目次
正規の通信やログインに見える攻撃に注意
サイバー攻撃では、正規のクラウドサービスや流出した認証情報が悪用されます。通信先が有名なサービスであることや、正しいパスワードでログインしていることだけでは、安全とは判断できません。
実際の攻撃事例から、企業が見直したい対策と、外部の脅威情報を活用するポイントを整理します。
正規クラウドサービスに紛れるC2通信
重要インフラを狙った「Blinder Tunnel」の事例では、採用活動を装って開発用プロジェクトを送り、開発環境で開いた段階で不正な処理を実行させる手口が報告されています。
さらに、GitHubのAPIやリポジトリ、Issue機能が、マルウェアの取得やC2通信(攻撃者との指令・制御通信)に悪用されていました。
正規サービスへの通信でも、その利用目的や挙動の確認が必要です。外部から受け取るファイルの扱いを見直すとともに、通信先の情報を端末ログや通信ログと照らし合わせることが重要になります。
パスワードの使い回しが不正ログインの入口に
別のサービスから流出したID・パスワードの組み合わせを使い、他のサービスへのログインを試みる攻撃が「クレデンシャルスタッフィング」です。
攻撃者は自動化ツールで多数の認証情報を試します。正しい認証情報が使われるため、通常のログインと区別しにくい場合があり、アカウントの乗っ取りや不正利用につながります。
自社から情報が漏れていなくても、パスワードの使い回しによって被害が生じる可能性があります。サービスごとに異なるパスワードを設定し、多要素認証を活用することが基本です。
基本対策に、外部からの調査視点を加える
対策の土台となるのは、次のような取り組みです。
- インターネットに公開するシステムやポートを必要最小限にする
- 制御システムを業務用ネットワークから分離する
- パスワードの使い回しを防ぎ、多要素認証を利用する
- 端末・通信・認証ログを組み合わせて不審な挙動を確認する
これらに加えて、不審なIPやドメインの関連情報、通信履歴、周辺インフラを調査できれば、社内ログだけでは分かりにくい背景を補い、調査の優先順位を判断しやすくなります。
Team Cymruで外部インフラの調査を支援
Team Cymruは、インターネット上の通信などの観測情報を活用し、外部脅威の可視化や調査を支援します。
- Pure Signal Scout:IP・ドメインに関連する情報をまとめ、アラートの初期調査や優先度判断を支援します。
- Pure Signal Recon:通信履歴や関連インフラを横断して調査し、脅威の広がりの把握を支援します。
- Pure Signal Radar:スキャンを行わず、自社や取引先のインターネット公開資産・関連インフラを可視化します。
まとめ・お問い合わせ
正規サービスや認証情報を悪用する攻撃に備えるには、基本的な防御策と社内ログの確認に、外部インフラの調査を組み合わせることが重要です。
不審な通信先の調査や、外部脅威の可視化をご検討の際は、利用目的や現在の課題を添えてお問い合わせください。
今後も、セキュリティと実務運用の両面から役立つ情報を発信してまいります。
ぜひブックマークのうえ、最新記事をお見逃しなく!