SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Enterprise IT Women's Forum

2025年1月31日(金)17:00~20:30 ホテル雅叙園東京にて開催

Security Online Day 2025 春の陣(開催予定)

2025年3月18日(火)オンライン開催

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けの講座「EnterpriseZine Academy」や、すべてのITパーソンに向けた「新エバンジェリスト養成講座」などの講座を企画しています。EnterpriseZine編集部ならではの切り口・企画・講師セレクトで、明日を担うIT人材の育成をミッションに展開しております。

お申し込み受付中!

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2024年秋号(EnterpriseZine Press 2024 Autumn)特集「生成AI時代に考える“真のDX人材育成”──『スキル策定』『実践』2つの観点で紐解く」

EnterpriseZineニュース

「正規」を隠れ蓑にする攻撃の隠ぺいが巧妙化――トレンドマイクロが「サイバー攻撃分析レポート 2018年版」を公開

 発表された「国内標的型サイバー攻撃分析レポート 2018年版:「正規」を隠れ蓑にする攻撃者」の概要は次のとおり。

 1. 標的型サイバー攻撃の94.0%が隠蔽工作に「正規」ツール・サービスを悪用

 正規ツールやサービスを悪用した攻撃の隠ぺいが標的型サイバー攻撃の94.0%で見られるなど、2017年は「正規」を隠れ蓑にするサイバー犯罪者の活動が特に顕著だった。標的型サイバー攻撃では、遠隔操作ツール(Remote Access Tool:RAT)や遠隔操作サーバ(C&Cサーバ)を使って、標的組織内の端末制御から情報窃取に至るまで様々な内部活動が行われる。2017年に同社が確認した標的型サイバー攻撃の大半において、ソフトウェアからインターネットサービスに至るまで様々な正規ツールやサービスが内部活動で悪用されていた。

 標的組織内の端末を遠隔で制御し続ける上で使われるC&Cサーバは、同社が確認したもののうち83.3%がクラウドサービスやホスティングサービスなどの正規サービス上に設置されていることを確認した。国内の正規Webサイトが改ざんされた上でC&Cサーバとして悪用されているケースが確認された2015年と比較しても、2017年はその傾向が大きく異なっていることがわかる。

 標的組織内での内部活動においては、不正コードを正規プロセスの一部として実行することで遠隔操作ツールの存在と活動を隠ぺいする「DLLインジェクション」や「DLLプリロード」などの手法が使われていた。また、標的組織のネットワーク内部で使用されている認証情報を窃取する上で、オープンソースツールやフリーツールなどが利用されていた。これらの正規ツールやサービスの利用は、セキュリティ製品・サービスによる検出を回避し、システム管理者による攻撃の特定を難しくする意図がうかがえる。

 2. ネットワーク監視対象法人組織の26.0%で標的型サイバー攻撃による侵入を確認

 トレンドマイクロが2017年一年間に行った法人顧客のネットワーク監視活動の中では、監視対象法人組織全体の71.0%で、標的型サイバー攻撃の兆候である内部活動の疑いを確認した。特に、標的型サイバー攻撃が実際に行われていることを示唆する、遠隔操作ツールによる活動は全体の26.0%で確認されており、およそ4法人組織に1組織で実際に標的型サイバー攻撃によるネットワーク内部への侵入が発生していたことがわかる。

2017年ネットワーク監視対象組織における標的型サイバー攻撃の検出割合(作成:トレンドマイクロ)

 また、同社の監視サービスにおいて生成されるアラートは、1組織当たり月平均35万6,514件に上る中で、C&Cサーバとの通信や内部活動といった標的型サイバー攻撃の可能性を示唆するアラートは、1組織あたり月平均778件と、アラート全体のわずか0.2%にしか過ぎない。このことから、大量のログやアラートの中から、いかに早期に標的型サイバー攻撃の痕跡を可視化できるかが、被害を防止するために重要といえる。

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
関連リンク
この記事の著者

EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)

「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/news/detail/10901 2018/06/25 16:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング