ネットワークセキュリティの脅威とは、企業ネットワークの防御を弱め、専有データや重要なアプリケーション、ITインフラ全体を危険にさらす技術上のリスクです。企業は多種多様な脅威に直面するため、最も重大な脅威と脆弱性を慎重に監視し、低減する必要があります。ネットワークセキュリティの問題には大きく7つのカテゴリーがあり、それぞれに複数の脅威と、各脅威に対してチームが実施すべき具体的な検知・緩和方法が含まれます。
パブリックインターネットの脅威
企業ネットワークがパブリックインターネットに接続されている場合、インターネット上のあらゆる脅威によって、企業も脆弱な状態に陥る可能性があります。広範で複雑な企業ネットワークは、特に保護が困難です。これにはエッジネットワークやモバイルネットワーク、支社ネットワーク、ストレージエリアネットワーク(SAN)などが含まれます。インターネット上の典型的な脅威には、悪意のあるソフトウェア、悪意のあるWebサイト、メールフィッシング、DNSポイズニング、DoS攻撃およびDDoS攻撃があります。
マルウェア
悪意のあるソフトウェア(マルウェア)とは、通常または安全なコンピューターの動作を妨害するよう設計されたコードです。メール内のリンクやWebサイト上の拡張機能をクリックすると、マルウェアがホストマシンに直ちにダウンロードされます。マルウェアは、その能力によってはネットワーク内を横方向に移動することもあります。
マルウェアへの対策
マルウェアを防ぐには、次の方法を使用します。
- 従業員を教育する:従業員は組織にとって最初の防衛線であると同時に、最大の攻撃対象です。企業が直面する主要なリスクを減らす方法を知っておく必要があります。
- エンドポイント保護を導入する:すべてのデバイスにウイルス対策ソフトウェアとエンドポイント保護をインストールし、ソフトウェアが脅威を検知した際に自動で対応できるようにします。
- ネットワークをセグメント化する:セグメンテーション技術では、ネットワークごとにポリシーを設定し、サブネット間を移動できるトラフィックを管理するとともに、横方向の移動を減らす必要があります。
偽装Webサイト
偽装Webサイトは正規のサイトのように見えますが、インターネット利用者のアカウント認証情報を盗むために作られています。脅威アクターはユーザーをそのサイトに誘導し、ユーザーが認証情報を入力すると、それを収集して実際のアプリケーションへのログインに利用します。
悪意のあるサイトへの対策
以下のヒントを参考に、認証情報を保護しましょう。
- すべてのアプリケーションに多要素認証を導入する:脅威アクターが偽装によって認証情報の窃取に成功したとしても、MFAを突破するのは難しくなります。
- 偽装Webサイトの見分け方をユーザーに教える:文法上の問題や不自然なURL、サイトへの誘導元となった未承認のメールなど、偽サイトの特徴を従業員が把握できるようにします。
- 判明したサイトは直ちにブラックリストに登録する:複数の従業員が同じ脅威アクターの単一サイトにアクセスしている場合は、そのURLを特定次第、ブラックリストに登録します。
メールベースのフィッシング攻撃
メールフィッシングは、ユーザーをだましてメールを開かせ、メール内のリンクをクリックさせるために脅威アクターが使う手口です。マルウェアと偽装サイトの両方が含まれる可能性があり、インターネット上のフィッシング脅威にはかなりの重複があります。メール攻撃は通常、業務用メールアカウントを通じて従業員を標的にします。
メールベースのフィッシング攻撃への対策
メールフィッシングを防ぐには、次の手法を使用します。
- 厳格なメール保護ソフトウェアを導入する:脅威アクターは、パスワードのリセット手順などを装ったリンク付きメールで、ユーザーを偽装Webサイトに誘導することがよくあります。
- 集中的なセキュリティ意識向上トレーニングを実施する:従業員が見慣れないメールを受信した際に、何を確認すべきかを正確に把握できるようにします。
- 次世代ファイアウォール(NGFW)を導入する:パブリックインターネットと組織のプライベートネットワークの間にNGFWを設置すると、初期段階の悪意のあるトラフィックの一部をフィルタリングできます。
