THE21 » キャリア » サイバー攻撃による個人情報流出が起こり続ける根本的理由とは?

サイバー攻撃による個人情報流出が起こり続ける根本的理由とは?

2020年05月22日 公開
2023年02月21日 更新

渡辺洋司(サイバーセキュリティクラウドCTO)

 

ニュースでよく聞く「脆弱性」とは?

 ――もう一つの、システムの脆弱性を突いた攻撃とは、どういうものでしょうか? 脆弱性という言葉は、ニュースでよく聞きますが……。

【渡辺】 私はエンジニアなので専門的な説明をしてしまいがちですから、わかりやすく当社の社長(大野暉氏)がよく使う言葉で言うと、ゲームの「隠しコマンド」のようなものです。

 ゲームと同じく、ウェブサイトなどのシステムもプログラムで作られているわけですが、攻撃者はそのプログラムの中に、「隠しコマンド」を入力するとサーバーに侵入できてしまうバグを見つけるのです。これが、システムの脆弱性です。ゲームの「隠しコマンド」には意図的なものが多いですが、もちろん、システムの脆弱性は意図的なものではありません。

 サーバーに侵入し、サーバーの管理者になってしまえば、アカウントを乗っ取るよりもはるかに多くのことができます。同じサーバーで動かしている他のサービスにも侵入できますし、サーバーに置かれているデータベースも見られます。企業の社内システムに入って情報を盗むこともできます。

 ――脆弱性を攻撃者よりも先に見つけて修正する必要があるわけですね。

【渡辺】 その通りなのですが、システムのプログラムには、各システムの開発者が独自に書いている部分と、インターネット上のライブラリで公開されている部品を使っている部分とがあって、公開されている部品に脆弱性が見つかった場合は、その脆弱性も公開されるんです。注意喚起をするためなのですが、それは同時に、攻撃者に脆弱性を教えることにもなってしまいます。

 ですから、非常にクリティカルな脆弱性の場合は、関係各所に先に伝えて、すぐに修正できるようにしてから公開することもあります。

 ――脆弱性を見つけては修正する、ということを繰り返しているのに、いつまでも完璧にならないのは、なぜですか?

【渡辺】 それは、皆さんが使っているパソコンも、そこに入っているソフトウェアも、そのソフトフェアのプログラムに使われているコンピュータ言語も、どんどんアップデートされているからです。それに合わせて、どんどん新しいプログラムが書かれていて、脆弱性もでき続けているわけです。

 脆弱性が絶対にないようにチェックをするには時間がかかりすぎて、チェックが終わった頃には、もう時代遅れで使えないものになってしまっています。技術の進歩のスピードと、どこでバランスを取るかという問題ですね。

 ――システムの脆弱性を突く攻撃からサーバーを守るには、脆弱性の修正を速やかにする以外に、どんな方法があるのでしょう?

【渡辺】 当社が提供している「攻撃遮断くん」のようなWAF(Web Application Firewall)を使う他、ネットワークを設定によって防御する方法などがあります。

 サイバー攻撃事件の中には、報道だけでははっきりとはわかりませんが、ネットワークの設定の不備を突かれた可能性があるものもあります。

 ――ユーザー個人としてできる対策はあるでしょうか?

【渡辺】 それぞれのサービスを利用するリスクを知っておくことでしょうか。例えば、ECサイトに登録するクレジットカードに利用限度額を設定することで、万が一のときでも、それ以上の損害が出ないようにできます。

 また、システムの脆弱性を突く攻撃は、他の手法と組み合わせて使われることもあります。昨年起きた、あるメーカーのECサイトが攻撃された例では、攻撃者はサーバーに侵入したあと、正規のドメイン内にフィッシングサイトを作って、偽のキャンペーンのメールをユーザーに送ることで、フィッシングサイトにユーザーを誘導していました。そして、フィッシングサイトで、最大28万件以上のクレジットカード情報を盗み出したのです。

 こうしたケースでは、実際には難しいこともあるかもしれませんが、メールの送信元のアドレスやサイトのURLなどをよく確認することで、被害に遭うのを防げるのではないでしょうか。

 

次のページ
サイトの管理者が攻撃されて、自分の情報が漏れてしまったら? >

THE21 購入

2024年12月

THE21 2024年12月

発売日:2024年11月06日
価格(税込):780円

関連記事

編集部のおすすめ

東京五輪に残る不安 …ウイルスだけでない「サイバー攻撃の懸念」

園田道夫(独立行政法人情報処理推進機構専門委員)

東京五輪で予想される日本へのサイバー攻撃増加。自分の身を守るためには?

大野暉(サイバーセキュリティクラウド代表取締役)

東京五輪を狙うサイバー攻撃に、我々はどう備えるべきか?

鵜飼裕司(FFRI社長)