今日表示しない

トップへ戻る

トップへ戻る

防犯死角地帯の解決方法に関するサムネイル
防犯死角地帯の解決方法に関するサムネイル

セキュリティ インサイト

セキュリティ インサイト

セキュリティ インサイト

エンキホワイトハット

エンキホワイトハット

コンテンツ

コンテンツ

コンテンツ

「定期点検を実施したものの、ウェブシェルなどの基本的な脅威項目は除外されていた。サーバーやシステムの運用および廃棄の有無が不明確だった。パッチのアップデートがサポートされなくなった機器が放置されていた。」

科学技術情報通信部は、2025年4月に我が国を揺るがした国内シェア1位の通信会社で発生した侵入事故の報告書に、このように明記しました。 

このようなパターンは、特定の1社だけの問題ではありません。今年発生した大型の侵入事故において、同様の問題が繰り返されています。セキュリティ点検は行ったものの形式的なものに留まり、脆弱性パッチは「後で」と先送りにされているのが現実です。

2025年、ENKEY WhitehatがセキュリティカンファレンスISECおよびCSKにおいて、454人のセキュリティ実務者を対象に実施したアンケート調査の結果が、この問題の本質を浮き彫りにしています。回答者の37%が「パッチが適用されていない脆弱性」を最大のセキュリティ脅威として挙げ、60%が模擬ハッキングを定期的に実施しているものの、その多くがチェックリストベースの形式的な点検にとどまっていました。

大企業でさえ防げなかった事故、次の標的は私たちの会社になるかもしれません。

454人のセキュリティ実務者が明かした「実際の現場の問題点」と、ホワイトハッカーが提示する「実効性のある対応戦略」について詳しく見ていきましょう。



セキュリティ担当者が最も恐れる「ランサムウェア」

国内のセキュリティ担当者の方々の最大の懸念事項は何でしょうか?独自アンケート調査によると、回答者の38%がランサムウェアを挙げました。ランサムウェアは、企業が保有するファイル、文書、画像などの価値の高いデータを暗号化した後、アクセス権を取り戻す代償として金品を要求するマルウェアです。そのため、自社がランサムウェアに感染したという知らせは、「業務麻痺」と「顧客情報の流出」という直接的な被害を伴うため、セキュリティ実務者の方々が耳にすると息が詰まるような気持ちになることでしょう。 

実際にKISA(韓国インターネット振興院)の「2024年下半期サイバー脅威動向報告書」を参照すると、ランサムウェアの被害は2020年から約2倍に増加しています。特に、セキュリティへの投資が比較的難しい中堅・中小企業の被害が全体の94%を占めているという客観的な統計があるため、実務者のランサムウェアに対する不安感は漠然とした懸念ではないのです。

ハッキングの始まり「修正されていない脆弱性」

보안위협 우려 원인

では、セキュリティ担当者の方々のこのようなランサムウェアに対する不安はどこから来ているのでしょうか? 

アンケート回答者の37%は、その最大の原因として「パッチ未適用の脆弱性」を挙げました。もちろんゼロデイ攻撃に対する恐れもありますが、実質的にはほとんどのパッチがすでに公開されているにもかかわらず、実際のシステムに適用されないことで発生する侵害事故をより懸念しているケースが多いです。業務スケジュール、広範なテストに対する負担、そして人材不足などの理由で、必須のセキュリティアップデートが先送りされている実情は、多くの担当者様が共感される現実です。

しかし、担当者が懸念している通り、実際にこのようなセキュリティの隙間は、攻撃者が最も狙いやすいターゲットになります。攻撃者はPoC(Proof of Concept)が公開された脆弱性を活用し、最小限の労力と時間だけでシステムに容易に侵入することが可能だからです。

形式的なペネトレーションテスト(模擬ハッキング)の現実

모의해킹 진행여부 확인

アンケートの結果、定期的にペネトレーションテスト(模擬ハッキング)を実施している企業が約60%と過半数以上でした。一見すると肯定的な数値ですが、その内容がチェックリストベースの形式的な点検にとどまっているケースが多いのが現状でした。このような形式的な点検は、実際の攻撃者の侵入経路を見落としやすいという実効性の問題を抱えています。攻撃者にしかわからない企業のセキュリティの死角については、すべてを把握することができないためです。 

このため、ペネトレーションテストと脆弱性診断は、単なる「認証のためのプロセス」ではなく、自社システムの実質的なリスクを発見するターニングポイントとならなければなりません。点検する目的を今一度再確認し、それに合わせて攻撃者と最大限同様の手法で実施できる点検を導入することが望ましいと言えます。

