大規模なランサムウェア攻撃と公然たるサイバー戦争が繰り広げられた1年を経て、2023年のサイバーセキュリティにおける最大の問題は、こうした攻撃手法がどこまで商品化され、兵器化されるかになるとみられる。
「2022年には、政府がオンラインで戦争を繰り広げ、企業は複数のランサムウェア集団の被害を受け、一般ユーザーのデータは常にハッカーの監視対象となっていた」と、NordVPNのCTO、Marijus Briedis氏は述べた。
同氏の予測では、2023年も「ユーザーのデータを安全かつプライベートに保つことが容易になることはない」。
それでは、来年サイバー犯罪者の間で広まるとみられる脅威、標的、攻撃経路と、それらの脅威を阻止するために進化しているサイバー防御について見ていこう。
戦争でワイパーマルウェアと重要インフラへの脅威が顕在化
ロシアによるウクライナ侵攻は同時進行するサイバー戦争を引き起こし、ワイパーマルウェアと重要インフラへの脅威という2つの影響だけを見ても、他国へと拡大している。
ワイパーマルウェアは、攻撃者が新たな亜種を投入して2022年に復活するまで、古く使い古された攻撃手法と考えられていた。今や猛威を振るって再び登場しており、2023年にはニュースで取り上げられる機会が増えるはずだ。
データ消去マルウェアの増加は、ウクライナ戦争前の緊張が高まる中で見られたが、その後は欧州に限らず、さらに数十カ国へと拡大している。
さらに、データ破壊がランサムウェアに取って代わる可能性を示す証拠も増えている。ランサムウェア集団が被害者に支払いを強いるための圧力手段を求めているためだ。
新年には、重要インフラに対する壊滅的な攻撃が増加し、何らかの大規模障害につながる可能性も高い。ウクライナで続く戦争により、社会的・経済的な影響を及ぼしがちな国家支援型攻撃が増えている。脅威が喫緊の課題となっていることから、バイデン政権は重要インフラのサイバーセキュリティを規制する計画だと、Washington Postの報道は伝えている。
また2023年には、インフレや政治的混乱の高まりに抗議する手段として、人々が自国の政府サイトや国家インフラを攻撃するデジタル市民的不服従が発生する可能性もある。例えば米国では最近、変電所への攻撃が相次いでいる。ウクライナ戦争によって引き起こされた能力が、さらに深刻な事態を招く可能性を生み出している。
関連記事:ロシアと米国がサイバー脅威を応酬する中、SANSが重要インフラのセキュリティ対策を概説
RaaSとCaaSは成長を継続
コンピューターワームとワイパーマルウェア、ランサムウェアを組み合わせて最大限の被害を狙う脅威アクターに加え、Cybercrime as a Service(CaaS)の成熟により、サイバー犯罪者向けにワイパーマルウェアが商品化される可能性への懸念が高まっている。
国家アクターが開発したマルウェアが犯罪集団に取り込まれて再利用され、CaaSモデルを通じて拡散される可能性はますます高まっている。より広く利用可能になったワイパーマルウェアが適切な脆弱性攻撃と組み合わされれば、短時間で甚大な破壊を引き起こしかねないと、FortiGuard Labsのグローバル脅威インテリジェンス担当バイスプレジデント兼チーフセキュリティストラテジスト、Derek Manky氏は述べた。
2022年は、サービスとしてのランサムウェア(RaaS)が広がった年として注目された。サイバー犯罪集団はサプライチェーンを進化させ、RaaSキットによって技術的スキルのない者でも企業を脅迫できるまでになった。RaaSの開発者は、強奪に成功するたびに分け前を得る。
この成功により、ダークウェブ上でサービスとして提供される追加の攻撃経路が生まれ、サービスとしてのサイバー犯罪が大きく拡大した。熟練したサイバー犯罪者は、簡単かつ迅速で、繰り返し収益を得られるよう、攻撃手段一式をサービスとして作成・販売できる。
Trustwave SpiderLabsが本日発表した新たな報告書によると、LockBit脅威集団はランサムウェアおよびRaaS攻撃の最大の供給源であり、2022年に成功したランサムウェア攻撃の44%を占めた。Conti、REvil、Fin7との関係が疑われるBlack BastaとHiveが、これに続いて活発なランサムウェア集団だった。どのような形であれ、2023年もニュースをにぎわせ続けると予想される。
