インタビュー
「マイナンバーは必ず狙われる、そして攻撃者は侵入に成功する」、RSA幹部が警告
(2015/7/27 06:00)
2015年3月、米EMCセキュリティ部門であるRSAの最高技術責任者に就任したZulfikar Ramzan氏。社歴は短い同氏だが、博士号取得時にはマサチューセッツ工科大学にてRSAの「R」であるRonald L. Rivest氏の元で研究しており、「RSAについては、社内でもほとんどの人が知らないようなことまで詳しく知っている」という。
これまで大企業からスタートアップに至るまで、さまざまな企業でサイバーセキュリティに携わってきたRamzan氏。オンライン詐欺やマルウェア防御、セキュリティアナリティクスなど、担当した分野も幅広い。こうした経験は、「脅威の状況が日々変化し、迅速に変化することが求められるセキュリティ企業で生かすことができる」と同氏は考えている。
ただしRamzan氏は、変化への対応が求められるのはセキュリティ企業だけではないと話す。RSA プレジデントのAmit Yoran氏が「RSA Conference 2015 Asia Pacific & Japan」の基調講演でも述べていたように、一般企業のセキュリティ対策にも変化が必要だというのだ。企業が脅威に立ち向かうには、どのように変化すればよいのか。同イベントにスピーカーとして参加していたRamzan氏が、日本からのメディアのインタビューに応じた。
検知とインシデントレスポンスにも投資せよ
――アジア太平洋・日本地域と米国を比較した場合、企業のセキュリティ対策に何か違いを感じることはあるか。
セキュリティ対策における予算の構造が違うと感じている。アジアではこれまで、約80%の予算を防御に費やしてきた。検知に費やす予算は約15%、インシデントレスポンスには約5%しか費やしていない。だが、検知やレスポンスにももっと予算を費やすべきで、防御、検知、レスポンスにそれぞれ予算の3分の1ずつ投資することが理想だと考えている。この方向にシフトしてはいるが、最近の攻撃の手法を考えるともっと早くこの理想の投資構造に近づくべきだ。
攻撃者は非常に専門性が高くなってきているため、1つのテクノロジですべての脅威に対応できるわけではない。攻撃者が侵入した場合、いかに早くそれに気づくかが重要で、対応までの時間をスピードアップさせる必要がある。
最近起こった顧客先での話なのだが、セキュリティ監査の最中、まさに不正アクセスが行われている瞬間を発見したことがあった。そこで、セキュリティ監査から急きょインシデントレスポンスに対応を切り替え、攻撃者を調べることにした。彼らが何をしようとしているのか、利用しているツールや作戦、方法はどんなものかを突き止め、攻撃を阻止することに成功した。エグゼクティブのメールにZIPファイルを送りつけようとしていたのを、寸前で削除したのだ。その時、攻撃者はこのゲームに負けたことを非常に悔しく感じたらしく、ここでは言えないようなひどく汚い言葉でわれわれのチームに文句を言ってきたよ。
このような例もあるのだから、防御だけでなく検知とレスポンスにも力を入れてほしいと思う。脅威の環境は常に変化しているのだから、5年前のように防御だけのアプローチだけでは現在の脅威に対応できない。早く皆そのことに気づいてほしいと願っている。
――日本ではマイナンバー制度を導入しようとしているが、堅牢なファイアウォールがあるため情報漏えいは起こらないと政府が主張している。この件についてコメントを伺いたい。
いくら堅牢なファイアウォールを用意しても、頭のいい攻撃者は必ずその壁を乗り越える。それが次世代の壁であったとしてもだ。つまり、不正アクセスが起こらないような仕組みを考えるのではなく、不正アクセスがあった時に何をすべきかを考えるべきなのだ。重要なデータを狙う攻撃者は必ず存在し、侵入にも成功するだろう。だからこそ、侵入された時の対応を考えておくべきだ。
――攻撃の手法はそれぞれのケースで異なるため、対処方法も異なってくる。実際、企業はどのような対策を立てればよいのか。
われわれが顧客に伝えているのは、ネットワークやエンドポイント、クラウドなど、システム上で何が起こっているのかすべてわかるよう可視化せよということだ。各IDがいつ、どこに、なぜ、どうやってアクセスしているのか把握し、各エンドポイント上で何が稼働しており、なぜ稼働しているのか、またネットワーク上のすべてのトラフィックがたどった軌跡を把握するなど、すべてを理解する。可視化は基本であり、こうしておくことで問題発生時に素早い検知が可能となる。攻撃がそれぞれ違っても、自社の環境で通常何が起こっているかを把握していれば、攻撃も簡単に把握できるのだ。
また、脅威に対してプロアクティブに対応することも重要だ。攻撃者が企業の環境に影響を与えるまで待ってから反応していると、対応に時間がかかってしまう。攻撃者の餌食になる前に、自らハンターになるべきなのだ。例えば、脅威インテリジェンスのデータから、ネットワーク上での脅威の動きを把握し、積極的に脅威を見つけていくといった具合だ。こうすることで、脅威に対して効果的な対応ができるようになる。