従来の擬似ハッキングおよび脆弱性診断の限界

모의해킹 및 취약점 점검 불편한점

脆弱性診断やペネトレーションテストを、より頻繁に、そして深く実施できない最大の障壁は、技術的な成果ではなく、まさに「手続き的な非効率さ」にありました。アンケートでは、回答者の40%が「診断の準備手続き(起案・事業採択など)が煩雑である」と答えました。迅速に診断を行う必要があるたびに、複雑な内部承認や報告プロセスを経る必要があり、大規模な診断を行う際は、事業公告を出して進めるケースがほとんどだったからです。

セキュリティ担当者が知っておくべきサイバー攻撃プロセスの7段階(Webサービス脆弱性の事例)

上記のようなセキュリティ脅威に備えるためには、攻撃者がどのようなプロセスを経てインシデントを引き起こすのかを把握しておく必要があります。一般的に攻撃者は、企業の「隙」を見つけ出し、データ奪取という最終目的を達成するまでに7段階のプロセスを経ることが多いです。それでは、今からウェブサービスの脆弱性を利用した侵入を例に挙げ、このプロセスを詳細に解説します。

사이버 공격 과정 7단계

1) 初期侵入 (Initial Access)

攻撃の第一歩です。侵入は、公開された管理ページへのアクセス、PoC(Proof of Concept)が公開されている脆弱性の悪用、またはウェブサービスの脆弱性の悪用など、さまざまな方法で開始されます。この段階で攻撃者は、外部に公開されているウェブサービスから攻撃ベクトルを見つけ出し、ファイル(ウェブシェル)のアップロードやリモートコマンド実行などの方法でシステムに足を踏み入れます。

  • 例:攻撃者は、ウェブサービスの1:1相談機能において、ファイルのアップロード時に拡張子の検証が不十分であるという隙を悪用し、悪意のあるファイル(ウェブシェル)をアップロードしてコマンドを実行する準備を整えます。

2) 権限昇格 (Privilege Escalation)

初期侵入の後は、制限された権限から脱却し、システムへの支配力を広げる必要があります。攻撃手法としては、資格情報(クレデンシャル)関連ファイルの捜索、PoCが公開されているLPE(Local Privilege Escalation)脆弱性の悪用などが主に用いられます。ただし、権限昇格がすぐに不可能であっても、次の段階へ進むことは可能です。

  • 例:アップロードしたウェブシェルを通じてコマンドを実行し、サーバー上に存在する設定ファイルなどの資格情報関連ファイルを見つけ出して、最高権限であるルート(Root)権限を確保します。

3) マルウェア設置および永続性の維持 (Persistence)

次は、既存の脆弱性がパッチされたりシステムが再起動されたりしても、攻撃者が継続的にアクセスできるように環境を設定する段階です。攻撃者は、新規アカウントの作成、SSHの有効化、マルウェア自動実行のためのサービス作成、またはバックドアやルートキットなどを設置して、「秘密の抜け道」を作ります。

  • 例:ルート権限を確保した攻撃者は、新規の管理アカウントを作成し、リモート接続(SSH)を可能に設定することで、いつでもアクセスできる環境を構築します。

4) 内部資産の偵察 (Internal Reconnaissance)

システムへの継続的なアクセス権を確保したら、次は内部を調査する段階です。攻撃者は、占拠した資産に接続されている内部資産(外部からはアクセスできない資産)を偵察します。アクセス可能な内部資産の探索、ポートスキャン、脆弱なサービスの捜索などを行い、次の侵入ポイントを物色します。

  • 例:占拠した資産の内部IP帯域を確認し、通信可能なIPを見つけた後、ポートスキャンを実行してそのIPでどのようなサービスが動作しているかを把握します。

5) 内部システムへの侵入 (Lateral Movement)

偵察によって得られた「地図」をベースに、DMZや内部ネットワークなど、重要なデータが存在しそうな他の資産への侵入を試みます。侵入方法は、以前に取得した資格情報を利用したログイン、公開されている内部管理ページへのアクセス、脆弱性の悪用など多岐にわたります。

  • 例:ウェブサービスが動作している資産にアクセスしたところ、内部サーバーの管理パネルがそのまま公開されていたため、攻撃者はこれを利用して内部システムへ容易に侵入します。

6) 権限昇格 + マルウェア設置・永続性の維持 (Replication)