スピアフィッシング、ホエーリング、スミッシングなど、フィッシングの種類については、当社のフィッシング攻撃完全ガイドで詳しく解説しています。
DNS攻撃
DNSキャッシュポイズニングやDNSハイジャックは、正規サイトのDNSアドレスを書き換え、ユーザーがそのWebページにアクセスしようとした際に悪意のあるサイトへリダイレクトします。
DNS攻撃への対策
DNS攻撃を防ぐには、次の対策を検討してください。
- DNSを暗号化する:DNS接続を暗号化するには、DNSCryptプロトコル、DNS over TLS、またはDNS over HTTPSを使用する必要があります。
- DNSサーバーを分離する:非武装地帯(DMZ)を構築し、すべてのDNSトラフィックをパブリックインターネットから分離します。
- 常にアップデートを適用する:すべてのDNSサーバーに対し、アップデートが公開されたら定期的にパッチを適用します。
DoS攻撃とDDoS攻撃
サービス拒否(DoS)攻撃と分散型サービス拒否(DDoS)攻撃は、トラフィックを過剰に送り付けてマシンやコンピューターシステム全体を停止させる脅威です。多くの場合、ネットワーク内に存在して特定・停止できる脅威ではなく、外部からのトラフィックによって発生するため、予防は非常に困難です。すべてのDoS攻撃やDDoS攻撃がインターネットトラフィックから発生するわけではありませんが、その多くはインターネットを経由します。
DoS攻撃とDDoS攻撃への対策
DoS攻撃やDDoS攻撃からネットワークを守るには、以下の方法を実施します。
- リバースプロキシを導入する:リバースプロキシには固有のIPアドレスがあるため、単一のサーバーにIPアドレスが殺到しても、代わりにプロキシのIPアドレスへ送られ、内部サーバーのIPアドレスが過負荷になりにくくなります。
- Webアプリケーションファイアウォールを導入する:ファイアウォールを設定して、さまざまな種類のトラフィックを監視・遮断できます。
- ロードバランサーを導入する:ネットワークトラフィックを処理可能な送信元へ振り分けることで、ロードバランシングはトラフィックによってサーバーが完全に過負荷になるリスクを低減します。
安全性の低い古いネットワークプロトコル
一部の古いネットワークプロトコルには、後のバージョンで修正されたバグがありますが、多くの企業やシステムでは今も古いプロトコルが使われています。少なくとも既知の脅威を回避するため、できるだけ新しいプロトコルバージョンを使用するのが最善です。特に、業界の規制基準への準拠に特定のプロトコルバージョンが必要な場合は、なおさらです。代表的なネットワークプロトコルには、SSL、TLS、SNMP、HTTP、HTTPSなどがあります。
SSLとTLS
セキュアソケットレイヤー(SSL)とトランスポートレイヤーセキュリティ(TLS)は、いずれもネットワークセキュリティプロトコルです。TLS 1.3より古いSSLおよびTLSのバージョンには、POODLE攻撃やBEAST攻撃を可能にする脆弱性など、複数の弱点があります。TLS 1.3にも、時間の経過とともに固有の弱点が発見される可能性はありますが、古いTLSおよびSSLバージョンの既知の脆弱性は修正されています。
SSLとTLSの脅威への対策
SSLとTLSに起因する脅威を防ぐには、次のヒントを参考にしてください。
- 接続を更新する:すべてのネットワーク接続を最新バージョンのTLSにアップグレードした状態に保ちます。
- 古いバージョンを無効にする:ネットワーク上で古いSSLおよびTLSバージョンを完全に無効化すれば、誤って使用されることはありません。
SNMP
簡易ネットワーク管理プロトコル(SNMP)は、ネットワークとネットワーク上のデバイスの運用を管理するために設計された、一般的なインターネットプロトコルです。SNMPのバージョン1と2には、暗号化されていない通信(v1)やIPアドレスのなりすまし(v2)など、既知の脆弱性があります。3つのバージョンの中では、複数の暗号化オプションを備えるバージョン3が最適です。v1とv2の問題を解決するために設計されています。
SNMPの脅威への対策