偵察とマネーロンダリングのサービス化が脅威に
サブスクリプション型のCaaSサービスと、偵察のサービス化が登場すると予想される。攻撃がより標的を絞ったものになるにつれ、脅威アクターは攻撃を開始する前に特定の標的に関する情報を集めるため、ダークウェブ上の「探偵」を雇う可能性が高いと、Manky氏は述べた。
私立探偵から得る洞察のように、偵察のサービス化によって、組織のセキュリティ構成、主要なサイバーセキュリティ担当者、サーバー数、既知の外部脆弱性、さらには侵害済み認証情報の販売情報などを含む攻撃の設計図を入手できる。これにより、サイバー犯罪者は極めて標的を絞った効果的な攻撃を実行できる。
もう1つの新たな攻撃サービスであるマネーロンダリングのサービス化(LaaS)は、機械学習(ML)を使って現金洗浄に利用する運び屋候補を特定し、勧誘者を見つける時間を短縮する。これには、暗号資産取引所を何層も経由して資金を移動させる自動化の導入も含まれ、処理を高速化するとともに追跡を困難にする。
「サイバー犯罪が高度持続的脅威の手法(APT)と融合する中、サイバー犯罪者は大規模な混乱と破壊を可能にするため、新技術を兵器化する方法を見いだしている」とManky氏は述べた。「従来の攻撃対象領域だけでなく、その下も標的にしている。つまり、従来のネットワーク環境の外部と内部の両方が対象だ。」
「同時に、検知や情報収集、制御を回避するため、偵察にも多くの時間を費やしている」と同氏は付け加えた。「これらすべてが、サイバーリスクが高まり続けていることを意味する。CISOは敵と同じように機敏かつ綿密でなければならない。」
サプライチェーン攻撃と依存関係は依然として課題
ソフトウェアサプライチェーンの問題、例えばSolarWinds攻撃やLog4jの脆弱性は、サプライチェーンのセキュリティとソフトウェア依存関係を近年の重大な問題にしてきた。独自ソフトウェアとオープンソースソフトウェアが複雑に絡み合う状況は、2023年も大きな脅威であり続けると予想される。ただし、効果的なセキュリティソリューションが登場し始める可能性は希望となる。
DigiCertは、2023年を「SBOMの年」と予測しており、ソフトウェア部品表のフレームワークが連邦政府の要件から商用市場へ移行する。アプリケーションの構築に使われたすべてのソフトウェアコンポーネントとライブラリに加え、サービス、依存関係、構成、拡張機能を列挙することで、SBOMは重要な可視性をもたらし、その導入を加速させるとDigiCertは予測した。
「ソフトウェアサプライチェーンに関する情報と可視性を提供することから、2023年にはSBOMが広く導入されると予測している」と、同デジタルセキュリティ企業は述べた。「現在、要件の大半は連邦レベルで進められているが、SBOMは近く商用市場にも広がると予想される。」
Aqua Security、Endor Labs、Taniumも、ソフトウェアサプライチェーンのセキュリティ証明、SBOM、行政命令14028の要件を満たせるよう、顧客が複雑化したアプリケーションの依存関係を整理する支援に乗り出している。
セキュリティ製品への監視が強まる
今年、厳しい監視にさらされるのはソフトウェアやアプリケーションだけではない。経済的な逆風とIT予算の縮小により、セキュリティ製品は購入候補者からはるかに厳格な評価を受けることになる。
セキュリティ製品の購入者は長年、製品が実際にどの程度機能するかについて情報不足に直面してきた。しかしIllumioのCTO、PJ Kirner氏は、2023年が購入者がついにこの問題に対処し始める年になると予測している。
「厳しい時代には、自社製品をテストすべきだ」とKirner氏は述べた。「景気後退が迫る中、CISOはサイバーROIを最大化するため、最も効果的なツールに投資しているかを確認している。その結果、CISOがレッドチームや侵害シミュレーションなどの社内ツールを使い、主要なサイバーツールをより積極的にテストする動きが見られる。これによりソリューションのテストが増え、測定可能な成果を提供できる製品が、謳い文句に届かない製品を押しのけて勝ち残っている。」
関連記事:MITRE ResilienCyCon:侵害は避けられない、だから備えよ