内部システムに侵入した攻撃者は、最終目的地(例:DBサーバー、バックアップサーバー)に近づくため、該当の資産において権限昇格と永続性維持の段階を再度繰り返し実行します。段階的に支配力を高めていくのです。

  • 例:内部サーバー管理パネルを通じて把握した重要サーバー群にアクセスして権限昇格を行い、追加のマルウェアを設置して永続的な環境を再構築します。

7) 目的達成 (Goal Achievement)

最後に、攻撃者は最終目的地(Goal)にアクセスして目標を達成します。この段階で、ランサムウェアへの感染、重要情報の流出など、企業が最も懸念する被害が発生します。

  • 例:攻撃者はついにDBサーバーにアクセスし、患者情報や診療記録などの大量の機密性の高い個人情報を奪取することに成功します。

ホワイトハッカーが推奨する4つの必須セキュリティ対策

このように綿密に侵入してくる攻撃シナリオを無力化するには、単にファイアウォールを1つ、セキュリティソリューションを1つ追加導入するだけでは不十分です。そのため、攻撃者の観点から捉えた以下の4つの防御戦略は必ず履行しなければなりません。

화이트해커의 4가지 핵심권고사항

1) 違法ソフトウェアの使用の自制

企業環境において違法ソフトウェア(いわゆる「クラック」版)の使用を厳格に禁止することは、最も基本的な防衛線です。しかし、現実的には正規版ソフトウェアの費用が安くないため、思っている以上に多くの中小企業で正規版を購入して使用しているケースが多くないのが現状です。しかし、文書作成用ソフトウェアから特定分野の専門ソフトウェアまで、違法に複製されたファイルにはマルウェアが含まれている可能性が非常に高いという点を見過ごしてはなりません。このような違法ソフトウェアは企業内部ネットワークに侵入する主要な経路となるため、大切な内部資産を守るためには、すべての役職員が必ず正規版ソフトウェアのみを使用するように、内部で明確なポリシーを策定し、遵守することが必要です。

2) 強力なバックアップ戦略の構築

ランサムウェアは今や単なるファイルの暗号化を超え、データの窃取を並行したり、ファイルの窃取を目的とするものへと進化しています。これに伴い、バックアップ戦略は単なる「復旧」を超えて「データ流出への対応」までを考慮して設計する必要があります。

■ 3-2-1-1-0の原則

一般的には3-2-1原則を基準としたバックアップを推奨しますが、より強力なセキュリティのために3-2-1-1-0で戦略を立てることを推奨します。
- 3つのコピー
- 2種類のメディア
- 1つのオフサイト
- イミュータブル(不変)/オフラインコピー1つ
- 定期的な復旧テストでエラー0を確認
また、バックアップシステム自体のセキュリティのために、以下の措置を必須として履行する必要があります。
バックアップサーバーのアカウントは業務ネットワークのアカウントと完全に分離し、必ずMFA(多要素認証)を適用し、権限を最小限に抑える必要があります。

  • オフライン管理:アカウント情報はファイルに保存せず、オフライン方式で管理しなければなりません。

  • ネットワーク分離:バックアップサーバーがマルウェアに感染するのを防ぐため、他の資産と完全に分離されたネットワークで管理しなければなりません。

  • 機密ファイルの暗号化:流出の可能性を考慮し、機密ファイルはあらかじめ暗号化(例:パスワードが設定された圧縮ファイル)する方法で管理しなければなりません。

3) 不要な資産の外部露出の最小化

攻撃者が初期侵入を試みることができる原因を根本的に遮断しなければなりません。つまり、攻撃者が侵入する可能性のある攻撃対象領域(Attack Surface)を体系的に管理することです。肝心なのは、不要、または管理が行き届いていない資産は外部への露出を最小限に抑えることにあります。あわせて、以下のような措置を念頭に置いて実施する必要があります。
即時遮断および制御の強化:使用していないサービス終了資産や管理者パネルなどは、発見次第、外部からのアクセスを防ぐ必要があります。発見した場合は、アクセス制御を極限まで強化することが必須です。
SSH、RDPなどのデフォルトポートの使用の自制:デフォルトポート(例:SSH、RDPなど)の使用は避けるべきです。可能であれば該当サービスは無効化するか、どうしても必要な場合は厳格なアクセス制御を適用して、不要な攻撃対象領域を減らす必要があります。

