10-02 12:32
高い、使いにくい、読みにくい──音声合成研究者を悩ませるハードルを解決する“台本”、明治大学らが発表
くわしく
2021-06-20 00:16
デジタルサイネージ広告の勝機–広告主から継続的に出稿してもらうには
IT関連
2024-06-04 14:22
Google Cloud、顧客のシステムを間違って全削除した大規模障害の原因を報告。プライベートクラウドの期間を1年と設定ミス
Google
2024-05-28 14:49
大胆に決断し、成果を生み出すリーダーになるために
IT関連
2022-03-03 04:31
五条悟の“等身大フィギュア”も 入場特典は学生証 「アニメ呪術廻戦展」渋谷で夏開催
くらテク
2021-06-05 21:35
SaaS活用者の約7割、「SaaSによりDXが進んだ」と回答–LegalForce調査
IT関連
2022-02-06 09:40
ベネッセ、販売管理や新顧客基盤を含む基幹システムをオラクルのクラウドで構築
IT関連
2022-12-15 02:50
次世代オフィス環境の整備–新しい働き方に向けたHootSuiteの取り組み
IT関連
2022-05-12 23:41
倉庫のフォークリフトをロボットで自動化するVecnaが74.5億円調達
IT関連
2022-01-28 18:00
多くの企業のクラウド化を実現してきたCIerがモダンマネジメント/フルクラウド化を円滑に進めるためのヒントを公開 :5G搭載!“ARM版Windows 10”特集 第二弾
PR
2021-06-30 20:32
SaaSの“型”を用意して移行を簡素化–AWSジャパン、クラウド移行サービスを紹介
IT関連
2021-06-11 04:31
外科手術とフードデリバリー、海図作成そして帰ってきた愛すべき友、ロボティクスの近況
ロボティクス
2021-03-16 12:42