以前のバージョンに存在する重大なセキュリティ上の欠陥を避けるため、すべてのSNMPバージョンをバージョン3にアップグレードします。
HTTP
ハイパーテキスト転送プロトコル(HTTP)は、本質的に安全ではないインターネット通信プロトコルです。HTTPを暗号化したバージョンであるハイパーテキスト転送プロトコルセキュア(HTTPS)は安全です。インターネット接続はすべて暗号化し、他のWebサイトとの通信には必ずHTTPSを使用してください。
HTTPの脅威への対策
安全性の低いHTTP接続を防ぐには、次の方法を使用します。
- HTTPアクセスをブロックする:HTTPを使用する接続があれば、できるだけ早くその接続へのアクセスをブロックします。
- トラフィックをHTTPSに誘導する:HTTP通信の試行をすべてHTTPSへリダイレクトするよう設定します。
ネットワークの設定ミス
ネットワークプロトコルやルールの単純な設定ミスによって、サーバー、データベース、クラウドリソース全体が露出する可能性があります。コードを1行誤入力したり、ルーターやスイッチを安全に設定できなかったりすると、設定エラーにつながります。設定を誤ったネットワークセキュリティコマンドは、他のハードウェアやソフトウェアが正常に動作しているように見えるため、見つけるのも困難です。スイッチやルーターの不適切な導入も設定ミスに含まれます。
よくある設定ミスには、ハードウェアやソフトウェアでデフォルト設定または工場出荷時設定を使用すること、ネットワークのセグメント化を怠ること、アプリケーションにアクセス制御を設定しないこと、直ちにパッチを適用しないことなどがあります。
機器のデフォルト設定を使用する
デフォルト認証情報とは、ネットワーク機器やソフトウェアに工場出荷時から設定されているユーザー名とパスワードです。攻撃者にとって非常に推測しやすいことが多く、「admin」や「password」のような基本的な単語が使われている場合もあります。
デフォルト設定の脅威への対策
デフォルト設定によるセキュリティ問題を防ぐには、次の対策を実施します。
- すべての認証情報を変更する:デフォルトのユーザー名やパスワードは、直ちに強力で推測しにくい認証情報へ変更します。
- パスワードを定期的に更新する:最初にパスワードを変更した後は、数カ月ごとに変更します。
セグメント化の不足
ネットワークセグメンテーションとは、ネットワークを複数の異なる区域に分割する技術です。ネットワークがサブネットワークに分割されていないと、悪意のあるトラフィックがネットワーク全体を移動しやすくなり、多数の異なるシステムやアプリケーションを侵害する機会を与えてしまいます。
ネットワークセグメンテーションの脅威への対策
ネットワークをサブネットワークに分割し、その間にセキュリティ障壁を設けます。セグメンテーション技術では、ネットワークごとにポリシーを設定し、サブネット間を移動できるトラフィックを管理するとともに、横方向の移動を減らします。
アクセス設定のミス
アクセス設定のミスは、チームが強力なパスワードや多要素認証などのアクセスおよび認証プロトコルを安全に実装できていない場合に発生します。これはネットワーク全体にとって重大なリスクです。オンプレミスシステムとクラウドベースのシステムのどちらにもアクセス制御が必要です。これには、デフォルトでは認証方式を必要としないパブリッククラウドのバケットも含まれます。ネットワークユーザーは、認可と認証の両方を受ける必要があります。
認証では、ユーザーが自分が本人であることを証明するため、PIN、パスワード、生体認証スキャンなどを提示する必要があります。認可では、ユーザーが自分自身を確認し、身元が信頼された後にデータやアプリケーションの閲覧を許可します。アクセス制御によって、組織は読み取り専用や編集権限などの権限レベルを設定できます。そうしなければ、権限昇格攻撃のリスクが生じます。これは、脅威アクターがネットワークに侵入し、ユーザー権限を昇格させながら横方向に移動する攻撃です。
アクセス設定の脅威への対策
アクセス関連の設定ミスのリスクを減らすには、次のヒントを参考にしてください。
- すべてのアプリケーションに認証情報を要求する:これには、データベース、顧客管理システム、すべてのオンプレミスおよびクラウドソフトウェアが含まれます。