4) 模擬ハッキング(ペネトレーションテスト)の定期実施

模擬ハッキング(Penetration Testing)は、新規サービスの立ち上げ時だけでなく、既存のサービスに対しても定期的に行う必要があります。セキュリティチームや外部の専門機関を通じて、実際の攻撃シナリオを当てはめてみるのです。これにより、潜在的な脆弱性を事前に特定して即座に対処することで、攻撃のリスクを先制的に下げなければなりません。すでに使い慣れているシステムほど見落としやすい脆弱性がある可能性があるため、なおさら必要です。

より速く便利に始める疑似ハッキング、OFFen

ENKIE White HatのOFFenプラットフォームは、まさにこのような実務的な課題を現実的に解決するために設計されました。

OFFenの核心価値および機能

offen 대시보드

OFFenプラットフォームは、行政的な負担を革新的に削減すると同時に、診断の実際の価値を極大化する以下のような核心機能を提供します。

  1. 簡単なリクエスト・承認ワークフロー:

    • OFFenはサブスクリプション型製品であり、煩雑な起案および決裁手続きを削減し、担当者が数回のクリックで診断をリクエストできます。必要な時にいつでもホワイトハッカーにレッドチーム、ASM、offensive PT、checklist PTなど、多様な形態の診断を希望する範囲でリクエストできるため、脆弱性管理の緊密性を高めることができます。

  2. リアルタイムの攻撃対象領域(Attack Surface)の可視化:

    • 外部に露出したドメイン、IP、クラウドリソースをENKIE White Hat独自の高度なASMエンジンを通じて自動的に収集・分類します。これにより、Shadow IT、すなわちセキュリティの死角まで一目で把握できるようになります。さらに、収集された資産の信頼性を綿密に判別し、会社とは関係のない資産を正確に分類できます。これにより、攻撃者が侵入できる本当の危険資産だけを一目で把握することができます。

  3. 円滑なペンテスターとの協調コミュニケーション :

    • プロジェクト中にペンテスターに簡単な質問をすることに躊躇した経験は、誰にでもあるでしょう。これからはコメントやラウンジ機能を通じて、検出された問題について自由に質問できます。それだけでなく、プロジェクトの進行中にペンテスターの診断スケジュール表も共有されるため、透明性のある管理が可能です。

  4. 簡単な移行診断:

    • 作成されたPoC(概念実証)に基づいて、ワンクリックボタンで自主的な移行診断を行うこともできます。また、追加の脆弱性が検出されなくなるまで、ペンテスターに移行診断を継続的にリクエストすることも可能です。

OFFen導入の期待効果

OFFenプラットフォームを通じて、企業は以下のような実質的なセキュリティ成果を期待できます。

  • サブスクリプション型による行政負担の軽減 → 侵害事故防止率の向上
    サブスクリプション型サービスとして購入済みのクレジットを通じてプロジェクトが開始されるため、煩雑な手続き(起案、承認など)が革新的に削減され、行政負担を最小限に抑えます。これにより、脆弱性診断の周期(頻度)と深さを同時に確保することができ、最終的に侵害事故の防止率を大幅に高めることができます。

  • プロジェクト履歴の蓄積 → 内部セキュリティ成果の強化
    OFFenサービス内に蓄積される脆弱性診断プロジェクトの履歴は、担当者が交代した場合でも円滑な引き継ぎを可能にします。さらに、多数のプロジェクトを通じて行われるホワイトハッカーとの緊密なコミュニケーションにより、内部ブルーチームの脆弱性も補完され、セキュリティ能力を実質的に向上させます。

  • ASMとPTaaSの結合 → 統合セキュリティ管理の実現
    攻撃者に露出する攻撃対象領域管理(ASM)だけでなく、該当する脆弱性に基づいてどこまで侵入できるかを判断するペネトレーションテスト(PTaaS)を1つのサービスで管理できます。したがって、攻撃者の視点から見る最も積極的かつ効率的な統合セキュリティを実現できます。

エンキホワイトハット

エンキホワイトハット

ENKI ホワイトハット
ENKI ホワイトハット

オフェンシブセキュリティの専門企業として、攻撃者の視点から次元の異なるセキュリティを提示します。

オフェンシブセキュリティの専門企業として、攻撃者の視点から次元の異なるセキュリティを提示します。

隙のないセキュリティ設計の始まり、NO.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

隙のないセキュリティ設計の始まり、
No.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

隙のないセキュリティ設計の始まり、
No.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

購読する

コンテンツが役に立ったら?
エンキーレターを購読しましょう!

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.