エンドユーザーは依然として問題の核心
リスクが高まり、世界的な脅威が存在するにもかかわらず、攻撃経路の大部分は変わらないと考えてよい。メールフィッシング、認証情報の侵害、脆弱性の悪用といった従来の手口は今後も続き、さらに拡大する。ソーシャルメディア詐欺や、説得力を増すディープフェイクの利用拡大も加われば、ユーザーが攻撃にさらされ、常に警戒が必要な状況にあることは明らかだ。
KnowBe4の戦略的インサイトおよび調査担当シニアバイスプレジデント、Joanna Huisman氏は、多くの経路を通じた攻撃への答えは、世界中の組織でセキュリティ文化の醸成に重点を移し、セキュリティ意識向上トレーニングによって、こうした新たな経路と攻撃者が利用してきた従来の手口をカバーすることにあると考えている。
「セキュリティ意識向上トレーニングの必要性は、今やほとんどの組織に明らかであり、単なるトレーニングから、行動と文化をさらに重視する方向へ進み始めている」とHuisman氏は述べた。「世界的に強固なセキュリティ文化の構築に向けた前向きな機運が生まれており、経営幹部と全従業員の支援が関わっている。」
自動化とサービスの重要性が増大
脅威の複雑さと量を考えると、自動化とサービスが、ほとんどの組織にとって自らを守るための最大の希望となる可能性がある。
マネージドセキュリティサービスプロバイダー(MSSP)が提供するサービス、セキュリティ戦略を率いるバーチャル幹部、招聘したコンサルタント、あるいは大手ベンダーやMSPがオンデマンドで提供するセキュリティオペレーションセンター(SOCs)のいずれの形であれ、2023年には外部からの支援を導入する企業がさらに増えることは間違いない。
特に中小企業は負担を手放し、最新のウイルスやランサムウェアの流行に埋没するのではなく、中核業務に集中したいと考えるだろう。絶え間ないサイバーの嵐を乗り切るため、プロバイダーに支援を求める企業もある。
「中小企業のサイバーリスクが高まり続け、さらに多くの経営者がこれを自社の存続に対する現実の脅威と捉えるようになる中、すべての組織にCISO、つまりサイバーセキュリティに責任を負う専門家が必要だという考えが広まっている」と、Cynomiの創業者兼CEO、David Primor氏は述べた。「組織は、セキュリティツールだけでは不十分であり、ツールの利用を調整・管理する戦略が重要だと認識している。」
関連記事:ハイパーオートメーションとサイバーセキュリティの未来
クッキーを廃止する企業が増加
Googleは2024年までにChromeブラウザーでサードパーティークッキーを廃止すると約束しており、他社も追随している。Googleが廃止すれば、他社も追随するか、ユーザーからの反発に直面するしかない。
ユーザーの観点からは、オンラインプライバシーが向上するため朗報だ。一方、マーケティング担当者にとっては、クッキーがサイトをまたいで個々のユーザーデータを大量に収集するために使われ、そのデータが通常は広告主の手に渡ってパーソナライズされた侵襲的な広告の作成に利用されてきたことから、あまり喜ばしい話ではない。
「現在、GoogleはFLoCなどを通じて、その流れを追跡する新たな方法を検討している」とBriedis氏は述べた。「ユーザー追跡がなくなったとは言えないものの、侵襲的な追跡の時代が終わりを迎えることは祝ってよい。」
メタバースの拡大でハッキングも増加
メタバースの普及により、サイバー犯罪者が攻撃を仕掛ける機会が増えている。開発者が仮想都市や広大なオンライン世界を構築する中、サイバー犯罪者はこれらを悪用可能な新たな攻撃対象領域と見なしている。
オンラインで提供される完全没入型の体験は、追いつくのが難しいほど急速に増えている。初期展開の段階でセキュリティのベストプラクティスが完全に整備されているとは期待しない方がよい。歴史は繰り返す傾向があり、新技術では一般に、攻撃や侵害が発生した後にセキュリティが導入される。
小売業者は、仮想世界で購入できるデジタル商品を発売し始めている。新たな可能性の世界が広がる一方で、これは未知の領域におけるサイバー犯罪の前例のない増加への扉も開く。