これまでは、プロアクティブな対応をするには経験や人手が必要だった。しかし今ではテクノロジにより、サイバーセキュリティ対策の経験がなくても1〜2週間トレーニングを受けさえすればマルウェアや脅威を見つけ出せるようになる。何か起こってから問題を探し出すのではなく、問題が大きくなる前に探し出す。昨今の脅威の状況を考えると、これこそ企業が取り組むべきことだ。
攻撃を受けた企業に責任はあるのか
――情報漏えいが発生すると、攻撃を受けた企業に責任があるようにとらえられ、その企業が責められる傾向にある。この状況について意見を伺いたい。企業を責める以外に、何かすべきことはあるのだろうか。
これについてはさまざまな見解があるだろう。こうした事件で感じるのは、攻撃者の侵入は止められなかったかもしれないが、侵入されて被害を受けた範囲はもっと最小限にとどめる方法があったのではないかということだ。これらの事件で怖いのは、侵入されたという事実ではない。その侵入における被害の範囲を企業が正確に把握しきれていないことだ。事件発生後の最初の発表で「100万アカウントに影響があった」としていた企業が、数日後に「影響のあったアカウント数は500万だった」と、被害範囲が想定よりも大きかったことに後日気づくケースをよく見かける。これこそ私が懸念する点で、このようなことは今の技術を使えば防げるのではないかと考えている。
ただ、これも企業側のみに問題があるわけではない。被害にあった企業は、きっとこれまでセキュリティベンダーが「この技術を使うべきだ」と主張する製品を使っていただけだろう。つまり、正しいメッセージを発信しなかったベンダー側にも責任がある。そこで、企業は単にベンダーの言うとおりにツールを導入するのではなく、このツールの導入は本当に正しいのか、本当に役に立つのかを考えてほしいのだ。1つの技術がすべてを解決することはない。われわれベンダー側も、市場の混乱を避けるためにも正しいメッセージを発信していくべきだろう。
不正アクセスされた企業を責めようとは私は思わない。彼らはこれがいいソリューションだと言われたものを使っていたにすぎないのだ。しかし、これからはベンダーの言葉をうのみにすることなく、自社の環境で何が起こっているのかちゃんと理解し、テストして何かがおかしいと感じたら別の製品を試してみることも必要だ。自社にとって一番良いものを見極めるよう、心がけてほしい。
URL
- RSA Conference 2015 Asia Pacific & Japan
- http://www.rsaconference.com/events/ap15
2015年7月27日
- 連載Infostand海外ITトピックスツールや違法アクセス権を販売 ハッキングフォーラム「Darkode」の解体[2015/07/27]
- インタビュー「マイナンバーは必ず狙われる、そして攻撃者は侵入に成功する」、RSA幹部が警告[2015/07/27]
- 「日本でやることはまだまだ多い」、デルの平手智行次期社長が記者会見[2015/07/27]
- SBT、データ可視化・探索ソフト「Qlik Sense」を販売開始[2015/07/27]
- カスペルスキー、Linuxメールサーバー向けセキュリティ製品の新バージョン公開[2015/07/27]
- 先週のニュースアクセスランキング[2015/07/27]
2015年7月24日
- NEC、IoT事業戦略を発表 2020年に3000億円規模目指す[2015/07/24]
- 日本オラクル、「Cloud Platform」に6つのクラウドサービスを追加[2015/07/24]
- NECの「UNIVERGE Aspire UX」が機能強化、WebRTCによるビデオ通話を新規サポート[2015/07/24]
- パナソニックからビーコンお試しキット発売、在席確認・動線分析を1カ月限定で提供[2015/07/24]
- デル、軍事など過酷な環境にも対応する堅牢Windowsタブレット[2015/07/24]
- 後付け型スマートロック「Akerun」がIoT対応、法人向けシステム販売を開始[2015/07/24]
- セキュアソフト、各種機能を組み合わせて搭載できるIPS新製品「SecureSoft Sniper ONE」[2015/07/24]
- IHIがクラウド型コミュニケーション基盤採用、コスト削減や業務効率向上を実現[2015/07/24]
- インヴェンティット、LINEライクな法人向けコミュニケーションサービス「MoChat」を単体で提供開始[2015/07/24]
- ALBERT、「Treasure Data Service」を活用したDWH構築サービス[2015/07/24]
- DNP、マーケティング向けビッグデータ分析基盤を構築〜IBMのデータ分析ソリューション群を活用[2015/07/24]
- クラウド型BIダッシュボード「MotionBoard Cloud」、「MapFan」「Mapion」の地図が選択可能に[2015/07/24]
- バラクーダ、Microsoft Azure App ServiceでWAFを提供開始[2015/07/24]
- 東急建設、「Salesforce1 Platform」で建設現場でのIoTを実現[2015/07/24]
2015年7月23日
- イベント攻撃者に対抗するには「マインドセットを変えるべき」、RSA代表が語る[2015/07/23]
