サイバー戦争が重要インフラへの継続的な脅威として浮上する中、サイバーセキュリティの専門家は、改めてStranger Thingsを見て、いくつかの(あるいは11個の)共通点を学ぶとよいかもしれない。善と悪が対峙する終わりなき戦いの中で、このドラマと現代の脅威情勢には驚くほど多くの類似点がある。
冷戦時代を背景に、ドラマの緊張感は高められている。しかし現実には、サイバー戦争のリスクはかつてないほど高まっている。ロシア関連のサイバー攻撃がEUの公益事業者を、中国関連のサイバー攻撃が米国の重要インフラを標的にしている事実は、どのNetflixシリーズよりもはるかに重大な賭け金が懸かった地政学的な舞台を浮き彫りにしている。
Armisの調査によると、ITリーダーの87%が、サイバー戦争が自組織に及ぼす影響を懸念している。
ITリーダーの81%が、プロアクティブなサイバーセキュリティ体制への移行を自組織の最重要目標の一つに挙げている一方で、多くのセキュリティチームは、これらの脅威に直面しても侵害を受けるまで行動を起こしていない。
その理由は、可視化とセグメンテーションの課題が依然として多くの組織の足かせになっているからだ。攻撃者は多くの場合、組織のITインフラに侵入して痕跡を隠し、その後、慎重に横展開してOT環境へ侵入し、重要インフラを危険にさらす。
したがって組織は「爆発前の段階」へと移行し、ゼロトラストアーキテクチャや先制的な防御などに注力しなければならない。このサイバーセキュリティのパラダイムは、国家による脅威が弱まる兆しを一切見せない重要インフラ分野で、特に不可欠となる。
脅威が姿を変え続ける理由
2010年、GoogleはOperation Auroraの証拠を公表した。これは、中国の脅威アクターが仕掛けた最初期の著名なAPT(持続的標的型攻撃)の一つである。この攻撃は複数のテクノロジー企業のソースコードを標的にしており、後に登場するサプライチェーン攻撃の先駆けとなった。
10年後、サプライチェーン攻撃の最も悪名高い事例の一つとなったのがSolarWindsへの侵入だった。Stranger Thingsでソ連がスターコート・モールの地下に秘密基地を築いたように、SolarWindsへの侵入によってロシアの脅威アクターは米国政府に秘密裏にアクセスできるようになった。
この2つのインシデントは脅威がどのように進化するかを示しているが、APTの事例はこれらにとどまらない。
すべてのAPTは固有のものだが、いくつかの共通点がある。初期アクセスの確立、検知の回避、永続化(Mindflayerが犠牲者の心を乗っ取るのと同じだ)を目指すのだ。違いは、それぞれが用いる戦術、技法、手順(TTP)によってこれらの目標を達成する点にある。
例えば脅威アクターは、フィッシングやキャッシュされた認証情報のダンプによって初期アクセスを得ることもあれば、脆弱なデバイスを悪用してアクセスすることもある。
攻撃ベクトルは無数に存在することを理解する必要がある。基本的なサイバーセキュリティの原則は、より防御しやすいアーキテクチャを構築してリスクを低減することに重点を置いている。
超能力がないなら?それでも可視化が重要
ネタバレ注意:Stranger Thingsの第4シーズンでは、Elevenが超能力を使ったことで、誤って裏側の世界へのゲートを開いてしまったことが明らかになる。
重要インフラに関して言えば、多くの組織はネットワーク内で何が起きているのかを把握していない。
知らないものを、どう守ればよいのだろうか。
脅威アクターは常に未知の脆弱性を悪用しようとする。こうした可視化の隙間こそが、初期アクセスと横展開の根本原因である。
現在、多くの組織はリスクをプロアクティブに管理するのではなく、脅威に反応している。環境を理解し、潜在的なリスクを特定し、初期の警告サインに対処し、セキュリティ上の隙間をふさぐことを優先するよう、焦点を移さなければならない。
サイバーセキュリティの現場で活躍するヒーローたち
ヒーローが逆境に立ち向かい続けるなら、サイバーセキュリティの世界にも多くのヒーローがいる。
例えばGoogleは、2010年にOperation Auroraの標的となった後、自社のBeyondCorpイニシアチブの開発に着手した。これはゼロトラストアーキテクチャの創出に大きな影響を与えた。
今日、組織はNIST SP 800-207のようなフレームワークを参照して、ゼロトラストの実装方法に関する指針を得ることができる。
ゼロトラストの中核原則には、資産インベントリの作成、強力な認証・認可制御、ネットワークセグメンテーションの実装などがある。
ゼロトラストのフレームワークは当初、IT環境向けに設計されたものだが、特に組織全体を包括的に捉える観点から、これらの原則をオペレーショナルテクノロジー(OT)、クラウド、IoTシステムに適用する取り組みも大きく進展している。
多くの組織が最新の資産インベントリを作成・維持するのに苦労しているのは、スプレッドシートや手作業に依存しており、それらが不完全で古いことも多いためだ。
しかし、組織がAIを活用したソリューションを導入して行動の異常を監視すれば、この可視性を拡張し、ネットワーク上のすべてのデバイスを継続的に発見できる。
ネットワーク上のすべてのトラフィックとデバイスを包括的に可視化し、制御することは、重要インフラ分野にとって特に重要だ。OTネットワークには、悪用されればリアルタイムで物理的な影響を及ぼしかねない脆弱なレガシーシステムが含まれていることが多いからである。
攻撃対象領域を完全に状況把握することは、組織がサイバーセキュリティを「爆発前の段階」へと移行し、隙間をふさいで先制的な防御に注力するための超能力となる。
脅威に対応するのではなく初期の警告サインに注力する組織は、自らも超能力を持っているように見えるかもしれない。時に、真実はフィクションよりも奇妙なのだ。

