誰もが信頼している製品・サービスに潜む脆弱性 まさかの「アップデートしたら感染」する事例も

拡大
縮小
脆弱性
製品アップデートの流通経路やMSPのアクセスのように、もともと信頼しているものがサイバー攻撃に利用されてしまう場合、対策は難しい(Graphs / PIXTA)
サイバー攻撃対策には、ファイヤーウォールやアンチウイルスソフトの導入、認証強化などさまざまな方法がある。こうした対策を施していても、正規に入手したソフトウェア製品や、普段利用するクラウドサービスそのものに脆弱性が含まれており、それが攻撃者に利用されてインシデントとなることもある。製品やサービスそのものに潜むサイバーリスクの現状とその対処法について、JPCERTコーディネーションセンターの脅威アナリストの佐々木勇人氏と脆弱性アナリストの福本郁哉氏に話を聞いた。

脆弱性がまったくない製品やサービスは存在しない

――利用しているソフトウェア製品やサービスそのものに潜んでいるサイバーリスクには、どのようなものがあるのでしょうか。

佐々木:まずはソフトウェア自体、あるいは製品のアップデートなどを配布する経路が汚染されるケースがあります。例えば、ソフトウェアにバックドア(システム内部に不正侵入するための入り口)や侵入につながる脆弱性が含まれたまま配布されるのです。これには悪意のある攻撃者が意図的に組み込むものと、メーカー側の何らかの不備で脆弱性が含まれ悪用されるものがあります。

東洋経済Tech×サイバーセキュリティのトップページはこちら

もう1つは、ベンダーによる遠隔からの保守などが狙われるケースです。このようなサービス提供者をマネージドサービスプロバイダー(MSP)と呼びますが、このMSPが攻撃されて利用する端末が汚染され、これを足がかりにユーザー環境に侵入されます。

一般的に「サービスプロバイダーのアクセスは安全だ」という認識があるので、とくに対策がされていないことも多く、簡単に侵入されてしまうのです。製品アップデートの流通経路やMSPのアクセスのように、もともと信頼しているものが利用されると、対策は難しいものがあります。

――製品に含まれる脆弱性とはどのようなものですか。

福本:ソフトウェアの欠陥や不具合である「バグ」の中で、セキュリティに関係するものを「脆弱性」といいます。バグは製品をリリースする前に潰すのですが、どうしても何かしらが残ってしまいます。つまりバグが起きない製品がないように、脆弱性のない製品も存在しないのです。現状のソフトウェアは部品を組み合わせて作るので、いずれかの部品に脆弱性が含まれているケースもあれば、設計やコーディングの不備から生まれる脆弱性もあります。

関連記事
トピックボードAD
ビジネスの人気記事
トレンドライブラリーAD
連載一覧
連載一覧はこちら
人気の動画
【動物研究家】パンク町田に密着し、知られざる一面に迫る
【動物研究家】パンク町田に密着し、知られざる一面に迫る
広告収入減に株主の圧力増大、テレビ局が直面する生存競争
広告収入減に株主の圧力増大、テレビ局が直面する生存競争
現実味が増す「トランプ再選」、政策や外交に起こりうる変化
現実味が増す「トランプ再選」、政策や外交に起こりうる変化
【田内学×白川尚史】借金は悪いもの?金融の本質を突く教育とは
【田内学×白川尚史】借金は悪いもの?金融の本質を突く教育とは
会員記事アクセスランキング
  • 1時間
  • 24時間
  • 週間
  • 月間
トレンドウォッチAD
東洋経済education×ICT