ほとんどのサイバー攻撃は実際にはどのようにして起こるのでしょうか?
サイバー脅威の状況は無限に思えるかもしれませんが、攻撃の大部分は非常に独自性が高かったり予測不可能だったりするわけではありません。実際、10年間にわたって分析された100,000件以上のセキュリティインシデントの92%は、わずか9つの基本パターンで説明できます。確認されたデータ侵害に厳密に焦点を当てると、2013年の侵害の94%(および過去3年間の95%)は、これら同じ9つのパターンで説明されます。
ほとんどのサイバー攻撃がどのように発生するかを説明する9つの主要なパターンは以下の通りです:
Webアプリケーション攻撃:攻撃者はサーバーや機密データへのアクセスを得るためにWebアプリケーションを標的とします。これは、ソフトウェアの脆弱性(WordPress、Joomla、Drupalなどの一般的なコンテンツ管理システムにあることが多い)を悪用するか、盗まれた認証情報を使用して正規のユーザーになりすますことによって行われます。
POSシステムへの侵入:サイバー犯罪者(多くは組織犯罪グループ)は、カード実物提示型の購入が行われるPOSデバイスにリモートから侵入します。彼らは通常、脆弱なリモートアクセス接続に対してブルートフォース攻撃を行うか、盗まれたベンダーのパスワードを使用し、その後RAMスクレイピングマルウェアをインストールして、メモリから直接暗号化されていないクレジットカードデータを取得します。
サイバースパイ活動:通常、国家と結びついたアクターと関連しており、これらの攻撃は企業の知的財産、機密、および内部データの窃取に焦点を当てています。主な初期侵入ポイントは、スピアフィッシング(従業員に高度に標的を絞った悪意のあるメールを送信すること)または、標的が頻繁に訪問する正規のWebサイトに戦略的なWeb侵害(ウォーターホール攻撃)を仕掛けることです。
内部関係者による不正と権限の悪用:組織内部の信頼された個人が、営業秘密を競合他社に持ち出したり、競合する事業を始めたりするなど、金銭的利益や個人的な理由のために正当なアクセス権限を悪用します。
物理的盗難と紛失:ノートパソコンや紙の文書など、貴重な情報資産が単に行方不明になったり盗まれたりします。興味深いことに、資産の紛失は意図的な物理的盗難よりも15倍多く発生しています。
その他のミス:意図しない人為的ミスが直接データを危険にさらします。最も一般的なミスは誤配信(機密情報を間違った受信者にメールや郵送で送ってしまうなど)であり、次いで機密ファイルを誤ってオンラインに公開してしまうことです。
クライムウェア:これらは(ZeusやCitadelなどの)日和見的なマルウェア感染であり、主な目的はユーザーシステムを乗っ取り、銀行の認証情報を盗んだり、スパムを送信したり、その他の攻撃を仕掛けたりすることです。これらは通常、ウェブドライブバイ攻撃やダウンロードを介して開始されます。
決済カードスキマー:犯罪者はATMやガソリンスタンドの給油機などのカード読み取り機器に物理的に細工を施し、カードの磁気ストライプを読み取る物理的なスキミングデバイスを仕込みます。
サービス拒否(DoS)攻撃:攻撃者はネットワークやアプリケーションサーバーに過負荷をかけ、正規ユーザーのアクセスを遮断します。これは、脆弱なウェブサイトやCMSサーバーを乗っ取り、強力で高帯域幅のボットネットを構築することによって頻繁に実行されます。
デバイスの紛失は、物理的な盗難よりも大きなリスクでしょうか?
はい、デバイスの紛失は物理的な盗難よりもはるかに多く発生するリスクです。報告書によると、情報資産の紛失は盗難よりも圧倒的に頻繁に発生しており、その割合は15対1です。
この大きな差は、「物理的盗難と紛失」パターンにおけるインシデントの大部分が、悪意のある意図的な犯罪行為によるものではなく、単なる人間の不注意やうっかり置き忘れによるものであることを示しています。従業員に物をなくさないようにさせるのは非現実的な目標であるため、報告書では、資産が行方不明になった際の影響を最小限に抑えることを最優先の戦略とすべきだと強調しています。
これに対処するため、レポートではデバイス暗号化を「当然の」解決策として推奨しています。暗号化はデバイスの物理的な紛失を防ぐものではありませんが、内部のデータを保護し、確認されたデータ漏洩による懸念、面目の喪失、法的な影響から組織を救います。
日常的な業界の中で、あなたの個人データを最も多く漏洩させているのはどこでしょうか?
