ラックは2013年9月12日、9月18日に満州事変の発端となった事件を背景にインターネット上で抗議活動が活発化し、サイバー攻撃につながるおそれがあるとして、国内の企業や団体に対して注意を喚起した。
例年9月18日は、1931年の満州事変の発端となった事件が起きた日として、抗議活動を煽動するユーザーに呼応して、サイバー攻撃が活発化している。攻撃を受けた組織やWebサービスは、運営が停止状態に陥ったり、Webページを書き換えられたりといった被害に遭っている。
ラックによれば、今回の注意喚起は、こうした攻撃が増加するタイミングでセキュリティ対策状況を見直してほしいという願いから行ったものだという。
満州事変に関与した攻撃活動は、数年前から繰り返されており、これまでの攻撃の傾向や緊急対応を行った実績を踏まえて、ラックは危険度の高い次の2つの攻撃方法についてまとめている。
一般的にサービス妨害(DoS)攻撃は、サーバやサービスの脆弱性を悪用するものと、サーバやサービスの性能を超える要求を送信して正常な処理をさせないものの2つに大別される。過去の9月18日前後の妨害攻撃については、後者のものが確認されている。
Webサーバに対する攻撃が一般的で、Webブラウザの再読み込みボタン(キーボードショートカットはF5キー)を連打したり、再読み込みを自動実行するツールを用いたりする。
なお、サーバの脆弱性を悪用する手法は、乗っ取りと改ざんを目的とするケースが多くなっている。
DoS攻撃を仕掛けられた場合、攻撃の種類によって対策が変わる。前者の脆弱性を悪用する攻撃に対しては、サーバやアプリケーションのアップデートを適切に実行すること。また、独自のWebアプリケーションの場合はSQLインジェクションなどの脆弱性が組み込まれていないかどうかをチェックすることだ。IDS/IPSやWAFを用いて、サーバやアプリケーションへの攻撃を検知することも効果的である。
後者の許容量を超える要求が送る手口は、セキュリティ対策ツールによる対策は困難である。高性能なサーバや回線で許容量を増強する。攻撃元の国やIPアドレスを特定してブロックする。また、クラウド事業者のパブリッククラウド環境での運用に切り替えることも効果的だ。
Webサーバのデータを改ざんする攻撃は、組織への抗議活動やマルウェアの配布などを目的として、日常的に発生している。Webサイトは企業の顔として象徴的に利用するものであるため、抗議活動の標的にされやすい。
9月18日に関連する攻撃においても同様で、2012年にはSQLインジェクション攻撃に寄ってWebアプリケーションに組み込まれた脆弱性や、バックエンドのミドルウェアの脆弱性を狙った攻撃が確認されているという。さらに、Webサイトの管理を行うCMSツールも攻撃の対象となる。
また、数年前より被害が発生しているマルウェア「Gumblar」などを用いて、Webサイト管理者のコンピュータにパスワードを取得するウイルスを忍ばせたり、パスワードリスト攻撃によって管理者アカウントを攻撃する場合もある。
サーバーのWeb改ざん攻撃への対策は、プラットフォームやミドルウェアのアップデートを適切に実行し、脆弱性をなくすことである。また、Webアプリケーションのセキュリティ診断も確実に行っておきたい。
また、WebサイトやWebコンテンツの管理者のID管理も重要だ。パスワードの使い回しを禁止したり、複数要素認証を導入したりして、ソーシャルエンジニアリング攻撃を防ぐ対策が必要である。
【インタビュー】未知なる脅威"東京急行"型サイバー攻撃とは - ラック サイバーセキュリティ研究所 伊東氏 [2013/7/26] |
ラックがApache Struts2の脆弱性を悪用した攻撃の急増を警告 [2013/7/18] |
【レポート】「より安全なWebサイト」が生みだす社会的な価値と意義 - サイバー攻撃の傾向と対策セミナーレポート [2013/7/17] |
ラック、セキュリティ動向をまとめた「侵入傾向レポート Vol.19」公開 [2013/6/17] |
ラックとセキュアソフト、セキュリティ監視サービス提供を軸とした契約締結 [2013/5/21] |
NEC、 Xeon E5-2600v2搭載で最大30%性能向上させたExpress5800シリーズ [15:25 9/13] |
DNP、3Dメガネとプロジェクタでピラミッド内部を透視できる映像システム [13:39 9/13] |
NTTアイティ、小売・サービス業向けの新しい電子POPサービスを開始 [12:33 9/13] |
コミュニティサイトでの児童の犯罪被害数が増加傾向に - 警察庁 [11:53 9/13] |
パナソニック、クラウドソーシングを活用して新デザインの「LUMIX」を発売 [11:42 9/13] |
4つの診断で、自分の適性を見つめなおそう!
働くこと・挑戦し続けることへの思いを綴ったインタビュー
あなたにピッタリのアドバイスを読むことができます。
転職に必要な情報が収集できます
入室しようとしたら、マサカリ投げられちゃいました!?
ゆうちょ銀行、「NISA」口座の開設で図書カードプレゼント--キャンペーン開始 [16:42 9/13] ライフ |
マカフィー、2014年版コンシューマー向けPCセキュリティ製品 [16:35 9/13] パソコン |
東京都・渋谷に「モンチッチカフェ」登場 -誕生40周年記念! 限定メニューも [16:32 9/13] ライフ |
東京都の都心5区のオフィスビル"平均空室率"、2カ月連続で低下--8月末で8.16% [16:30 9/13] ライフ |
『パズル&ドラゴンズ』異なるOS間でのデータ引き継ぎが可能に--9月中実装へ [16:30 9/13] ホビー |