ホワイトリスティング、ブラックリスティング、グレーリスティングは、それぞれ明示的な信頼、不信、隔離という原則によってITアクセスを制御する。
それぞれ許可リスト、拒否リスト、追跡リストとも呼ばれるこれらのサイバーセキュリティ原則は、情報技術(IT)全般に幅広く適用でき、資産や情報源に対するさまざまな脅威の管理に役立つ。
ここでは各手法の長所、短所、ユースケースを、まず下の表で簡単に比較し、その後詳しく見ていく。
| 手法 | セキュリティの種類 | デフォルト設定 | 使用する場面 | 主な欠点 |
|---|---|---|---|---|
| ホワイトリスト (別名:許可リスト) | 信頼重視 | 常に拒否 | 既知の安全な情報源にアクセスを厳格に限定 | 維持が困難 |
| ブラックリスト (別名:拒否リスト) | 脅威重視 | 常に許可 | 既知の悪意ある情報源をブロック | 終わりのない作業 |
| グレーリスト (別名:追跡リスト) | 脅威重視 | 隔離してから調査 | 悪意がある可能性のある情報源を隔離 | 正当な情報源をブロックする可能性がある |
ホワイトリスティングとは?
ホワイトリスティング、つまり許可リストは、「ゼロトラスト」という基本原則に基づき、デフォルトではアクセスを拒否し、明示的に許可された情報源だけに資産へのアクセスを認める。ホワイトリスティングは、あらゆる資産(ネットワーク、エンドポイント、アプリケーションなど)に適用でき、ユーザー、デバイス、アプリケーション、IPアドレスなど、あらゆる種類の情報源からの特定のアクセスを許可できる。
米国国立標準技術研究所(NIST)は、アプリケーションをホワイトリスティングの対象として定義する際、次の属性のうち2つを組み合わせて使うことを推奨するアプリケーションのホワイトリスティングに関するガイドを公開している。
- ファイルパスでは、特定のファイルパスまたはディレクトリ内にあるすべてのアプリケーションの実行を許可する。これは範囲が広い属性であり、正しいパスに置かれた悪意のあるソフトウェアの実行を防げない。
- ファイル名では、特定の命名規則に従うファイルの実行を許可するが、名前を変更した悪意のあるファイルやマルウェアに感染したファイルはチェックしない。
- ファイルサイズではファイルサイズだけをチェックするため、適切なサイズのマルウェアを簡単に実行させてしまう可能性がある。
- デジタル署名はアプリケーション固有の値になり得るが、パッチやアップデートが適用されると、古いものになる可能性がある。
- 暗号学的ハッシュは、ホワイトリスティングにおいて最も一意性が高く、偽装されにくい値を実現するが、ソフトウェアにパッチやアップデートを適用すると無効になる。
これらのガイドラインはアプリケーションに特化したものだが、ホワイトリスティング全般に当てはまる考慮事項を示している。つまり、許可する情報源を一意に識別できる程度に十分定義しつつ、わずかな変更でアクセスを拒否してしまうほど狭く定義しないことだ。
ホワイトリスティングのメリット
ホワイトリスティングは信頼されていない情報源を非常に効果的にブロックし、マルウェアや攻撃に対して優れた保護を提供する。既存の承認済みアプリ、ユーザー、Webサイト、IPアドレスなど、既知で信頼できる情報源にアクセスを厳格に限定する。
ホワイトリストとの照合は、情報源を完全に分析する場合と比べて計算効率が高い。ホワイトリストを使うことで、悪意のある情報源を安全だと誤って判定する偽陽性分析の可能性も低減できる。
見過ごされがちなメリット(そして課題)は、ホワイトリスティングによって資産とユーザーの基本的な追跡が強制されることだ。ホワイトリストに含まれない資産やユーザーは拒否されるため、不正なデバイス、許可されていないソフトウェア、未承認のユーザーを自動的に排除できる。
| ホワイトリスティングのメリット | ホワイトリスティングのデメリット |
|---|---|
•信頼されていない情報源をブロック•計算効率が高い•脅威検知における偽陽性を低減•資産とユーザーの基本的な追跡を厳格に実施 | •人手がかかる•時間がかかる•生産性を低下させる可能性がある |
ホワイトリスティングのデメリット
ホワイトリスティングは、維持に多大な人手と時間を要する。新しいユーザー、デバイス、アプリケーション、IPアドレスは、ホワイトリストを管理するチームが関連するすべてのホワイトリストに情報を追加するまで、最初は拒否される。
リソースをホワイトリストに追加するのが遅れると生産性が低下し、ホワイトリスティングを次のようなリソースと連携できない限り、セキュリティチームがボトルネックになる可能性がある。IDおよびアクセス管理(IAM)、特権アクセス管理(PAM)、ネットワークアクセス制御(NAC)、Active Directoryのグループなどだ。こうした遅延に対処するには、組織はオンボーディングとリソースの追加を先回りして行い、ホワイトリストにリソースを追加するチームに適時通知が届くようにするか、セルフサービスの選択肢を用意する必要がある。