- クラウドリソースを忘れない:インターネットからアクセスできるクラウドバケットにはアクセス障壁を設ける必要があります。そうしなければ、バケットのURLを知っている誰もが閲覧できます。
- ゼロトラストを導入する:従業員には、業務に必要なアクセスレベルだけを付与します。これは、最小権限の原則、またはゼロトラストとして知られています。これにより、内部不正や偶発的なミスを減らせます。
古くてパッチが適用されていないネットワークリソース
ネットワークハードウェアやソフトウェアの脆弱性は、時間の経過とともに明らかになる傾向があります。そのため、ベンダーや研究者が脅威を発表した際に、ITおよびネットワーク技術者は常に把握しておく必要があります。
古いルーター、スイッチ、サーバーは、最新のセキュリティアップデートを使用できません。そのため、これらのデバイスには追加の保護制御が必要です。病院の機器など、その他の古いデバイスは完全に廃棄できないことが多いため、企業はネットワークの他の部分を危険にさらさないよう、追加のセキュリティ対策を講じる必要があるでしょう。
パッチ管理の脅威への対策
パッチやアップデートの失敗による設定ミスを防ぐには、次の主要な戦略を使用します。
- 既知の問題へのパッチ適用を遅らせない:ネットワーク管理者は、ファームウェアの脆弱性に直ちにパッチを適用することが重要です。脅威アクターは脆弱性を知るとすぐに行動を起こすため、ITチームとネットワークチームは常に一歩先を行く必要があります。
- 作業の一部を自動化する:自動アラートを利用すれば、担当チームが常に勤務中でなくても、ネットワークリソースを最新の状態に保てます。
- 古い技術による危険を減らす:可能な場合は、古いデバイスを段階的に廃止します。こうしたデバイスはネットワークの他の部分との互換性を持たない状態が続くため、一部のハードウェアが対応していない場合、ネットワーク全体のセキュリティを確保するのは困難です。
人的なセキュリティ脅威
チームメンバーは、コードを誤って1行入力したり、インターネット全体から見える状態でルーターのパスワードを公開したりするなど、ミスを犯します。従業員がインフラを危険にさらす可能性が高いため、トレーニングプロバイダーはそのリスクを抑えるために、幅広いサイバーセキュリティコースを提供しています。
人的ミスは、データ侵害の大半で大きな要因となっており、その85%は従業員のミスが原因だとある調査によると、スタンフォード大学教授でセキュリティプロバイダーTessianの調査によるものです。不注意から生じる脅威だけでなく、意図的に悪意のある行動にも注意する必要があります。どちらも起こり得ます。
偶発的または不注意によるミス
従業員は、紙やSlackにパスワードを書き残したり、見知らぬ人をオフィスに入れたり、正体不明のフラッシュドライブを会社のコンピューターに接続したりするなど、数多くの偶発的なセキュリティ上のミスを犯します。会社のポリシーを理解していても、すべてのアプリケーションでパスワードを使い回さず新しく設定するなど、時間がかかるように思えるため、従いたくない場合もあります。
ミスによる脅威への対策
人的ミスを減らすには、次の対策を実施します。
- 四半期ごとにサイバーセキュリティ研修を実施する:研修をインタラクティブなものにして従業員の関与を維持し、新入社員には期待されることをすぐに理解してもらいます。
- パスワードマネージャーなどのソフトウェアを導入する:これにより、従業員は認証情報を安全に管理できます。
- データ損失防止(DLP)技術を導入する:データの保護は、評判の維持と規制への準拠の両方に不可欠です。
- 物理的な作業スペースを制限する:ネットワークハードウェアやソフトウェアを設置している施設に、社外の人を入れないでください。
意図的に悪意のある内部関係者
見過ごされがちな人的脅威の1つが、企業に危害を加えようとする従業員による内部脅威です。発生頻度はそれほど高くありませんが、さらに危険な場合があります。こうした内部関係者は通常、ネットワークへの認証済みアクセス権を持っているため、データを盗むのがはるかに容易です。
