


2025年のITエコシステムがもたらす数千の攻撃面
近年、企業や機関を狙ったハッキング攻撃が急増しています。クラウド業務環境やAI技術が実務でも導入されるにつれ、セキュリティ事故の発生速度はますます加速しており、攻撃手法もさらに高度化しています。これに伴い、韓国インターネット振興院(KISA)によると、韓国国内で報告されたサイバー脅威の被害件数は、2023年の1,277件から2024年には1,887件へと、実に48%も増加したとのことです。

実際に、直近の1ヶ月間に個人情報保護委員会から制裁処分を受けた事例を見ても、月に5件以上の重大な個人情報流出に伴うハッキング被害が継続して発生していることが確認できます。
企業 | ハッキング内容 | 被害規模および流出内容 |
|---|---|---|
B社 | ハッカーがホームページを攻撃し、個人情報が流出 | 顧客34万2,253人の個人情報が流出(流出した個人情報は、氏名(ニックネーム)、性別、生年月日、携帯電話番号、住所の計5項目) |
K社 | サーバーへのマルウェアによるハッキング試行 | 役職員の個人情報流出 |
D社 | ランサムウェア感染、同一サーバーで運営されている関係会社のホームページと公式ホームページがすべて利用停止 | - |
G社 | IDとパスワードをランダムに総当たりで入力して攻撃する資格情報詰め替え(Credential Stuffing)攻撃 | 1年間で約158万件の個人情報が流出。氏名、性別、生年月日、連絡先、住所、ID、メールアドレス、既婚の有無、結婚記念日、個人通関固有符号など計10項目 |
G社 | 複数の段階を経て標的にアプローチする侵入戦略、 | 開発、構築、運営を担当する業者がハッキング被害に遭い、関連資料が大量に奪取 |
N社 | ゲームのセキュリティプログラムを無効化し、プライベートサーバーでセキュリティを回避して接続できるようにするプログラムのコア実行ファイルを作成 | 2,380万ウォンの被害 |
S社 | ID乗っ取りによるInstagram公式アカウントのハッキング、アカウント管理の不備、多要素認証(MFA)の未適用 | - |
J社 | ウェブ上で管理する機密性の高い文書を、検索エンジンがクローリング(収集)できないようにするための対策が必要 | 特定の個人(1名)の転入届が一般公開(住所、携帯電話、住民登録番号の前半部分) |
D社 | 3,200件余りに達する不審なデータベースクエリ(Query)の要求 | - |
H社 | ランサムウェア攻撃 | 暗号化された個人情報流出(氏名、電話番号、メールアドレス、生年月日) |
….. |
巧妙化するハッキング攻撃、どれほど先を行くかの違い
過去には、ファイアウォールやウイルス対策ソフトなどのいくつかのセキュリティソリューションだけで、一定水準のセキュリティを維持することができました。しかし、IT環境が急速に変化するにつれて攻撃面が拡大し、侵入経路がより巧妙かつ多様化したことで、セキュリティが十分に強化されていない組織が容易に標的となっています。特に、主要な侵害事故を主導する北朝鮮のハッキング組織は、主に次の3つの核心的な攻撃手法を活用していることが明らかになりました。
S/Wサプライチェーン攻撃 – ITサービスおよびシステム構築企業をハッキングし、機関・企業の内部システムへ迂回して侵入
ITソリューションおよびソフトウェアの脆弱性の悪用 – 既存のセキュリティソリューションを迂回または無効化するオーダーメイド型の攻撃を実行
マルチIPおよび自動化されたスキャンツールの活用 – 脆弱性を継続的に探索し、侵入を試行
これらの攻撃手法はセキュリティ専門家にとっては馴染み深いものですが、内部のセキュリティ担当者の立場からすると、実際の攻撃の具体的なプロセスや脅威の深刻さを実感しにくい場合が多々あります。その結果、単純な脆弱性チェックや自動化されたスキャンツールに依存してセキュリティの盲点を見落とし、最終的に深刻な侵害事故へとつながるリスクが高まります。
2024年 ENKI White Hat 攻撃手法 TOP 5
インシデントを先制的に防御する最も効果的な方法は、攻撃者の視点から脆弱性を特定し、攻撃者が実際に悪用できる侵入経路を考慮してセキュリティの状態を点検することです。つまり、クリエイティブな攻撃手法を理解し、活用できる専門家を通じて、レッドチームテストや模擬ハッキングのような実践的なセキュリティ検証を行うことが必要です。実際にNkiwhitehatが2024年に実施した模擬ハッキングプロジェクトを分析した結果、北朝鮮のハッキング組織をはじめとする実際の攻撃グループが活用する戦術と類似した攻撃手法を確認できました。