ホワイトリスティングのユースケース
ホワイトリスティングは、アクセスを明確に定義できる場合、たとえば内部リソースに使用すべきだ。効果的なホワイトリスティングのユースケースには、次のようなものがある。
- メールアドレスをホワイトリストに登録し、メールセキュリティプログラムで信頼できる送信者からのメールを確実に配信する
- IPアドレスをファイアウォールでホワイトリストに登録し、支社からのアクセスに利用する
- Webアドレスをサーバー上でホワイトリストに登録し、脆弱な資産への外部接続の可能性を減らす
- デバイスのMACアドレスをホワイトリストに登録し、ネットワーク上の企業デバイスからのアクセスを許可する
- アプリケーションをホワイトリストに登録し、企業向けアプリケーションから内部データベースへのアクセスを許可する
- ユーザーをホワイトリストに登録し、社内アプリケーションへのアクセスを許可する
ブラックリスティングとは?
ブラックリスティング、つまり拒否リストは、悪意があることが知られているユーザー、IPアドレス、Webサイト、マシン、プログラムによる組織のリソースへのアクセスをブロックするセキュリティ対策だ。多くのセキュリティソリューションは、マルウェア対策や攻撃ブロック機能の一部としてブラックリストを組み込んでおり、組織が一部のリストに手動で追加することもできる。ブラックリスティングは、ゼロトラストの原則を満たさない。ブラックリストに登録されていない限り、アクセスを基本的に許可するのがデフォルトの状態になるためだ。
ブラックリスティングのメリット
ブラックリスティングは悪意のある情報源を事前にブロックでき、技術的に大きな労力をかけずに実施できる。ホワイトリスティングと同様に、ブラックリスティングは信頼できない情報源を効果的にブロックし、正当な情報源を悪意のあるものと誤って判定する偽陰性の危険性を低減する。
| ブラックリスティングのメリット | ブラックリスティングのデメリット |
|---|---|
•信頼されていない情報源をブロック•脅威検知における偽陰性を低減 | • 人手がかかる• 時間がかかる• ホワイトリスティングよりリスクが高い• 未知の脅威には無効 |
ブラックリスティングのデメリット
手動でブラックリストを作成する場合、プロセスは単純だが、人手がかかる。無限に続くモグラたたきのように、悪意のある攻撃者はIPアドレス、URL、マシン、ユーザーを簡単に変更できるため、ブラックリストに追加すべき項目は絶えず増え続ける。たとえば、毎日、45万件を超える新たな悪意のある、または望ましくないアプリケーションがAV-TEST Instituteによって登録されている。
多くの商用ツール(次世代ファイアウォール、セキュアWebゲートウェイ、ウイルス対策ソフト、エンドポイントの検知と対応など)はブラックリストを自動的に更新する。しかし、悪意のあるキャンペーン(マルウェア、悪意のあるIP、悪意のあるスパムURLなど)の開始から、悪意のあるコンポーネントの検知、ブラックリストへの追加に至るまでには、当然ながら遅延が生じる。
しかし、いったんデバイス、URL、またはIPアドレスがブロックされると、それを削除するのは難しくなる。過去にボットネットに感染してブラックリストに登録されたものの、その感染がすでに除去された潜在顧客は、ブラックリストから削除してもらうために組織へ連絡しようとしても、ブラックリストに登録されたドメインやデバイスを利用するのが難しい。
最後に、未知の脅威はブラックリストでは阻止できない。ブラックリストに追加するには、脅威を明確に特定する必要がある。
ブラックリスティングのユースケース
潜在的なアクセス元を簡単に定義できない場合、たとえばパブリックリソースでは、ブラックリスティングが選択されることが多い。効果的なブラックリスティングのユースケースには、次のようなものがある。
- メールアドレスをメールセキュリティプログラムでブラックリストに登録し、既知のスパム送信元やマルウェア送信元をブロックする
- IPアドレスをファイアウォールでブラックリストに登録し、悪意のある攻撃の送信元をブロックする
- WebアドレスをDNSサーバーでブラックリストに登録し、ポルノサイトをブロックする
- デバイスのMACアドレスをブラックリストに登録し、既知のボットネットなど、悪意があると判明しているデバイスをブロックする
- アプリケーションをブラックリストに登録し、ウイルス対策プログラムでマルウェアのシグネチャなどをブロックする
- ユーザーをブラックリストに登録し、ディスカッションフォーラムでコミュニティのルールに違反したユーザーをブロックする
グレーリスティングとは?
グレーリスティング、つまり追跡リストは、より緩やかなブラックリストに相当する。グレーリストに登録された項目は、安全か危険かをさらに分析して確認できるまで、一時的にブロックされる。ツールは、ユーザー、メールアドレス、IPアドレスなどの項目を自動的に隔離し、ホワイトリストまたはブラックリストのどちらに移すべきかを判断するまで保留できる。
グレーリスティングのメリット
グレーリストは、潜在的な脅威を分析できるまで一時的な保護を提供する。グレーリスティングを利用する商用ツールは通常、新しい情報源や既存の情報源での通常とは異なる活動を認識し、さらなる調査を待つ間、その情報源をグレーリストに追加する自動処理を実行する。
ブラックリスティングやホワイトリスティングと同様に、グレーリスティングは信頼されていない情報源をブロックし、悪意のある情報源に誤って不適切なレベルのアクセスを許してしまう可能性がある、脅威検知における偽陰性を低減できる。グレーリストの情報源を定期的に評価する正式なレビュープロセスを確立して実行できるため、グレーリスティングはブラックリスティングより積極的に適用できる。
| グレーリスティングのメリット | グレーリスティングのデメリット |
|---|---|
• 信頼されていない情報源をブロック• 脅威検知における偽陰性を低減 | • 人手がかかる• 時間の遅延が生じる• 生産性を低下させる可能性がある |
グレーリスティングのデメリット
ツールによって情報源をグレーリストに自動追加できる場合でも、ITスタッフは分類のために隔離リストを手動で確認しなければならないことが多い。これには人手がかかり、正当な情報源に対して時間の遅延が生じる可能性がある。
ブラックリスティングと同様に、ほぼ無限の数の新しい情報源が企業のリソースへのアクセスを試み、グレーリストに追加される可能性がある。その中には、単に新しいだけの正当な情報源も多数含まれる。グレーリストはブラックリストよりも未知の脅威を効果的に阻止できるが、通常はブラックリストより積極的に適用されるため、偽陽性(正当な情報源をグレーリストに追加すること)が増える。
グレーリスティングのユースケース
ブラックリストと同様に、潜在的なアクセス元のリストを簡単に定義できない場合、グレーリストはパブリックリソースに最も効果的に適用できる。将来のレビューに備えて疑わしい情報源を迅速に隔離するには、ブラックリストではなくグレーリストを使用すべきだ。
多くのツールプロバイダーは、人工知能(AI)または機械学習(ML)アルゴリズムを使って異常や新しい情報源を検知し、それらをグレーリストに自動追加している。効果的なグレーリスティングの例には、次のようなものがある。
- メールアドレスをグレーリストに登録し、スパムの可能性がある送信元を隔離する(最も一般的な用途)
- IPアドレスをグレーリストに登録し、ファイアウォールを通過する疑わしいパケットを隔離する
- Webアドレスをグレーリストに登録し、セキュアWebゲートウェイ上で作成日の新しいURL(マルウェアの送信元であることを示す場合が多い)を隔離する
- デバイスのMACアドレスをグレーリストに登録し、内部ネットワーク用デバイスのうちパッチ更新要件を満たさないデバイスを隔離して、DMZネットワークに移し、修復を待つ
- アプリケーションをグレーリストに登録し、ネットワークに接続したばかりの企業コンピューター上にある未知のアプリケーションを隔離する
- ユーザーをグレーリストに登録し、アプリケーションやネットワークへのアクセスについて社内承認を待っている自己登録ユーザーを隔離する
ホワイトリスティング、ブラックリスティング、グレーリスティング? すべてを使う