悪意のある内部関係者は、専有情報や顧客データを悪用し、第三者に販売することもあります。一方で、同僚に不当な扱いを受けた、解雇された、または企業が非倫理的な判断をしていると考えたことへの報復を望んでいるだけの場合もあります。悪意のある内部脅威への対策が難しいのは、犯行者が時間をかけて会社への感情や意図を隠している可能性があるためです。また、有効な認証情報を持っていることが多いため、その影響を追跡するのも困難です。
悪意のある内部関係者による脅威への対策
悪意のある従業員の行動を管理するには、次の取り組みが役立ちます。
- セキュリティを定期的な話題にする:管理職と従業員の1対1の面談で、サイバーセキュリティについて話し合います。セキュリティを重視していることを従業員に示してください。
- トレーニングの機会を増やす:他の従業員が自分のチームの行動を認識できるよう訓練されるため、特に重要です。
- 行動分析を導入する:アナリティクスによって、チームは少なくとも時間の経過に伴う異常な行動を特定できます。内部関係者がデータを漏えいさせたり認証情報を変更したりしている場合、意図的な行為である可能性があります。
- 採用前に人物を審査する:これは万能ではありませんが、推薦者への照会や身元調査を実施することで、企業は信頼できる人材を採用しやすくなります。
組織内でサイバーセキュリティ文化を醸成する方法について詳しく読み、それが従業員のミスに対する脆弱性をいかに低減するかを確認してください。
オペレーショナルテクノロジー
オペレーショナルテクノロジー(OT)は通常、産業環境を監視・制御するハードウェアとソフトウェアを指します。こうした環境には、倉庫、建設現場、工場などがあります。OTによって企業は、ネットワークに接続されたセルラー技術を通じて、HVAC、火災安全、食品温度を管理できます。
エンタープライズIoTや産業用IoT(IIoT)デバイスも、オペレーショナルテクノロジーに含まれます。OTが企業ネットワークに接続されると、脅威アクターにとって開かれた侵入口になる可能性があります。
オペレーショナルテクノロジーの危険性
古いOTデバイスは、十分なサイバーセキュリティを考慮して設計されていなかったため、備えていたレガシー制御がもはや不十分、あるいは修正不能になっている可能性があります。当初、工場や建設現場の機器とセンサーはインターネットに接続されておらず、4Gや5Gにも対応していませんでした。現在のOT設計では、攻撃者がネットワーク内を横方向に移動しやすくなっています。また、インターネットに接続されていた期間よりも長く稼働しているレガシーOTに、大規模なセキュリティ対策を実装するのは非常に困難です。
オペレーショナルテクノロジーは、特に食品管理、医療、水処理などの重要インフラにおいて、ITセキュリティをはるかに超える影響を及ぼすことがあります。OTの侵害は、標準的なネットワーク侵害のように金銭的損失や技術リソースの危機を招くだけではありません。負傷や死亡につながる可能性もあります。
OTの脅威への対策
企業のOTデバイスとネットワークを保護するには、次の主要なヒントを参考にしてください。
- 詳細な監査を実施する:会社のネットワークに接続するすべてのデバイスを把握する必要があり、それには徹底的な監査が最善の方法です。
- すべてのOTトラフィックを継続的に監視する:異常があれば、IT担当者とネットワークエンジニアに自動アラートを送信します。エンジニアが何が起きているかをすぐに把握できるよう、アラートを設定してください。
- すべてのワイヤレスネットワークに安全な接続を使用する:OTデバイスがWi-Fi上にある場合は、Wi-Fiが少なくともWPA2を使用していることを確認してください。
VPNの脆弱性
仮想プライベートネットワーク(VPN)は、組織のネットワーク通信向けにプライベートなトンネルを作成するよう設計されたセキュリティツールですが、それでも侵害される可能性があります。自社チームによるVPNの利用と、第三者によるVPNアクセスの両方を監視する必要があります。
従業員によるVPNの利用