未管理資産を悪用したレガシーシステムの乗っ取り
サプライチェーン攻撃を通じた内部拡散
管理ソリューションの0-day脆弱性の悪用による権限昇格および内部拡散
1-day脆弱性を利用した旧バージョンサービスの乗っ取り
クレデンシャルスタッフィング(パスワードリスト攻撃)を通じたアカウント奪取
結局のところ、徹底したセキュリティ管理には、攻撃者と同じ視点を持つ人間が先んじて動いて対応するプロセスが必要です。実際のハッキングと同様の方法でセキュリティ検証を行うことが、インシデントを防ぐための最も現実的な解決策なのです。
疑似ハッキング、年1〜2回で十分だろうか?
多くの企業が年1〜2回定期的に擬似ハッキングを実施していますが、ハッキング攻撃の手法は日に日に進化しています。企業がサービスをアップデートするたびに、新たな脆弱性が発生する可能性も高まります。しかし、現在の擬似ハッキングでは、企業の脆弱性にゴールデンタイム(最適なタイミング)で対応することができないという課題があります。

365日、いつ発生するか分からないハッキング攻撃
ハッカーは新たな攻撃手法を開発し、常に企業システムの隙を狙っています。担当者が望むタイミングに合わせて攻撃してくるわけでもありません。企業の隙が見えた瞬間に侵入してくるため、サービスアップデートなど既存のシステムに変更があった際にすぐ対応できるよう、擬似攻撃体制も継続的に運用される必要があります。
セキュリティ担当者の不要なペーパーワーク
毎回新しい擬似ハッキングプロジェクトを企画し、予算を確保して承認を受けるプロセスが繰り返されると、セキュリティチームの不要なペーパーワークも増加します。このような不便さを解消するために、必要な時にいつでも即座にテストを実施できる体制が必要です。
モニタリングのない閉鎖的なコミュニケーション方式
従来の委託型で進行される擬似ハッキングでは、内部担当者が進行プロセスを透明に把握することができませんでした。深刻なイシューがない限り、脆弱性を即座に共有されて対応することもできません。ペンテスターが侵入業務をどれだけ忠実に遂行しているかも明確に把握できませんでした。しかし、セキュリティチームは「ペンテスターがどのような侵入を進めており、どこまで侵入したのか」をあらかじめ把握し、リアルタイムで導き出される侵入シナリオを理解していてこそ、脆弱性に迅速に対応できます。
したがって、「6ヶ月前に実施した擬似ハッキングで問題がなかったから、今日も安全だ」とは言えません。攻撃手法は進化し続け、新たな脆弱性が持続的に登場し、実施する専門家の能力も変数として作用するためです。今や、より精巧なセキュリティ管理と持続的なモニタリング、リアルタイム対応が可能な体制が必要な時期です。
これからはサブスクリプション型セキュリティが必要な時代
企業で個人情報漏洩事故が発生した場合、真っ先に責任を問われるのは、当然ながらセキュリティチームの担当者です。24時間体制で監視を行っていても、認知していなかった経路から発生した事故に対して、「なぜセキュリティチームは事前に気づかなかったのか」という質問が返ってくるのは避けられません。攻撃者は1回だけ成功すれば良いのに対し、セキュリティチームはたった1回のミスも許されないという、少々理不尽な状況です。
そこで、ENKI White Hatが提供するOFFen PTaaSサービスは、セキュリティチームの担当者の負担を軽減するために誕生しました。 年に1〜2回実施する単発的な模擬ハッキングを超えて、ホワイトハッカーから継続的に管理を受けられる模擬ハッキングプロジェクト管理ダッシュボードを提供します。従来の模擬ハッキングが「年1〜2回の点検」を行う方式であったのに対し、OFFen PTaaSは「継続的にモニタリングし、ホワイトハッカーにいつでも必要な時に点検を要請できるサービス」です。

