検索
連載

敵は内部にもあり! エンドポイントセキュリティの果たす役割特集:セキュリティソリューションマップ(2)(1/2 ページ)

多層防御を構成する要素のうち、エンドユーザーが利用するPCやサーバを保護する「エンドポイントセキュリティ」の他、認証や暗号化といった基本的な対策も含めた内部対策の役割を紹介する。

Share
Tweet
LINE
Hatena

 標的型攻撃をはじめとするさまざまなサイバー攻撃を経験するにつれ、「何か1つのソリューションで侵入を防ぐことは困難である」という事実が明らかになってきた。そこで浮上しているのが「多層防御」の重要性だ。インターネットとの境界、システムの内側、端末やサーバ……と、多段で対策を講じることにより、仮に一つの防御が突破されても、他の手段で食い止め、被害を最小化できるという考え方だ。

 今回は、その多層防御を構成する要素のうち、エンドユーザーが利用するPCやサーバを保護する「エンドポイントセキュリティ」をはじめとする内部対策について紹介する。

内部対策を実施していれば、七匹の子山羊は助かった?

 童話の「オオカミと七匹の子山羊」をご存じの方も多いだろう。家の扉をしっかり閉じて留守番をしていた子山羊たちを食べようと、オオカミがあの手この手で繰り返し侵入を試みる。試行錯誤の末、オオカミは母親へのなりすましに成功し、表口から突破して子山羊たちを丸呑みにしてしまう。助かったのは、柱時計という別の防御システムに潜り込むことのできた末の子山羊だけだった、というストーリーだ。

 最終的にはハッピーエンドとなるこの童話は、標的型攻撃に対する内部対策の有効性を考える上でも示唆に富んでいる。攻撃者(=オオカミ)は、ユーザー(=子山羊)自身に招き入れさせようと試みる。一度、二度なら入口でオオカミを検知し、侵入を防げるかもしれないが、向こうも知恵を働かせ、手を変え、品を変え、繰り返し攻撃してくる。残念ながら100%防ぐことは困難なのだ。

 仮に入口から入られてしまっても、子山羊たちがそれぞれ区切られた個室にこもって鍵をかけていたならば、被害はもっと減っていたかもしれない。また、ややこじつけっぽいが、子山羊たちがオオカミの攻撃に対する脆弱さのない、攻撃に対する耐性を備えていれば、やはり被害は防げたのではないだろうか。

 このように、境界型防御によって侵入を防ぐとともに、システムを構成するコンポーネントそれぞれの守りを固め、内部での被害拡散を防ぐ取り組みも重要だ。以下では、そのために提供されているソリューションと技術を紹介していこう。

システム設計、ネットワーク設計段階でできる対策も

 ただ、その前に考慮すべきポイントがある。脅威の拡散を防ぐには、端末やサーバにセキュリティ製品を導入することも重要だが、ネットワーク設計や権限管理、アカウント管理といったシステムの根本的な部分でやっておくべきことも多々ある。人によっては当たり前と思われるだろうが、例えば、

  • 重要な業務を行うネットワークセグメントと、通常業務のためのネットワークセグメントを分離し、セグメント間の通信は最小限にのサービスのみとするようアクセス制限を行う
  • ファイルサーバなどで提供するサービスの提供範囲を、必要最小限にとどめる
  • 各クライアントPCやサーバで利用するアカウントの権限を最小化する
  • 管理者権限のアカウントを共通のものとしない

といった事柄が挙げられるだろう。また、次回の「インシデント対応」でも触れるが、ログの収集とモニタリングの仕組みも必要だ。

 なお、侵入は起こり得ることを前提としたシステム設計については、情報処理推進機構(IPA)が公開している以下の資料が参考になる。では次のページで、具体的な技術やソリューションを見ていこう。

関連リンク

「高度標的型攻撃」対策 に向けたシステム設計ガイド~入口突破されても攻略されない内部対策を施す~(PDF)

https://www.ipa.go.jp/files/000046236.pdf


Copyright © ITmedia, Inc. All Rights Reserved.

       | 次のページへ

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  3. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  4. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  5. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
  6. 「生成AIのサイバー攻撃への悪用」は増加する? 徳丸浩氏が予測する2025年のセキュリティ
  7. AWS、組織のセキュリティインシデント対応を支援する「AWS Security Incident Response」を発表 アラートに圧倒されるセキュリティチームをどう支援?
  8. 高度なAIでAIをテスト OpenAIが実践するAIモデルのレッドチーム演習とは
  9. ゼロトラストの理想と現実を立命館大学 上原教授が語る――本当に運用できるか? 最後は“人”を信用できるかどうか
  10. 中小企業の20%の経営層は「自社はサイバー攻撃に遭わない」と信じている バラクーダネットワークス調査
ページトップに戻る