最近のニュース見出しは、豊富なリソースを持つ大企業でさえランサムウェアに対していかに脆弱かを示している。こうした攻撃は避けられないと感じられるかもしれないが、企業が自らを守るために取れる対策はある。あるベンダーは、アプリケーションセキュリティがランサムウェア阻止の鍵になる可能性があると指摘している。
アプリケーションセキュリティでランサムウェアを防ぐ
- ランサムウェアはどのようにネットワークへ侵入するのか
- アプリケーションセキュリティはどのようにランサムウェアを防ぐのか
- アプリケーション保護とエンドポイント/ネットワークセキュリティの違い
- アプリケーションセキュリティに決定論的保護プラットフォームを使う
- アプリケーションを保護してコンプライアンスを強化する
ランサムウェアはどのようにネットワークへ侵入するのか
一般に、ランサムウェアはフィッシングメールを介してネットワークに侵入する。攻撃者は、被害者がリンクをクリックしたり添付ファイルを開いたりするよう仕向けるため、正規のものに見えるメールを送信する。被害者が実際に操作すると、コンピューターは自動的にマルウェアをダウンロードする。そこからマルウェアは実際のネットワークに入り込まなければならないが、これは企業が導入している保護策によっては難しい場合がある。
マルウェアは、無害に見えるよう改変した正規のアプリケーションやファイルに潜んでいることが多い。ランサムウェアは、ソフトウェアやプラグインに存在する既知の脆弱性を利用してネットワークにアクセスすることもある。
アプリケーションセキュリティはどのようにランサムウェアを防ぐのか
アプリケーションセキュリティ(AppSec)は、攻撃者がネットワークにランサムウェアや悪意あるコードを注入するために利用するソフトウェアのバグや脆弱性へのパッチ適用に重点を置く。AppSecチームは、クラウド、デスクトップ、モバイル、Webアプリケーションに対応する。こうした脆弱性を排除すれば、攻撃者がネットワークに侵入する簡単な手段はなくなり、より攻撃しやすい標的へ移る可能性が高い。
さらにサードパーティ製ソフトウェアの脆弱性にパッチを適用するほか、AppSecチームはDevOpsチームと連携し、自社で開発するアプリケーションに多要素認証(MFA)などのID認証機能を組み込むこともある。アプリへのログインに複数の防御層を追加することで、攻撃者はパスワードを盗んだりハッキングしたりして必要なアクセス権を得ることができなくなる。
関連記事:ハッカーがFortinet VPNのパスワード8万7000件を流出させる
アプリケーション保護とエンドポイント/ネットワークセキュリティの違い
さらに、アプリケーション保護では、ソフトウェアが正規のプロセスを読み込んでいるかどうかを判定し、有害なスクリプトが実行される前にマルウェアを特定する。Virsecのセールスエンジニアリング担当バイスプレジデントであるVirsecのMark Pelkoski氏によると、これによりアプリケーション自体が検出の基準となる。正常なアプリケーションは毎回同じように起動するはずであるため、検出プロセスから一部の変動要因を取り除けるからだ。
エンドポイントおよびネットワーク保護プラットフォームには、同じ利点がない。こうしたプラットフォームは通常、アプリケーションセキュリティツールよりも遅い段階でランサムウェアを検出する。特にエンドポイントセキュリティではその傾向が強い。また、照合の多くはシグネチャや既知の脅威に基づいているため、ゼロデイ脅威を見逃す可能性がある。
Pelkoski氏は次のように説明する。「ネットワークセキュリティには、被害者に何が起きているのかを推測するため、シグネチャやルールを適用できるようネットワークトラフィックを復号し、解析しなければならないという根本的な問題がある。その後、対抗措置を講じるための緩和アクションを実行する必要もある。さらに問題を複雑にしているのは、トラフィックを一定時間保持し、アプリケーションのパフォーマンスに影響を与える前に何をすべきか判断する必要があるため、これをリアルタイムで行わなければならない点だ」
攻撃の最初の兆候を捉えられるため、アプリケーションセキュリティはスクリプトを即座に停止し、ランサムウェアの起動を防げる。
アプリケーションセキュリティに決定論的保護プラットフォームを使う
決定論的保護プラットフォーム(DPP)は、他のセキュリティツールより誤検知が少なく、想定される動作の変化を迅速に捉えられるため、アプリケーションセキュリティに適した選択肢だ。DPPはアプリケーションコードの意図を調べることで機能し、悪意ある意図を特定してプログラムの実行を強制的に停止させる。
DPPがアプリケーションの実行中に意図の変化を特定すると、直ちにソフトウェアを停止し、攻撃者の追跡や、発見した脆弱性へのパッチ適用に役立つ詳細情報を提供する。脆弱性の起点となったコードの行番号まで示すことができる。DPPはソフトウェアコードに関する情報を提供するため、誤検知も抑えられる。
注目すべき機能
DPPには、セキュリティチームが最も差し迫った脅威から対処できるよう、優先順位付けの機能が必要だ。また、ソフトウェア内のどこで攻撃が発生したかを含め、攻撃を完全に可視化できなければならない。「理想的には、プラットフォームはOS、ファイルシステム、メモリ、アプリケーション入力を監視すべきです。コマンドライン実行パラメーターの監視と強制も非常に望ましい機能です」とPelkoski氏は述べる。
同氏はさらにこう付け加える。「しかし、これらのレベルで監視するだけでは不十分です。ソリューションは実行時にも監視し、判断をクラウドサービスに依存せず、さらに重要なこととして、脅威にリアルタイムで反応しなければなりません。そうして初めて、攻撃者にいかなる滞留時間も与えず、永続化やコマンド&コントロールチャネルの確立を試みる動きを即座に阻止できます」
主要なDPP
アプリケーションセキュリティを管理する決定論的保護プラットフォームを探す際は、次のシステムを検討するとよい。
- Virsec
- K2 Cyber Security
- Acunetix
- Micro Focus Fortify
完全なリストは、アプリケーションセキュリティの主要ベンダーで確認できる。
アプリケーションを保護してコンプライアンスを強化する
アプリケーションセキュリティが防ぐのはランサムウェアだけではない。規制の厳しい業界の組織がコンプライアンスを強化するのにも役立つ。多くのアプリケーションセキュリティツールは、侵害を特定するためにインターネットへのアクセスを必要としないため、エンドポイントやネットワークセキュリティツールが追加する可能性のある脆弱性を防げる。
アプリケーションセキュリティは攻撃の最初の兆候に自動応答できるため、組織は攻撃者をネットワークから締め出し、ランサムウェアを防止できる。このレベルの保護は、政府機関、医療機関、金融機関などにとって極めて重要だ。