必要な時にいつでも即座にテスト可能
従来のように都度起案を作成し、予算を確保するプロセスを経ることなく、チャージされたクレジットやサブスクリプション型の料金プランを利用して、必要な時にすぐプロジェクトの開始を要請できます。
進捗状況をダッシュボードでリアルタイムに確認
ペンテスターが今日どのような作業を行っているかを把握できます。さらに、特定の脆弱性を発見するに至った攻撃プロセスも、MITRE ATT&CKシナリオを通じて視覚的に確認できます。セキュリティチームは模擬ハッキングの進捗状況をリアルタイムで確認し、発見された脆弱性に対して即座に対処することができます。
課題レポート機能によるスムーズな脆弱性への対応
OFFen PTaaSでは、現在検出された課題について即座に共有するだけでなく、実質的な解決策まで提示します。規格化されたスクリプトではなく、企業の環境に最適化されたカスタムコードを開発し、PoCを提供します。
ホワイトハッカーのノウハウを体験してください

擬似ハッキングの効果は、実施する専門家のクリエイティブな能力と誠実さに絶対的に左右されます。 しかし、多くの擬似ハッキング企業は限られた人材プールで運営されているため、初級ホワイトハッカーを中心にプロジェクトが進行されたり、形式的な点検にとどまったりすることが多いのが現状です。結局のところ、検出された脆弱性が本当に深刻な脅威なのか、適切な点検が行われたのかについて、疑問が生じるのは避けられません。
エンキホワイトハット(ENKI White Hat)はオフェンシブセキュリティの専門企業であり、約90名の役職員のうち80%以上が技術人材で、そのうち50%以上がホワイトハットハッカー人材で構成されています。彼らの侵入技術力は、CTF大会において一貫して上位にランクインするほど優れており、直接CTF大会の問題を出題・運営するほどのノウハウを蓄積しています。(エンキホワイトハッカーについて詳しく知る) このような専門性は、すでに多くの企業から信頼を得ており、詳細な内容は最近実施されたLG U+ブラックボックス擬似ハッキングプロジェクトでも確認できます。*(LG U+の記事リンク) このようにエンキホワイトハットは、擬似ハッキングおよびレッドチームサービスの実施時、単なる脆弱性点検を超えて、実際の攻撃者の視点からセキュリティ脆弱性を綿密に分析し、最も現実的な対応策を提示することを目標としています。
OFFen PTaaSは、擬似ハッキングの透明性と効果性を高め、迅速に解決策を導き出すために開発されたサービスです。従来の擬似ハッキングが閉鎖的な方法で進行されていたのに対し、OFFen PTaaSは顧客とリアルタイムでコミュニケーションを取りながらセキュリティ問題を共に解決できるように設計されています。PTaaSを通じて、擬似ハッキングだけでなく脆弱性診断からレッドチームサービスまで提供しています。企業環境に最適化された多様な攻撃シナリオに基づき、実際に発生し得るセキュリティ脅威を先制的に検知し、解決策を提示します。
擬似ハッキングは単なる点検ではありません。セキュリティチームが気づかなかった攻撃ルートや脆弱性対応方法まで学習できる機会となっています。エンキホワイトハットのOFFen PTaaSを通じて、必要な時にいつでも漏れなくセキュリティを点検し、ホワイトハッカーのノウハウを内製化して、貴社のセキュリティ対応能力を強化してください。
セキュリティチームの業務負担を減らし、リアルタイムで企業セキュリティを強化する方法について知りたいですか?


人気の記事








