2016/06/20
誌面情報 vol55
サイバー攻撃の正体
事前検知が難しい現状
前述の2つの事例では、VB(Visual Basic)やマクロ機能を悪用した手法により制御システムに不具合が生じた。このような不正スクリプトにより正規プログラムを動作させる巧妙な攻撃は、ウイルス対策ソフトでは検知しない。また正規のアカウント乗っ取りによる攻撃も防ぐことができない。
他にも、近年、登録したユーザ以外のアクセスをID管理で制限するサイトやビジネス向けのプライベートクラウドサービスが積極的に利用される傾向があるが、攻撃者はそれらを集中的に狙って価値の高い情報を大量窃取するなど、攻撃者にとってますます優位な状況となってきている。
最大の脆弱性は人間である
サイバー攻撃被害は、「不正なメールを開いてしまう」「パスワードを使い回している」などの人間の行動が原因になることが多い。しかし、組織としてセキュリティ教育を施したところで全構成員の意識が劇的に高まるとは期待できない。つまり、最大の脆弱性は人間であると言える。
一方、マクロ機能を利用した攻撃を懸念してマクロ利用を禁止すると、仕事の効率が極端に悪くなるばかりか、少ない人員で大量の業務を処理しなければならない状況に置かれている場合、限界を感じた人材の一部が離職する可能性もある。
重要なことは、上層部の状況認識と意識改革である。まずは現場の状況をしっかり把握した上で、どこにリスクがあるか、どんな改善策があるか、改善した場合にどのような影響があるか、どのような対策をすれば組織を守れるか、経営層が考えるべきことは少なくない。
インターネットの歴史
インターネットは、もともと旧ソ連に対する脅威から作られた非常に抗堪性のある指揮命令ネットワークである。1961年にユタ州の電話交換機で爆破テロがあった。その瞬間、ワシントンに設置してある国防総省(DoD)の電話回線がほぼ100%不通状態となり、もしその時間帯に旧ソ連から核攻撃があっても指揮命令系統が使えなかったとの反省を生かしてインターネットという仕組みが初めて作られた。当時はアーパネットと呼ばれていた。この基本的な設計書はインターネットでも公開されているが、どこを見てもセキュリティの要件がない。
当時は、セキュリティは物理的に守るんだという考え方が主流で、ハッキングという言葉もなかった時代である。第三者がネットワークに入ってくることはまずないという前提で作ってしまった。そして、1980年代の初めあたりから、この仕組みが民間に提供されるようになった。最初に提供されたのは学術機関だけ。知の共有、情報の共有が目的で、そこにはセキュリティのガイドラインもなかった。それが約20年たって、2000年ぐらいから、インターネットでプライベートのメッセージを流そう、金融取引をしよう、という会社がたくさん出てきた。さらに今では選挙までしようとしている。当時の常識で考えたらあり得ない。
多岐にわたる攻撃
サイバー攻撃は、メールやWebサイトを手段としたものだけではない。例えば、オンラインで複合機を買うとマルウェアが混入していた、あるいはインターネットに接続してドライバーソフトをダウンロードするとマルウェアに感染した事例がある。ある会社では、複合機を発端として、同じフロアの120台ほどのPCがすべて感染し、1年後に気付いたという事例もあった。内部犯行者を使うケースもよくある。高額な報酬で内部犯行者のヘッドハンティングに見せかけて、内部システムへの攻撃を依頼する、あるいは脅迫する。さらに、日本ではあまり報道されていないが、大手機器メーカーの内部ネットワークからIDを取られたことがあった。女性スパイが男性を誘惑して機密情報を盗み出すハニートラップも行われる。
無線LANやWi-Fiの不正侵入については、海外のホテルに行くと同じSSID(アクセスポイントの識別名)が2つあるような場合がある。ホテルが提供しているものと全く同じ名前で別のSSIDが出てくる。悪意のある者が、同じIDを用意して、認証無しで入れるようにしている。それも電波強度が強いため、模倣されたSSIDのほうが上位に来るため、見誤る可能性が高い。
過去の事例から学ぶ重要性
攻撃者は、過去の成功体験を繰り返す傾向がある。敵が人間であれば、過去の知見を学ぶことでリスク対策に役立てることができる。しかし現状、メディアや専門家でさえも過去から学ぶことができておらず、同じ失敗を繰り返している。
一方、今後は人工知能(AI)による攻撃についても検討が必要になる。ドローンを使った離島への物資輸送、民間企業で実験が進んでいる無人タクシーなど、GPS機能を利用した新たなサービスに関するリスクについては、これまでとは全く違う対策が必要となる。
誌面情報 vol55の他の記事
おすすめ記事
-
リスク対策.PROライト会員用ダウンロードページ
リスク対策.PROライト会員はこちらのページから最新号をダウンロードできます。
2025/03/05
-
リスク対策.com編集長が斬る!今週のニュース解説
毎週火曜日(平日のみ)朝9時~、リスク対策.com編集長 中澤幸介と兵庫県立大学教授 木村玲欧氏(心理学・危機管理学)が今週注目のニュースを短く、わかりやすく解説します。
2025/03/04
-
-
-
トヨタが変えた避難所の物資物流ラストワンマイルはこうして解消した!
能登半島地震では、発災直後から国のプッシュ型による物資支援が開始された。しかし、物資が届いても、その仕分け作業や避難所への発送作業で混乱が生じ、被災者に物資が届くまで時間を要した自治体もある。いわゆる「ラストワンマイル問題」である。こうした中、最大震度7を記録した志賀町では、トヨタ自動車の支援により、避難所への物資支援体制が一気に改善された。トヨタ自動車から現場に投入された人材はわずか5人。日頃から工場などで行っている生産活動の効率化の仕組みを取り入れたことで、物資で溢れかえっていた配送拠点が一変した。
2025/02/22
-
-
現場対応を起点に従業員の自主性促すBCP
神戸から京都まで、2府1県で主要都市を結ぶ路線バスを運行する阪急バス。阪神・淡路大震災では、兵庫県芦屋市にある芦屋浜営業所で液状化が発生し、建物や車両も被害を受けた。路面状況が悪化している中、迂回しながら神戸市と西宮市を結ぶ路線を6日後の23日から再開。鉄道網が寸断し、地上輸送を担える交通機関はバスだけだった。それから30年を経て、運転手が自立した対応ができるように努めている。
2025/02/20
-
能登半島地震の対応を振り返る~機能したことは何か、課題はどこにあったのか?~
地震で崩落した山の斜面(2024年1月 穴水町)能登半島地震の発生から1年、被災した自治体では、一連の災害対応の検証作業が始まっている。石川県で災害対応の中核を担った飯田重則危機管理監に、改めて発災当初の判断や組織運営の実態を振り返ってもらった。
2025/02/20
-
-
2度の大震災を乗り越えて生まれた防災文化
「ダンロップ」ブランドでタイヤ製造を手がける住友ゴム工業の本社と神戸工場は、兵庫県南部地震で経験のない揺れに襲われた。勤務中だった150人の従業員は全員無事に避難できたが、神戸工場が閉鎖に追い込まれる壊滅的な被害を受けた。30年の節目にあたる今年1月23日、同社は5年ぶりに阪神・淡路大震災の関連社内イベントを開催。次世代に経験と教訓を伝えた。
2025/02/19
※スパム投稿防止のためコメントは編集部の承認制となっておりますが、いただいたコメントは原則、すべて掲載いたします。
※個人情報は入力しないようご注意ください。
» パスワードをお忘れの方