ブラックリスティング、ホワイトリスティング、グレーリスティングは、それぞれ固有のメリットとデメリットを伴う特定の機能を果たす。しかし、3つはいずれもマルウェアや悪意のあるアクセスから保護するため、一般的に脆弱性と外部の脅威によるリスクを低減する。
しかし、これらの対策のいずれも完全ではない。悪意のあるデバイスが盗まれたホワイトリスト登録ユーザーの認証情報を使う可能性があり、悪意のあるユーザーがホワイトリスト登録デバイスを侵害する可能性もある。また、攻撃者がホワイトリスト登録されたリソースになりすまして被害を引き起こす可能性もある。
同様に、ブラックリストに追加された一部のユーザー、IPアドレス、デバイスは一時的に侵害されているだけの場合がある。たとえば、ボットネットに感染し、分散型サービス拒否(DDoS)攻撃の生成に使われていたコンピューターなどだ。ボットネットへの感染が除去されれば、そのデバイスはブラックリストに値しない正当なユーザーに戻る。
潜在的な弱点はあるものの、それぞれの手法は単独でもセキュリティを向上させ、互いに組み合わせて使うことでさらに強力になる。組み合わせて使うリストの例には、次のようなものがある。
- ネットワークを保護するファイアウォールで既知のマルウェアドメインをブラックリストに登録し、未知のデバイスをグレーリストに登録し、既知の信頼できるユーザーとマシンをホワイトリストに登録してネットワーク管理コンソールへのアクセスを許可する
- セキュアWebゲートウェイでは、既知の安全なデバイス用のホワイトリスト、既知の悪意のあるURL用のブラックリスト、疑わしいユーザー、デバイス、URL用のグレーリストを提供できる
組み合わせたアプローチにより、いずれか1つのリストにおける単一のミスが、組織(悪意のある攻撃による)または業務(不適切にアクセスを拒否されることによる)に重大な被害をもたらす可能性を低減できる。
組織にとって最適な組み合わせを決定するには、セキュリティを管理するチームが次の点を判断する必要がある。
- リストの維持や隔離された情報源の評価に、どれだけのリソースを投入できるか。
- 特定のリソースへのアクセスをどの程度厳格または柔軟にすべきか。
- 許容できるリスクは何か。
- これらの手法はセキュリティスタックをどのように補完し、改善するか。
代替用語
ホワイトリスティング、ブラックリスティング、グレーリスティングは依然として業界標準の用語だが、現在では多くのユーザー、ベンダー、組織が、偏見を伴わない用語の使用を推進している。white、black、grayという色の表現は、人種的偏見と不快な形で結び付くため、数年以内に廃止される可能性が高い。
多くのベンダーは、VMwareなどすでに移行を済ませている。そのため、専門家はセキュリティツール内で適切なオプションを見つけられるよう、すべての表記を把握しておく必要がある。
- Whitelist:allowlist、allow-list、permitted-list、approved-list
- Blacklist:denylist、deny-list、blocked-list、disapproved-list
- Greylist(またはgraylist):track list、inspect list、quarantine list
結論:あらゆるリスティング手法がセキュリティスタックを強化する
ホワイトリスティング、ブラックリスティング、グレーリスティングはいずれも、データと資産の保護に重要な役割を果たす。しかし、それぞれに限界があるため、これらの手法を単独で信頼することはできない。真に効果を発揮させるには、組織はリスティング戦略をセキュリティスタックに組み込み、リソースに過度な負担をかけずにリスクを低減できるようにする必要がある。
次の記事を読む:
この記事はもともとJohn Iwouzorが2021年8月26日に執筆した。その後、Chad Kimeが2023年11月3日に更新・改稿した。





