中小企業(SMB)はサイバー攻撃の波にさらされており、Palo Alto Networksによると、そうした脅威の多くは現在、ブラウザー内部から直接発生している。
eSecurityPlanetとの最近の対談で、Palo Alto NetworksのPrisma Browser for Business担当プロダクトマネジメント部門VP、Shivam Srivastava氏は、中小企業が直面するサイバーセキュリティ上の課題が拡大していると語った。
同氏は、ブラウザーを介した攻撃、AIを活用したフィッシング、悪意ある拡張機能、SaaSを標的とする詐欺が、小規模組織に業務上および財務上のリスクをもたらしていると説明した。
Srivastava氏によると、従業員がSaaSアプリケーションやAIツール、給与計算システム、銀行プラットフォーム、メールサービスなど、すべてWebインターフェースを介して動作するサービスに依存しているため、現代の中小企業の業務はブラウザーに大きく依存している。
同氏は厳しい現実を指摘した。企業のうち、95%がブラウザー上での攻撃を報告している一方、最も大きな影響を受けるのは小規模企業だ。調査によると、およそ20%は大規模なサイバー攻撃の後、恒久的に廃業している。
中小企業のリスクに関する主なポイント
- ブラウザーを介した攻撃は、中小企業にとって大きなサイバーセキュリティリスクになりつつある。
- 攻撃者はAIで生成したフィッシングキャンペーンを利用し、給与計算や銀行業務、ビジネス上のコミュニケーションを標的にした、極めてパーソナライズされた詐欺を仕掛けている。
- 悪意あるブラウザー拡張機能やSaaSの悪用、リスクの高いAIツールの利用が、小規模組織の攻撃対象領域を拡大している。
- 中小企業は、限られたセキュリティ人員、断片化したツール、リモートワーク、管理されていないデバイスへの対応に苦慮することが多い。
- Shivam氏は、ブラウザー保護ソリューションや従業員向けの意識向上トレーニング、多要素認証(MFA)、機密データへのアクセス状況を可視化する仕組みの導入を推奨している。
AIによってフィッシングは高速化・高度なパーソナライズ化
Srivastava氏は、大規模言語モデル(LLM)やAI生成コンテンツの台頭により、フィッシング攻撃は大きく進化したと説明した。
従来のフィッシングキャンペーンでは、文章の質が低く、分かりやすいテンプレートや、基本的なフィルタリング技術でブロックできる固定的な悪意あるURLに頼ることが多かった。
現在、攻撃者はAIを利用して、正規の業務上のコミュニケーションを模倣した、極めてパーソナライズされたフィッシングメッセージを作成している。
同氏は、中小企業の経営者に対し、新たに採用した従業員から届いたように見えるメールで、給与の振込先変更や給与情報の更新を求める事例を紹介した。
Srivastava氏によると、攻撃者はLinkedInなどの公開情報源を監視し、リアルタイムで説得力のある標的型フィッシングキャンペーンを作成するようになっている。
同氏はまた、AIによって脅威アクターがドメインや悪意あるWebサイトなどのフィッシング基盤を数分で迅速に生成し、解体できるようになっていると指摘した。
「非常に標的を絞ったものだ」とSrivastava氏は述べ、固定的なURLやテンプレートに依存する従来のセキュリティツールは、現代のAI支援型フィッシングキャンペーンに対して効果が低下していると付け加えた。
ブラウザーのアクティビティが攻撃対象領域を拡大
フィッシング以外にも、Srivastava氏は、悪意あるダウンロードやブラウザーセッションを介して配信されるマルウェア、リスクの高いAIアプリケーションの利用、認証情報の窃取、悪意あるブラウザー拡張機能など、中小企業にますます影響を及ぼしているブラウザー関連のリスクを複数挙げた。
同氏は、従業員がアプリケーション間を急いで移動したり、拡張機能をダウンロードしたり、セキュリティ上の影響を理解しないまま機密情報をAIツールにアップロードしたりすることで、知らず知らずのうちにリスクを生み出していると説明した。
ある事例では、医療関連の顧客企業で、従業員が患者向けメールの自動生成を目的に、機密性の高い患者情報をAIアプリケーションにアップロードしていた。
Srivastava氏によると、従業員が生産性や利便性を優先するにつれ、こうしたインシデントは増加している。
同氏はまた、AIを活用したブラウザー拡張機能やエージェント型ブラウザーツールが新たなリスクをもたらしていると警告した。
拡張機能の中には機密情報を収集するものがある一方、時間の経過とともに侵害されたり、ブラウザーの動作を操作するプロンプトインジェクション攻撃を可能にしたりするものもある。
Srivastava氏によると、ブラウザー自体が受動的なツールから、自動的にアクションを実行できる能動的なエージェントへと進化しており、中小企業の攻撃対象領域を拡大する可能性がある。
中小企業が依然として魅力的な標的である理由
Srivastava氏によると、中小企業がしばしば苦戦するのは、従来のサイバーセキュリティ製品が主に、集中型インフラや専任のセキュリティチーム、厳格に管理された環境を持つ大企業向けに設計されていたためだ。
これに対して中小企業の環境は、分散化され、変化が激しく、請負業者やリモートワーク、SaaSアプリケーション、管理されていないデバイスへの依存度が高いことが多い。
同氏は、多くの小規模企業がサイバーセキュリティの複雑さや断片化したツール、限られた人員にも苦慮していると指摘した。
Srivastava氏によると、中小企業のリーダーは、利用可能なセキュリティ製品やサイバーセキュリティ関連の略語の多さに圧倒されながら、自社が十分に保護されているという確信を持てずにいることが多い。
中小企業向けの実践的なセキュリティ対策
多くの中小企業が予算や人員の制約に直面しているものの、Srivastava氏は、基本的なセキュリティ対策に重点を置くことで、組織はセキュリティ態勢を改善できると強調した。
同氏はまず、機密データがどこに存在し、誰がアクセスでき、従業員がどのようにアプリケーションやサービスにアクセスしているのかを可視化するよう企業に推奨した。
同氏はまた、特にフィッシングや悪意あるダウンロード、リスクの高いブラウザーの利用について、従業員の意識を高めることの重要性を強調した。
Srivastava氏によると、中小企業は、従業員の業務フローにセキュリティ保護機能を直接組み込めるセキュアブラウザー技術を検討するとともに、強固な認証情報管理を優先し、多要素認証(MFA)を導入すべきだ。
「ほかに何もしなくても、従業員にセキュアブラウザーを使い始めるよう求めるだけで、昨日よりはるかに安全な状態になる」とSrivastava氏は述べた。





