インターネットトラフィック、約7%が悪意あるもの

今回は「インターネットトラフィック、約7%が悪意あるもの」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Cloudflareが最新版の「アプリケーションセキュリティレポート」で、2024年におけるインターネットの脅威の状況について厳しい見解を示した。具体的には、悪意あるインターネットトラフィックの割合が6.8%と、2023年の調査時から1ポイント近く増加したという。

 では、何がこのような脅威の増加をもたらしているのだろうか。コンテンツデリバリーネットワークやセキュリティサービスを手がけるCloudflareは、この増加の要因が戦争と選挙にあると考えている。例えば、西側諸国のウェブサイトに対する攻撃は、その多くがREvil、KillNet、Anonymous Sudanといった親ロシア派のハッカーグループによるものだ。

 特に警戒すべきなのは、新しい脆弱性が悪用されるスピードだ。あるケースでは、JetBrainsの「TeamCity」における認証回避の脆弱性を悪用する試みが、PoC(概念実証)コードの公開からわずか22分後に行われていた。このスピードは、ほとんどの企業にとってセキュリティ勧告を読み終えるより速い。システムにパッチを適用する余裕などないのは、言うまでもないだろう。

 また、ゼロデイ脆弱性の悪用が増えていることにも注意が必要だ。例えば、2023年には97件のゼロデイ脆弱性の悪用が確認されたと、Googleは報告している。筆者はセキュリティの問題を報告する際、できるだけ速やかにパッチを適用するよう促しているが、今日ではこのことがかつてないほど重要になっている。Cloudflareのレポートによれば、攻撃者はまず簡単な標的に狙いを定めるという。彼らが狙うのは古い既知の脆弱性であるため、セキュリティパッチを適用せずに放置してはならない。放置すれば彼らに見つかり、餌食にされるだろう。

 一方、分散型サービス拒否(DDoS)攻撃も、サイバー犯罪者が依然として好む攻撃手段となっており、脅威が軽減されたトラフィック全体の37%以上を占めていた。また、この種の攻撃の規模は驚異的だ。2024年第1四半期だけでも、Cloudflareは重複を除いて450万件のDDoS攻撃を阻止したが、この数は同社が2023年に軽減したすべてのDDoS攻撃の3分の1近くを占めている。

 しかも、DDos攻撃は数が多いだけではない。攻撃手法がますます高度化している。2023年8月に、Cloudflareは大規模な「HTTP/2 Rapid Reset」DDoS攻撃を軽減したが、この攻撃のピーク時には毎秒2億100万件ものリクエスト(2億100万RPS)が発生していた。この数は、同社が過去に観測した最大の攻撃の3倍ほどに相当する。

 このレポートでは、APIを保護する重要性が高まっていることも強調している。今や動的なウェブトラフィックの60%がAPIに関連するものとなっており、APIは攻撃者にとって格好の標的だ。APIトラフィックは、従来のウェブトラフィックの2倍のスピードで増加している。懸念されるのは、多くの企業が自社のAPIエンドポイントの4分の1について把握すらしていないと見られることだ。

 インターネットサービスやウェブサイトのAPIを十分に把握していなければ、攻撃者から自社を保護できるはずがない。データによれば、企業のアプリケーションは今や平均で47のサードパーティー製スクリプトを使用し、50近いサードパーティー企業に接続しているという。このようなスクリプトや接続を把握し、信頼できているだろうか。どのスクリプトの接続も潜在的なセキュリティリスクとなるため、把握して信頼できるようにする必要がある。例えば、Polyfill.ioの「JavaScript」関連のインシデントは、10万件以上のウェブサイトに影響を与えた。

 では、こうしたさまざまな脅威に対してできることは何だろうか。企業で働いている人であれば、Cloudflareや、そのライバル企業であるAkamai Technologies、Fastly、Varnish Softwareなどが提供している防御サービスで、ウェブサイトやネットサービスを保護する必要がある。また、大手クラウド企業はいずれも、類似のセキュリティパッケージをサービスの一部として提供している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
オリンパス、タレントマネジメント基盤をグローバルで稼働–プロセスのシンプル化と標準化を実現
IT関連
2023-09-01 07:42
マイクロソフト、MFAを回避する攻撃に対する緩和策の実施を推奨
IT関連
2022-11-23 20:23
なぜ、データバックアップへの企業投資の優先度が急上昇しているのか
IT関連
2022-05-28 01:02
デロイト トーマツ、スポーツ選手/生徒の育成支援システム–ホンダ・レーシング・スクール・鈴鹿が初導入
IT関連
2023-07-29 17:16
「ポケモン化石博物館」全国を巡回 ポケモンの実物大骨格イメージ模型など展示
くらテク
2021-04-21 22:59
550円の「Raspberry Pi Pico」をいじり倒す :名刺サイズの超小型PC「ラズパイ」で遊ぶ(第36回)(1/2 ページ)
アプリ・Web
2021-02-17 17:13
TDCソフト、エンタープライズアジャイル事業で売り上げ10億円めざす
IT関連
2023-07-06 01:57
ソフトバンクがマーケティング最適化のためのAIインフラ企業Pixisへの資金注入主導、新社名で新年度をスタート
IT関連
2022-01-20 14:20
日本MS、中堅中小企業のDX推進をAIで支援–生成AI活用で新たな支援プログラム
IT関連
2023-06-24 23:40
日商エレとJTP、情報システム部門向け「IT運用業務自動化サービス」を提供開始
IT関連
2022-10-08 09:46
「サイバーパンク2077」開発元にサイバー攻撃 データ奪われ脅迫される
セキュリティ
2021-02-15 20:06
Linuxを再起動することなくカーネルにパッチを当てる「ライブパッチ」の技術的な仕組みと、その種類とは[PR]
Linux
2023-08-30 05:36
マルチクラウド環境で考えなければならないセキュリティ対策
IT関連
2022-08-25 04:00
BMW iDrive 7のApple CarPlay セカンドスクリーン「ターンバイターンの経路案内」機能を実車で確認
IT関連
2021-03-13 09:05