- 「詳しい知識がなくてもDockerの恩恵を受けられる」、レッドハットのPaaS基盤ソフト「OpenShift Enterprise 3」[2015/07/23]
- 「FireEye as a Service」日本で年内開始、防げない攻撃に気付くまでの時間を205日から数分に短縮[2015/07/23]
- 名刺管理アプリ「Eight」に“ニュースフィード”が追加、ビジネスSNSの機能を強化[2015/07/23]
- カスペルスキー、モバイル向けセキュリティ製品「Kaspersky Security 10 for Mobile」の機能拡張版を提供開始[2015/07/23]
- 照合速度は従来の3倍、NECがフィリピン国家警察に自動指紋認証システムを提供[2015/07/23]
- ゲオ、ビッグデータ分析基盤に「SAP Predictive Analytics」を採用[2015/07/23]
- MONET、重要データをトークン化する「Protegrity Protection Server」を販売[2015/07/23]
- 富士ゼロックス、企業のマイナンバー制度対応を支援するソリューションサービスを提供[2015/07/23]
- 従業員100人超の企業にIT投資積極化の傾向、セキュリティ需要も増加〜IDC Japan調査[2015/07/23]
- IDCフロンティア、クラウド型DNSを提供開始、国内3カ所に分散設置[2015/07/23]
- NECが自動検品ソリューション開発、立体物の商品を画像認識と重量で判別[2015/07/23]
2015年7月22日
- パナソニックIS子会社、データセンター向けの映像監視システムを販売[2015/07/22]
- マイナンバー制度、内容認知率は約60%も理解度は低め〜クロス・マーケティング調査[2015/07/22]
- 富士通、NTT東日本のフレッツ向け小型ONUに対応したVPNルーター[2015/07/22]
- 企業のソーシャルメディア活用率、Facebookが約8割〜NTTコム オンラインとループス調査[2015/07/22]
- NRIセキュア、企業向けサイバー攻撃対応ガイドラインの販売を開始[2015/07/22]
- 「MajorFlowクラウド」の経費精算機能が「ネットde会計」に連携対応[2015/07/22]
- NTTネオメイト、物理PCの一括管理を実現するクラウドサービス「AQStage デスクトップ統合管理 by VMware Mirage」[2015/07/22]
- Gmail誤送信対策のChrome拡張「GM Checker 0.2」、有償版ではマイナンバーのチェック機能も利用可能[2015/07/22]
- NEC、南アフリカのICTソリューション企業に資本参加[2015/07/22]
- イントラマート、Sales Cloudから業務プロセスの進行状況を一元管理できるソリューション[2015/07/22]
- 小浦石油、BI基盤「WebFOCUS」でデータの内製化や可視化を実現[2015/07/22]
- 大規模システム開発に対応したコードレス開発基盤「OutSystems Platform for IIJ GIO」[2015/07/22]
- LINE世代に向けた企業用メッセンジャーサービス「Beat Messenger」[2015/07/22]
2015年7月21日
- 連載Infostand海外ITトピックスオープン仕様「Eddystone」発表 Googleのビーコンプラットフォーム[2015/07/21]
- 日本HP、インメモリDBなどに適した4ソケットサーバー「DL560 Gen9」[2015/07/21]
- MS、定例外の“緊急”セキュリティパッチ「MS15-078」を公開[2015/07/21]
- カメラ画像と測域レーザーで来店者の興味や行動を見える化、日立Solの店舗向けソリューション[2015/07/21]
- Excelでフォームを設計できるワークフローツール「コラボフロー」、SaaS版を提供[2015/07/21]
- NEC、業務システム向けブラウザーと法人向けAndroidタブレット新製品[2015/07/21]
- メールアーカイブ製品の新版「MailBaseV5」、多様化する大規模システムでの長期利用に対応[2015/07/21]
- 日本オラクル、マイナンバー対応を支援する自治体向けテンプレートを無償提供[2015/07/21]
- 瀬戸内市と富士通エフサス、テレワークによる地方での在宅勤務の実証実験[2015/07/21]
- JTBの情報システム子会社、企業向けクラウドストレージ「Box Enterprise」を採用[2015/07/21]
- 柔軟な権限管理に対応した情報漏えい対策ソフト「Pirates Buster for Active WebPage 8.1」[2015/07/21]
- IDCフロンティア、MySQL互換DBを利用したクラウド型データベースを提供[2015/07/21]
- アグリーメント、企業向け「マイナンバー準備対応パッケージ」を7月末発売[2015/07/21]
- 先週のニュースアクセスランキング[2015/07/21]