1 | 2 | 3 | 4 | 5 |最初 次ページ >>
2011-12-25 21:39:32

標的型攻撃の中の新しい攻撃手法は何か

テーマ:調査

はやりの標的攻撃であるが、標的型攻撃といっても、特定の人や特定のシステムをねらったものではなく、会社を狙ったもので(何か盗れればよい)、この中で、本当に、従来になかった攻撃手法はなにか考えた。


標的型メールは従来どおり。

バックドアも、外からアプリケーションをもってくるのも、キーロガーも、リモートから操作も、暗号化してファイルも送るものも、特に新しくない。

と、1つある。


パソコンを乗っ取って、Proxyなどの社内システムの情報を盗んで、それを反映した悪意あるプログラムを開発して、送り込んだことである。その結果、社内のProxyを経由した正当な手順で、社外へ盗んだファイルを送ったり、操作できるのである。これは会社毎に違うプログラムなので、この点が「新しい」。

もともと、社内システムは、外に情報を持っていかれるのを防ぐ意味でProxyも使っているのに、それが役に立たないのは厳しいです。


このように、社内の情報を盗まれて、どんどん反映されると、「ふるまい」の見分けは、難しくなってくる。そのうち、社員の個人のふるまいまでも模倣されると非常に、難しい。


まあ、そこまで、手間をかけて攻撃することは、よほどのターゲットですねえ。

2011-12-16 20:23:16

決定版!標的型攻撃の防御対策

テーマ:調査
標的型メールは、メール本文が本物が使われたりするために、気がつくのは、難しい。
でも、ウイルスの入った添付ファイルは、ウイルス対策ソフトでも検出できない文書ファイルでも、感染しない方法は、ある。
その方法とは、MS OfficeやPDF Readerの互換ソフトを使うこと。例えば、OpenOffice。

なぜ、文章ファイルがウイルスのように動作するかというと、それは、MS OfficeやAcrobat Readerのプログラムの脆弱性をついているからである。ならば、使わなければ良く、ちゃんと文章を扱える互換ソフトをつかえば、MS OfficeやAcrobat Readerと作りが違うのでそれらを狙った脆弱性はない。よって、ウイルスは、動作しないので感染しない。対策費用は高くない!

どうしてもオリジナルのMS Officeを使いたいというわがままな人には、もう一つ、対策がある。
パソコンのOSに、MacOSをつかうのである。文書アプリケーションとして、MacOS上で動作するMS Officeを使うこと。Windows用のMS Officeと仕様は同じでもプログラムの作りが違うので、脆弱性が利用できないし、WindowsOSで動作するウイルスなので、MacOSでは、動かない。

次に感染してしまった時に、今回、ねらわれているのは、MicrosoftのOSを使ったサーバーである。そのパスワードがハッシュ値で管理されているためである。つまり、決定的な対策は、Linuxにサーバーを変えれば良い。または、Linuxを挟んでMicrosoftのOSのサーバーにアクセスさせればよい。



これで、標的型攻撃は、当面、回避できるよ。

2011-11-30 09:01:34

標的型攻撃へは”出口対策”と言い切るが、、、

テーマ:おやじの主張

標的型攻撃への対策は、社内からインターネットへのネットワークの出口対策といっている記事が多いが、これで止まるものではない。何か、いままでとアピールするのに違う言葉をみつけたセキュリティ専門家が、連呼しているような。もちろん、効果はあるが、期待値を大きくしてはいけないということである。


出口対策は、問題がおきているかどうかを気づくためのものであり、情報漏えい自体は、狙われているのはサーバ内のデータということを頭においたときに、サーバの多重防衛や前に特権ID管理などをおいてアクセスさせるなどのサーバ防御をいかに重視することかと思っている。


出口対策というのは、具体的には、FireWall、Proxy、Routerという基本ネットワーク機器のほかにIDS/IPSなどがある。他にデータを取得のためのパケットキャプチャの製品などがある。この中でもそれぞれの機器が取得しているログは、発生したあとで解析するには、非常に重要である。


今回の標的型攻撃は、乗っ取られた利用者のPCが外へアクセスしているときに平行して、悪意あるサイトと外部通信が行われたり、暗号化されていて、時間軸や内容から、すぐにわかるものもでない。もちろん、HTTPやHTTPsなどの一般的なネットワーク上のポートを使わない通信ならば、そのポート情報から、遮断は可能であるが、実際は、一般的なポートが多く使われており、絶対的な効果は少ない可能性がある。

しかも、海外と、そもそも通信の多い企業(巨大企業が多いう)ほど、狙われており、通信先で都度、リアルタイムに確認は非常に難しい状態である。


では、社内ネットワークの発信元であるが、そもそも普通のクライアントが乗っ取られて、その対象となっているが、サーバなどから持ってかれる場合も、本来、外との通信を行っているそれらのクライアントを経由などしているものがあり、本来のデータの発信先の特定は難しい。もちろん、サーバから直接発信されるようなおバカな通信は、遮断できるが。


データの中身も取得しておくことは、解析には動き含めて、問題がおきたあとで、実は役に立つ。ただ、残念なことに暗号化されている通信の中身はみることができないので、何が実際に流出したかがわからないというのが現実である。これがわかっていれば、今回の大騒ぎも、キャプチャを行っていた企業または、そのサービスを他へ依頼していた企業は、何が流出したのか、わかっていたともいえる。


出口対策で、一番有効なものは、従来と異なる動きをしたときの気づきだと思っている。

通常と異なるデータの動き(通信)をいかに可視化するシステムを、築いて、ログを見て更においかけていくタイミングということであり、それができるその会社の文化である。これには、実は、ネットワークを使った業務の可視化(実は、Webサイトの社員の利用を制限しているとやりやすい)により、通常の状況を把握できるようにしておかないとならない。さらに重要なのは、それら気づきを気がつく人員の養成!

システムだけでは不可能。システムは動きを解析されて真似されてしまう。それを乗り越えるのは、人の力でしょう。


本来重要なサーバの対策と出口対策で気がついたあとでは、長くなったので、また。













Amebaおすすめキーワード

    1 | 2 | 3 | 4 | 5 |最初 次ページ >>
    アメーバに会員登録して、ブログをつくろう! powered by Ameba (アメーバ)|ブログを中心とした登録無料サイト