米国の連邦安全保障機関は企業に対し、ロシア政府が支援するサイバー犯罪集団による潜在的な脅威に警戒するよう呼びかけ、特に重要インフラへの危険を警告するとともに、攻撃を検知して防御する方法を学ぶよう組織に促している。
FBI、国家安全保障局(NSA)、サイバーセキュリティ・インフラセキュリティ庁(CISA)が1月11日に発表した共同のサイバーセキュリティ勧告は、ロシアによるウクライナ関連の軍事活動をめぐり、ロシアと米国、欧州諸国の間で緊張が高まる中で出されたものだ。この警告は、こうしたロシアを拠点とする脅威集団が用いる一般的な戦術の概要と、悪用が確認されている脆弱性の一覧、さらに攻撃を検知、対応、軽減するために企業が講じられる対策を示している。
「これまで、ロシア政府が支援する高度持続的脅威(APT)の攻撃者は、標的ネットワークへの初期アクセスを得るため、一般的だが効果的な戦術を用いてきた。これには、スピアフィッシング、総当たり攻撃、既知の脆弱性の悪用などが含まれ、セキュリティの弱いアカウントやネットワークが狙われる」と、各機関は警告で記している。「ロシア政府が支援するAPT攻撃者は、第三者のインフラを侵害したり、第三者製ソフトウェアを侵害したり、カスタムマルウェアを開発・展開したりすることで、高度な攻撃技術とサイバー能力も示している。」
さらに、こうした集団は「正規の認証情報を使い、クラウド環境を含む侵害済み環境に、検知されないまま長期にわたって持続的にアクセスし続けられる」ことも示しているという。「場合によっては、ロシア政府が支援するサイバー作戦が、重要インフラ組織に対して破壊的なマルウェアを使い、運用技術(OT)/産業用制御システム(ICS)ネットワークを明確に標的としている」
関連記事:重要インフラの保護:物理セキュリティとサイバーセキュリティはどちらも重要
注目を集めた攻撃の背後にいるロシア系集団
ロシアの支援を受けた集団は、SolarWindsへの侵害(Nobelium)や、ランサムウェアによるColonial Pipeline(DarkSide)および世界的な食肉供給会社JBS(REvil)への攻撃など、最近の最も重大なサイバー攻撃の一部に関与してきた。
政府機関とバイデン政権も、ロシアと、同国が支援しているとされるサイバー犯罪集団に対抗する措置を講じてきた。バイデン大統領は7月、ロシアのウラジーミル・プーチン大統領に対し、これらの集団によるランサムウェアやその他のサイバー攻撃を抑えるよう求めた。さらに政権は、米国企業と協力することでセキュリティ体制を整えることから、より活発で悪名高い脅威アクターに対して懸賞金をかけることまで、さまざまな措置を取っている。
こうした取り組みにもかかわらず、ロシアの集団による脅威は米国に影を落とし続けており、近いうちに消える可能性は低いと、セキュリティ訓練会社KnowBe4のセキュリティ意識向上提唱者であるErich Kron氏は指摘する。
「重要インフラを狙うこと自体は新しい話ではない」とKron氏はeSecurity Planetに語った。「しかし、特にウクライナ国境危機をめぐって米国とロシアの緊張が高まっていることを考えると、攻撃の増加は確かに懸念すべきだ。ロシアは非常に高度なサイバー戦能力を持ち、ネットワークを侵害した後も姿を隠し続ける。ただ皮肉なことに、初期攻撃の経路は通常、ローテクなメールフィッシングキャンペーンであり、すでに侵害されたパスワードを使い回したり、容易に推測できるパスワードを使ったりする人々の習慣につけ込んでいる。」
関連記事:最優秀パスワードマネージャー&ツール
戦術と対応
各機関は警告の中で、ロシアの支援を受けた集団が用いるさまざまな戦術を示した。これには、脆弱なサーバーを見つけるための大規模スキャン、第三者製ソフトウェア(SolarWindsのOrionソフトウェアなど)の侵害、パスワード推測やパスワードスプレー攻撃、既存アカウントの認証情報の悪用による侵害ネットワークへの長期的かつ持続的なアクセスの確保などが含まれる。
さらに各機関は、こうした攻撃を検知して防御するための対策も数多く示した。APT攻撃者が侵害された企業環境やクラウド環境に長期間潜伏できる能力を持つことから、検知は極めて重要だ。各機関は企業に対し、強固で一元化されたログの収集・保持プログラムを導入し、既知のロシア系APT集団に関連する行動の証拠や、ネットワークおよびホストベースの痕跡を探すよう促した。これには、パスワードスプレー活動の検知、有効なアカウントによるシステムやアプリケーションへのログイン失敗について認証ログを確認すること、侵害された認証情報の使用を検知することなどが含まれる。