VPNは、チームのコンピューティングセッションや、IPアドレスやパスワードなどの関連データを、覗き見から保護するよう設計されています。しかし、常にその目的を達成できるとは限りません。VPN接続は絶対確実なセキュリティ手段ではなく、特にVPN接続が突然、一時的に停止した場合などには、ハッキングされることもあります。
VPNの脅威への対策
組織内のVPNの脆弱性を軽減するには、次の方法を使用します。
- 最小権限アクセス管理を導入する:最小権限アクセスでは、指定されたユーザーに業務遂行に必要な権限だけを付与し、それ以外は与えません。
- 常にパッチを適用する:個々のVPNソリューション自体にも脆弱性が存在する可能性があるため、企業は継続的に監視し、必要に応じて弱点にパッチを適用する必要があります。
第三者によるVPNアクセス
企業がVPNを使ってパートナーや委託業者にアプリケーションへのアクセスを許可すると、こうした第三者のアクセスを特定の権限に制限するのは非常に困難です。また、VPNは後で分析できるデータログをあまり保持しないため、第三者が権限を悪用した場合、侵害の具体的な発生源を特定するのも難しくなります。
第三者によるVPNの脅威への対策
委託業者やその他の第三者にも、最小権限アクセスを導入します。これにより、機密性の高い企業データやアプリケーションへのアクセスを制限できます。
リモートアクセス
過去10年間、特にCOVID-19のパンデミック中には、オフィスネットワークやリソースにリモート接続することが、自宅のオフィスやその他の場所から仕事を完了する一般的な方法になりました。しかし、信頼できないネットワークや個人所有のデバイスは、企業ネットワークやシステムを危険にさらします。主な脅威には、リモートデスクトッププロトコルとWi-Fiネットワークの2つがあります。
リモートデスクトッププロトコル
リモートデスクトッププロトコル(RDP)を使うと、ユーザーは1台のコンピューターから別のリモートコンピューターに接続し、操作できます。パンデミック初期の段階では、RDPは最も一般的なランサムウェア攻撃ベクトルの1つでした。攻撃者は、RDPの脆弱性を通じてバックドアを見つけたり、パスワードを推測して単純な総当たり攻撃を仕掛けたりできました。リモートアクセス型トロイの木馬を使えば、メールの添付ファイルやその他のソフトウェアを通じてマルウェアがコンピューターにダウンロードされた後、攻撃者がマシンを遠隔操作することも可能です。
RDPの脅威への対策
できるだけ安全性を高めるには、企業は可能な限り早くRDPを段階的に廃止する必要があります。RDPはもはや安全に使用できません。それでもチームがRDPを使用する場合は、次の保護対策を実施してください。
- パスワード入力の試行回数を制限する:ユーザーがパスワードを入力できるのは、2回程度に制限します。これにより、総当たり攻撃を防げます。
- 推測しにくいパスワードを設定する:すべてのRDP認証情報で、適切なパスワード衛生を徹底します。
- 特定のIPアドレスにアクセスを制限する:従業員のデバイスに割り当てられた特定のアドレスだけを許可リストに登録します。
- RDPに厳格なユーザーポリシーを設定する:これには最小権限アクセスが含まれます。業務遂行のためにリモート接続する必要がある人だけにアクセスを許可してください。
Wi-Fiネットワーク
保護されていないWi-Fiなど、その他の安全性の低いネットワーク接続を利用すると、窃盗犯が認証情報を盗み、コーヒーショップなどの公共の場所から企業アプリケーションにログインできてしまいます。リモートで業務を行う企業では、会社のリソースにアクセスする方法が複数あるため、ITチームやセキュリティチームがすべてを封鎖するのは困難です。
Wi-Fiの脅威への対策
自宅以外のネットワークで作業する場合は、次のセキュリティ対策を実施してください。
- ネットワークがプライベートであることを確認する:小規模なコワーキングスペースや別の自宅で作業できれば理想的ですが、公共の場所にいる場合は、Wi-Fi接続にパスワードが必要であることを確認してください。
- VPNを使用する:仮想プライベートネットワークは絶対確実ではありませんが、Wi-Fiの安全性が低い場合にリモート接続の保護に役立ちます。
ネットワークの脅威はどこから生じるのか?
