アサヒビール「形だけのセキュリティ対策」が招いた大混乱、"基本のキ"でつまずき大規模な障害に…サイバー攻撃から2カ月何が間違っていたのか

著者フォロー
ブックマーク

記事をマイページに保存
できます。
無料会員登録はこちら
はこちら

印刷ページの表示はログインが必要です。

無料会員登録はこちら

はこちら

縮小

会見の中で会社側は、攻撃を許した要因として「既存の脆弱性」「パスワードの脆弱性」という言葉を繰り返しました。

アサヒグループホールディングス ニュースリリース
会見が行われた11月27日に出されたニュースリリース(写真:アサヒGHDホームページより)

ここでいう既存の脆弱性とは、ベンダーからすでに情報が公開され、修正プログラム(パッチ)も提供されていたにもかかわらず、何らかの理由で適用が遅れていた欠陥を指すとみられます。加えて、「パスワードの脆弱性」とは、推測しやすいパスワードの使用、複数機器での使い回し、初期設定のまま放置された管理者アカウントなどが組み合わさった状態を指しているのでしょう。

攻撃者は、VPN(仮想専用回線)機器などネットワークの出入口にある既知の脆弱性を突いて内部に足場を築いたうえで、こうしたパスワード管理の甘さを足掛かりに、データベースサーバやファイルサーバ、一部端末の管理者権限を奪取し、個人情報の探索や重要システムの特定を行った可能性が高いと考えられます。

アサヒGHDはEDR(エンドポイント検知・対応製品)を導入し、ゼロトラストセキュリティの考え方に沿ったネットワーク整備も進めていたと説明しています。それでも攻撃を防げなかったという事実は、「ツールを導入していること」と「それが日々きちんと機能していること」のあいだに大きなギャップがありうることを示しています。

「形だけの対策」から「復旧力」へ

アサヒGHDは、事前対策としてNISTサイバーセキュリティフレームワークに沿った管理体制の整備、外部ベンダーによるセキュリティ評価やペネトレーションテストの実施など、形式的にはかなりの対策を打っていたことを明らかにしています。

それでも、VPN機器の既知の脆弱性管理やパスワード運用の徹底、EDRを実際に機能させる運用体制という「基本のキ」でつまずき、結果として大規模な障害に至ってしまった。今回、アサヒGHD自身も、「バックアップとBCPの再設計」「サイバー攻撃を前提とした事業継続体制の構築」を今後の取り組みとして掲げました。

重要なのは、これをアサヒGHDだけの教訓にとどめないことです。VPN機器やネットワーク機器のパッチ適用状況を定期的に棚卸しすること。管理者アカウントのパスワードや多要素認証の運用を抜き打ちで点検すること。個人情報や重要データが端末ローカルに置かれていないかを監査すること。

万一ランサムウェアにやられた場合に「どのような被害に遭うのか」「最悪の場合、何が起こるのか」、そして「代替策を含めてBCPが実行できるのか」を考えるだけでなく、例えば訓練を通して実際に発動できる体制を整えておくべきです。

サイバー攻撃を「完全に防ぐ」ことはほぼ不可能です。問われているのは、不正侵入を含め、被害をどれだけ早く見つけ、どこまで小さく抑え、どれだけ早く事業を立ち直らせるかという「復旧力(レジリエンス)」です。

アサヒGHDの事例は、ビールが一時的に市場から姿を消すというかたちで、私たちにその現実を強く突きつけました。「うちはそこまで狙われないから大丈夫」と考えるのではなく、「明日、自社がアサヒの立場になったら何ができるか」を考え、準備を進めること。それこそが、この事件からすべての企業・組織が学ぶべき最大の教訓ではないでしょうか。

東洋経済Tech×サイバーセキュリティでは、サイバー攻撃、セキュリティーの最新動向、事業継続を可能にするために必要な情報をお届けしています。
森井 昌克 神戸大学 名誉教授

著者をフォローすると、最新記事をメールでお知らせします。右上のボタンからフォローください。

もりい まさかつ / Masakatsu Morii

1989年大阪大学大学院工学研究科博士後期課程通信工学専攻修了、工学博士。同年、京都工芸繊維大学助手、愛媛大学助教授を経て、1995年徳島大学工学部教授、2005年から2024年、神戸大学大学院工学研究科教授。情報セキュリティ大学院大学客員教授。近畿大学情報学研究所客員教授サイバーセキュリティ部門長。国立研究開発法人日本医療研究開発機構プログラムスーパーバイザー。情報通信工学、特にサイバーセキュリティ、インターネット、情報理論、暗号理論等の研究、教育に従事。加えて、インターネットの文化的社会的側面についての研究、社会活動にも従事。内閣府等各種政府系委員会の座長、委員を歴任。サプライチェーンサイバーセキュリティコンソーシアム(SC3)運営委員、同中小企業対策WG座長。2018年情報化促進貢献個人表彰経済産業大臣賞受賞。 2019年総務省情報通信功績賞受賞。2020年情報セキュリティ文化賞受賞。2024年総務大臣表彰。電子情報通信学会フェロー。

この著者の記事一覧はこちら
ブックマーク

記事をマイページに保存
できます。
無料会員登録はこちら
はこちら

印刷ページの表示はログインが必要です。

無料会員登録はこちら

はこちら

関連記事
トピックボードAD
ビジネスの人気記事