一般の読者にとって、機密性の高い個人情報、金融情報、医療情報を最も多く露出または漏洩させる「日常的な」業界は、取引データを扱う業界や厳格な報告法の対象となる業界です。
レポートのデータによると、最も大きな影響を受けているセクターには以下が含まれます。
金融サービス(金融):このセクターは、豊富で簡単に現金化できる銀行データを保存しているため、金銭的目的を持つサイバー犯罪者によって圧倒的に最も標的にされています。データセット内で最高の記録を保持しており、確認されたデータ漏洩465件を占めています。
小売およびホスピタリティ(宿泊および飲食サービス):これらの日常的なセクターは、処理する取引および支払いカードデータの量が膨大であるため、過度に標的にされています。レポートの漏洩データでは、小売業は確認されたデータ漏洩148件、宿泊業は137件の確認されたデータ漏洩を経験しました。これらは主にPOS(販売時点情報管理)システムへの侵入やWebアプリケーションのハッキングを通じて標的にされています。
医療:医療は、主な概要では確認され完全に調査された漏洩の数が少ないものの、物理的な盗難および紛失、その他のエラーにおいてトップクラスの業界の一つです。義務的な報告規制のため、医療機関は、ノートパソコンの紛失、紙の文書の紛失、または郵送エラーにより個人情報や医療記録が露呈したインシデントを頻繁に開示しなければなりません。
公共部門(政府):公共機関は、膨大な雇用数と市民に関する個人データの膨大な量により、データセット内で175件の確認されたデータ漏洩が発生しており、露出の主要な発生源となっています。さらに、個人情報を含む紙の文書や電子メールを誤った受信者に送信する「誤配信」エラーが頻繁に発生しています。
たった9つの基本パターンで、ほぼすべてのセキュリティインシデントを説明できるのでしょうか?
はい、サイバー脅威の圧倒的多数は、繰り返し発生するたった9つのインシデント分類パターンで説明できます。セキュリティ脅威の世界は無限で圧倒的に見えるかもしれませんが、データを分析すると、脅威アクターは同じ基本戦略を繰り返す傾向があることがわかります。
アクター、アクション、資産などの個々の要素を分離して評価することから焦点を移し、このレポートでは統計的クラスタリングを使用して、インシデントシナリオ内で頻繁に同時に発生する強く関連する特性をグループ化しています。この方法により、攻撃がどのように展開されるかという全体像を捉える潜在的なパターンが明らかになります。
この合理化されたフレームワークは、異なるデータセット全体で驚くほど正確であることが証明されています:
2013年に確認されたすべてのデータ漏洩の94%が、これら9つのパターンで説明されています。
過去3年間のデータ漏洩の95%が、まったく同じ9つのカテゴリに分類されます。
10年間にわたって記録された100,000件を超えるセキュリティインシデント(漏洩イベントと非漏洩イベントの両方を含む)の92%が、これら同じ9つのパターンでカバーされています。
10年分の複雑なデータを9つの明確なパターンに統合することで、このレポートは脅威分析を劇的に簡素化し、組織が自らの業界に最も関連する特定の攻撃ベクトルを特定し、カスタマイズされた証拠に基づくセキュリティ制御を展開できるようにします。
デバイスの紛失は、物理的な盗難よりも15倍多く発生しているのでしょうか?
はい、情報資産の紛失は、物理的な盗難よりも実際に15倍多く発生しています。報告書では、過失による紛失と物理的な盗難の間には15対1の差があると詳細に説明されており、これらのインシデントの大部分は、悪意のある犯罪意図ではなく、単なる人間の不注意や置き忘れによって引き起こされていることを示しています。
従業員のデバイス紛失を完全に防ぐことは非現実的な目標であるため、主なセキュリティ上の課題は、資産が紛失した際の被害を最小限に抑えることです。このリスクに対処するため、報告書ではデバイス暗号化を「迷う余地のない」解決策として推奨しています。暗号化はデバイスの物理的な紛失を防ぐものではありませんが、内部に保存されている機密データが完全に保護され、その後の情報漏洩、法的責任、および社会的な信用失墜を防ぐことができます。
侵害と発見の間にこれほど大きな時間差があるのはなぜでしょうか?
システムが侵害されてから侵害が発見されるまでの大きな時間差は、攻撃者の速度、内部の可視性、および外部への依存度の間の根本的な不均衡に起因しています。
まず、攻撃者は防御者よりもはるかに速いペースで活動します。資産の初期侵害には、通常、数分または数時間しかかかりません。さらに、脅威アクターは、防御者が自身の検出機能を向上させるよりも高い割合で、その速度とスキルを継続的に向上させています。
次に、組織は自社の侵害に対して大部分が盲目です。内部の発見メカニズムがアラームを発することはまれです。例えば、金銭的目的によるWebアプリケーション攻撃では、被害者のわずか9%しか自ら侵害を発見していません。その代わり、被害者の大部分は、法執行機関、顧客、またはサードパーティの脅威研究者などの外部関係者から臨時の通知を受けて初めて侵害を知ることになります。
第三に、発見のタイミングは、防御側の警戒心よりも攻撃側のタイムラインによって決定されることが多くなっています。小売業やPOSシステムへの侵害では、犯罪者が実際に盗まれた決済カードや認証情報を使用して不正行為を行い、外部からのアラートが作動するまで組織が侵害に気づかないため、数週間から数ヶ月にわたって発見されないままとなることが典型的です。
最後に、特定の種類の窃取データには即時の警告兆候がありません。企業秘密や知的財産を標的としたサイバースパイ活動では、アラートを作動させる自動不正検出アルゴリズムや消費者への強制通知法が存在しないため、高度なスキルを持つ攻撃者は、発見されるまでの数ヶ月、あるいは数年にわたって標的ネットワーク内で活動を継続することができます。
出典機関:ベライゾン
本コンテンツは研究レポートの閲覧と理解のためのものであり、投資助言や取引シグナルを構成するものではありません。
アプリで詳しく読む
世界の主要機関レポートを構造化。スマホでいつでも快適に閲覧。
本コンテンツはレポート理解のためのものであり、投資助言を構成しません。