ネットワークの脅威は実に多様なソースから生じますが、整理すると、デバイス、人、ネットワークトラフィック、一般的なセキュリティ運用、メンテナンスの不備といったベクトルに分類できます。
デバイス
ハードウェアには、設定ミスや古いプロトコルが存在する場合があります。ルーターなど、マルウェアに感染したデバイスは、ネットワーク全体にとって脅威になります。また、ネットワーク上の許可されていないデバイスや、セキュリティで保護されていないBYODデバイスには、許可されたデバイスと同じセキュリティ制御が適用されていない可能性があるため、より脆弱です。
人
人はミスを犯します。また、ネットワークセキュリティは非常に複雑であるため、専門家にとっても管理が困難です。経験豊富なシニアエンジニアであっても、設定を誤ることはあります。さらに、私的な利益のためにネットワークを意図的に操作する内部関係者もいます。
トラフィック
悪意のあるパケットはネットワークへの侵入を試みるため、ファイアウォールやIDPSなどのシステムで阻止する必要があります。悪意のあるトラフィックは複数の場所から送られてくるため、すべてのポートを保護するのは困難です。トラフィックのIPアドレスを隠すことも可能で、脅威アクターは異なるIPアドレスを使ってネットワークのブラックリストを回避し、脅威インテリジェンスを妨害できます。
運用
ハードウェアやソフトウェアが故障することもあります。DoS攻撃やDDoS攻撃はサーバーに大量のトラフィックを送りつけ、使用不能にします。また、自然災害や電力サージによって、ネットワークが破壊されたり、一時的に停止したりすることもあります。根本的にはサイバーセキュリティの問題ではありませんが、特にメインのNGFWやその他の検知・防御ツールが停止すると、セキュリティ制御が確実に弱体化する可能性があります。
メンテナンス不足
ネットワークのハードウェアとソフトウェアは、最新のプロトコルやパッチで更新する必要があります。ネットワークファームウェアにパッチが適用されていない脆弱性は、攻撃者にとって侵入の入り口になります。さらに、IT管理者やネットワーク管理者が定期的に脆弱性スキャンを実施しなければ、脆弱性を迅速に特定できません。
ネットワークセキュリティ、エンドポイントセキュリティ、アプリケーションセキュリティの違い
ネットワークセキュリティ、アプリケーションセキュリティ、エンドポイントセキュリティの境界線は、互いに大きな影響を及ぼし合うため、引くのが困難です。この記事ではネットワークの脅威に焦点を当て、アプリケーションやエンドポイントに起因する脅威、たとえばクロスサイトスクリプティングやランサムウェアなどは除外しています。アプリケーション、エンドポイント、ネットワークのセキュリティを次のように定義します。
- ネットワークセキュリティ:ルーターやスイッチなど、デバイス間の接続を含むネットワークインフラに特化したセキュリティ。
- エンドポイントセキュリティ:デバイスやユーザー、およびそれらが組織全体に及ぼす影響に特化したセキュリティ。
- アプリケーションセキュリティ:ソフトウェアプログラム、およびそれらが組織、ネットワーク、コンピューターシステムに及ぼす影響に特化したセキュリティ。
ただし、エンドポイントデバイスや業務用アプリケーションもネットワークセキュリティに影響を及ぼします。マルウェアに感染したコンピューターや侵害されたCRMシステムが、ネットワーク侵害につながる可能性もあります。これらのカテゴリーには重複する部分がありますが、混乱を避けるため、このガイドでは区別して説明します。
脅威を検知するには?