現在実装されているアバターは、攻撃者が個人識別情報(PII)へアクセスするための入り口として利用できる可能性がある。人々はアバターを使って仮想都市で商品やサービスを購入できる。しかしそのためには、デジタルウォレット、暗号資産取引所、NFT、さまざまな通貨や交換サービスへ迅速にアクセスする必要がある。脅威アクターはこれを新たに出現した攻撃対象領域と見ている。
「仮想都市のAR・VRを利用した構成要素により、サイバー犯罪者が指紋マッピング、顔認識データ、網膜スキャンを盗み、悪用することが容易になるため、生体認証ハッキングも現実的な可能性になる」とManky氏は述べた。「さらに、こうした環境内のアプリケーション、プロトコル、取引もすべて敵対者の標的になり得る。」
規制当局の監視がさらに強化
これほど多くの脅威が存在し、これほど多くの消費者データが露出している以上、サイバー規制が強化されるのは確実だ。さらにElon Musk氏によるTwitterの買収を受け、コンテンツ監視とヘイトスピーチも引き続き大きな問題になると予想される。
「SEC、FTC、国防総省(DoD)などの規制当局は、さらなる透明性と説明責任を求めるだろう」と、Qmulosのコンプライアンス戦略担当バイスプレジデント、Igor Volovich氏は述べた。「CEOを含む最高レベルの経営幹部は、過失の責任を問われ、セキュリティプログラムの状況を検証するよう求められる。その結果、個人的責任、さらには刑事責任にさらされることになる。」
今後成立する法律のかなりの部分は、プライバシーを中心としたものになるだろう。すでにEUにはGDPRがあり、世界的な先例を築いている。カリフォルニア州とニュージーランドも、GDPRと多くの点で類似した独自の法律を制定した。2023年には同様の動きがさらに進み、おそらく米国の連邦プライバシー法も成立するだろう。
「インドでは、GDPRのインド版となる個人データ保護法案が議論される」とBriedis氏は述べた。「同様に米国でも、連邦レベルのデータ保護の枠組み確立に役立つ米国データプライバシー保護法が議論される可能性がある。2023年はプライバシー法にとって重要な年になる。」
包括的な概要をご覧ください:セキュリティコンプライアンスとデータプライバシー規制
ついに見えてきた希望
確かに状況は厳しく、これまでと同じ対応を続け、新たなサイバーの現実に適応できない者には、実際に厳しい事態が待ち受けている。しかし、こうした警告やトレンド、予測に耳を傾ける者は、差し迫った脅威に対処し、リスクプロファイルを低減するための第一歩を踏み出したことになる。
「人々が自分のデータに価値を見いだし始め、企業や政府に行動を促しているため、トンネルの先に光が見える」とBriedis氏は述べた。
Manky氏も同意する。サイバー犯罪の世界と、サイバー敵対者が用いる攻撃手法全般は猛烈な速度で拡大し続けているが、同氏は今後に朗報があると考えている。サイバー犯罪者が攻撃を実行するために使う手口の多くは既知のものであり、セキュリティチームはそれらから守るうえでより有利な立場にある。
「セキュリティソリューションにはMLとAIを組み込み、攻撃パターンを検知してリアルタイムで脅威を阻止できるようにすべきだ」とManky氏は述べた。「複雑さを軽減し、セキュリティのレジリエンスを高めるには、広範で統合された自動化されたサイバーセキュリティメッシュプラットフォームが不可欠だ。これにより、ネットワーク全体での緊密な統合、可視性の向上、脅威へのより迅速で協調的かつ効果的な対応が可能になる」
より広範なセキュリティ保護は、データの場所にかかわらずデータをより適切に管理するソリューションという形でも実現する可能性がある。その一例が、台頭しつつあるデータセキュリティポスチャー管理(DSPM)だ。
「規模にかかわらず、あらゆる組織が少なくとも2~3つのクラウド環境にデータを保存している」と、NormalyzeのCTO、Ravi Ithal氏は述べた。「組織の規模が拡大するほど、データはより分散し、データの保護や安全性の確保、誰が何にアクセスできるのかの把握が難しくなる。CISOはデータセキュリティポスチャー管理(DSPM)に注目するようになるだろう。これは、クラウド環境内のどこに機密データが存在するのか、誰がそのデータにアクセスできるのか、そしてそのセキュリティポスチャーを把握し、こうしたソリューションを導入してデータセキュリティの新時代を切り開く能力だ。」