また、侵害を受けた場合に企業が取るべき対応も列挙されており、影響を受けたシステムの隔離、バックアップの安全確保と維持などが含まれている。被害軽減策としては、攻撃に備えること、サイバーインシデント対応・レジリエンス計画を策定・維持すること、さらにIDおよびアクセス管理(IAM)ソフトウェアや脆弱性・構成管理ソリューションなどのツールでセキュリティ体制を強化することが推奨されている。
こちらも参照:最優秀インシデント対応ツール/ソフトウェア
敵を知る
各機関は米国企業に対し、こうしたATP集団の戦術と標的をよく理解するよう促した。
「重要インフラとは単なる言葉ではないことを、改めて認識することが重要だ」と、サイバーセキュリティ企業Tripwireの戦略担当バイスプレジデントであるTim Erlin氏はeSecurity Planetに語った。「それは、国家が依存するインフラの広大な断面を指している。重要インフラは本当に重要なのだ。」
Erlin氏によると、各機関の警告には脅威に関する情報だけでなく、企業が自らを守るために利用できる実践的な情報も含まれている。例えば、悪意ある活動を特定し、軽減策を対応付けるためにMITRE ATT&CKフレームワークを使うことなどだ。「進行中の攻撃を特定することは重要だが、そもそも攻撃を成功させない方がよい」と同氏は述べた。
関連記事:最優秀ランサムウェア駆除・復旧サービス
ログの重要性
サイバーセキュリティベンダーDigital ShadowsのCISO兼戦略担当バイスプレジデントであるRick Holland氏は、警告の重要なメッセージはログの活用だとeSecurity Planetに語った。あらゆるサイバー犯罪集団から防御するには、「侵入を検知して対応するため、状況認識を可能にするセキュリティ監視基盤が必要だ」と同氏は述べた。「悪意ある活動を記録するセンサーを設置しなければならない。また、新たなインテリジェンスを開発・入手する中で、事後的な脅威ハンティングに使えるようログも保持しなければならない。」
Holland氏は、APT集団が使う戦術を警告に列挙したことも重要だと述べた。
「これらの集団は、SolarWindsへの侵入のような高度な能力を持つ一方で、簡単に利用できる弱点を突く戦術や技術にも依存している」と同氏は述べた。「華やかさはないが、外部サービスの既知の脆弱性にパッチを適用するなど、効果的なセキュリティ衛生は攻撃のコストを引き上げ、相手の仕事を困難にする。狙いやすい標的になってはいけない。」
こちらも参照:最優秀SIEMツール/ソフトウェア
地政学的緊張
Holland氏は、ロシアのウクライナに対する活動をめぐる緊張から攻撃活動が活発化する脅威について、KnowBe4のKron氏と同じ見方を示した。紛争が激化すれば、ロシアの支援を受けた悪意ある攻撃者が活動を拡大する可能性もある。
「サイバー空間は地政学の重要な構成要素になった」と同氏は述べた。「ロシアのAPT集団は、警告で言及された重要インフラ事業者とは異なり、すべての企業にとって脅威モデルの最上位にあるわけではない。しかし、巻き添え被害を受ける可能性はある。」
身近な脅威
一部のサイバーセキュリティ専門家は、各機関のセキュリティ警告は企業に脅威を思い出させ、すでに知っておくべき情報を伝えたにすぎないと指摘した。
サイバーセキュリティ企業Vectraの技術部門ディレクター兼CTOであるTim Wade氏はeSecurity Planetに対し、「私の人生で、ロシアが西側の意思を積極的に探っていなかった時期を思い出せない。戦術的な領空侵犯から戦略的な経済的圧力の行使まで、その範囲は広い。今回の活動も、そうした長年の伝統の延長にすぎない。今回の勧告は、世界政治の背景放射線を定期的に思い出させるものだと受け止めている。重要インフラを運用していて、自分が攻撃者の照準に正面から捉えられていないと思っているなら、それは間違いだ」と語った。
脅威インテリジェンス企業DomainToolsのセキュリティ・エバンジェリストであるTim Helming氏は、警告の指針は優れているものの、「誰もが賛成する当たり前の話のように見てしまいがちだ」と述べた。「重要インフラの所有者や運用者の大半は脅威を十分に認識しており、そうした脅威から資産を強化するための基本的な対策の多くも理解している。重要インフラ業界の多くは『侵害を前提とする』姿勢を取っている。」
ほとんどの企業や機関は、警告で示された手順やツールをすでに利用し、改善しているとHelming氏はeSecurity Planetに語った。CISA、FBI、NSAが警告を発表した理由の一つは、「もし発表記録がなく、その後に侵害が確認されれば、明白な対応漏れになっていただろうからだ。また、リソースの制約に直面する所有者や運用者が支援を求める際の後押しにもなる。その重要性を過小評価してはならない」と同氏は述べた。