ネットワークの脅威は多くのソースから生じますが、企業には悪意のある活動を特定するための信頼性の高い検知ツールと手法が必要です。ファイアウォール、監視、アナリティクス、自動化、脆弱性評価、欺瞞戦術は、いずれも企業による脅威の特定を支援し、チームが対策を策定する時間を与えます。
ファイアウォールを管理する
次世代ファイアウォールなどの高度なネットワーク境界保護は、異常なトラフィックを検知したときにアラートを送信するよう設定できます。ネットワークに入ってくるデータパケットが不審な動きをした場合、ITチームやセキュリティチームへの警告サインとなります。NGFWから得られる脅威インテリジェンスは、悪意のあるトラフィックを早期に特定するうえで重要です。一部のファイアウォールは、既知の悪意のあるWebサイトをブロックすることもできます。チームが一貫してファイアウォールを微調整し、必要に応じてルールを更新するようにしてください。
ネットワークを監視する
ネットワークデバイスとトラフィックを監視すると、企業は一定期間にわたるパターンを把握できます。NDRなどの高度な監視ソリューションは、暗号化されたトラフィックもスキャンできるため、その隙間をすり抜けた脅威も検知できます。
ネットワーク上のIoTデバイスの監視も忘れないでください。IoTデバイスの保護が難しいだけでなく、分散したスマートデバイスのネットワークから生じる脅威を特定するのも困難です。すべてのデバイスの脆弱性を特定し、IoT専用に設計されたネットワークトラフィック監視を導入しましょう。IoTの脅威がネットワーク上にさらに拡散する前に、その根本原因を突き止めることが重要です。
機械学習と行動分析を導入する
ファイアウォールなどの境界セキュリティで一部のトラフィックを特定して阻止できても、ネットワークに侵入するトラフィックはほかにもあります。ネットワーク内を移動するトラフィックをアナリティクスで分析することは、長期的なセキュリティに有効です。MLを利用する行動分析ソリューションは、継続的なトラフィックパターンを分析し、悪意のある行動を検知できる必要があります。NGFWやその他の高度なセキュリティソリューションには、MLと行動分析の機能が搭載されていることがよくあります。
アラートを自動化する
セキュリティチームが24時間365日ネットワークを分析することはできませんが、自動アラートなら悪意のある活動を検知した直後に通知できます。機械学習と行動分析のプラットフォームは、ネットワークトラフィックデータのパターンを分析します。その後、自動化によって異常が検知されると、IT担当者にメールやSlackで直ちにアラートを送信します。
脆弱性をスキャンする
脆弱性スキャナーはデバイスや資産を調査し、既知の脆弱性データベースと照合することで、設定ミスや古いソフトウェアなどの問題を特定します。一部のスキャナーは、脆弱性をリスクレベル別に分類します。一部の脆弱性スキャンソリューションは、特定の基準を強制するポリシーやルールを作成することで、企業によるサイバーセキュリティおよびデータ保護規制への準拠も支援します。
ペネトレーションテストを実施する
ペネトレーションテストは、専門のハッカーを雇ってネットワーク内の脆弱性を見つけることで、企業にネットワークセキュリティに関する明確で実行可能な情報を提供します。こうしたハッカーは、アプリケーション、ファイアウォール、サーバーなど、Webに公開された資産の具体的な弱点を特定します。ペンテストと脆弱性テストの違いについて詳しくご覧ください。
ハニーポットを作成する
攻撃者をおびき寄せるために特別に設計されたコンピューターシステムやアプリケーションを、ハニーポットと呼びます。たとえば、機密情報が保存されていると思わせる魅力的な名前を付けたデータベースをハニーポットとして設置できます。これは、脅威アクターが重要な資産に到達する前に、その行動をチームが分析できるようにするものです。ハニーポットのその他の例としては、追加のルーターや、偽のデータベースを保護するファイアウォールなどがあります。ベンダーによっては、これを欺瞞技術として提供しています。
まとめ:ネットワークセキュリティの脅威を追跡・防止する
サイバーセキュリティの防御は、過去5年間で大幅に強化されました。ランサムウェアの増加と悪意のある攻撃者による高度な手口に対抗するには、企業も同様に強力な対策を講じる必要があります。ITチームやエンジニアが、ファイアウォールや強力なパスワードに頼ればネットワークを脅かす脆弱性から身を守れると考えて、もはや傍観していることはできません。
上記のすべての脅威を注意深く監視し、脅威を検知して防止できるようチームをトレーニングしてください。小さなことも見過ごさないようにしましょう。小さな設定ミスやパッチ未適用の脆弱性でも、悪用に成功すれば、企業に数百万ドルの損害をもたらす可能性があります。時間はかかりますが、社内で一貫性のある慎重なサイバーセキュリティ対策の実施に取り組んでください。そうすれば最終的に、ネットワークセキュリティが脅威への即時かつ自然な対応になります。
ランサムウェアからネットワークを守ることに不安を感じていますか?次にランサムウェア攻撃の防止についてお読みください。





