人的要素と金銭的欲求:ミスとパスワード盗難が現代のデータ漏洩をどのように助長するか

人間のミスはどのように私の個人情報を危険にさらすのでしょうか?

人間のミス、特に「エラー」として分類されるものは、個人のプライバシーに対する重大な脅威であり、分析されたすべての侵害の22%で原因事象として機能しています。これらの偶発的なミスは、主に2つの方法で個人情報を危険にさらします。

クラウドストレージの誤設定:これは、技術スタッフやシステム管理者がインターネット上にデータベースやクラウドストレージのインスタンスをセットアップする際に、アクセスを制限するための基本的なアクセス制御の実装を怠った場合に発生します。これにより、機密データセットが完全に公開された状態となり、公開されたシステムを求めてウェブをスキャンするセキュリティ研究者や悪意のあるアクターに簡単に見つけられてしまいます。

機密情報の誤配信:これは、不注意な従業員が誤って個人記録を間違った相手に送信した場合に発生します。これは、メールのオートコンプリートのミスにより機密文書の添付ファイルが間違った受信者に送信されるといった電子的なものである場合もあれば、大量の紙の郵送物において、封筒とその非常に個人的な内容物が郵送プロセス中にずれてしまうといった物理的なものである場合もあります。

結局のところ、ハッキングとこれらの「無害な」人為的ミスという「二段攻撃」により、個人情報(メールアドレス、人口統計、医療記録など)はデータ漏洩において最も一般的に侵害される属性の種類となっています。これらのエラーは露出への短く直接的な経路を表しているため、日常の従業員の不注意は、それを盗もうとする活発な外部ハッカーと同じくらい、あなたの個人情報にとって大きな脅威となります。

誰が私たちのデータを盗んでいて、彼らは何を求めているのでしょうか?

データ盗難の大部分は外部の脅威アクターによって実行されており、確認されたデータ漏洩の70%は彼らによるものです。これらの外部の敵対者は、主にプロのサイバー犯罪者や組織犯罪グループです。しかし、脅威の相当部分は内部からも発生しており、不満を抱いた従業員や過失のある従業員などの内部関係者が侵害の30%を占めています。

これらの攻撃者が求めるものといえば、その主な動機はほぼ専ら金銭です。驚くべきことに、侵害の86%は金銭目的であり、窃盗犯は情報を盗み、ランサムウェアによる恐喝、金融詐欺、またはダークウェブでの窃取情報の販売によって現金化しています。侵害のごく一部はスパイ活動が動機となっており、攻撃者は企業秘密、国家レベルの機密情報、または知的財産を標的としています。彼らが最も盗もうとしている特定の資産は、個人データ(侵害の58%で漏洩している)とログイン認証情報(ユーザー名やパスワードなど)であり、これらは他のアカウントや金融システムへの扉を簡単に開く鍵となります。

ハッカーが私たちのアカウントに侵入する最も簡単な方法は何でしょうか?

サイバー犯罪者は効率を優先し、常に被害者への最も迅速かつ簡単な経路を求めます。複雑な技術に頼るのではなく、圧倒的に盗難された認証情報やブルートフォースで突破された認証情報を悪用しており、これがハッキングやデータ侵害全体の最大の要因となっています。実際、ハッキング関連の侵害の80%以上がブルートフォースや紛失・盗難パスワードの使用に関わっています。攻撃者は認証情報を好みます。なぜなら、それによって作業がはるかに簡単になり、Webアプリケーション、クラウドサービス、メールアカウントの正面玄関から堂々と入り込むことができるからです。このアプローチにより、システムへのアクセスを維持するためにマルウェアを作成または展開する必要がなくなります。これらのパスワードを集めるために、犯罪者は他社での過去のデータ侵害を活用し、漏洩した認証情報の膨大なデータベースを蓄積して、自動化された攻撃で新たな被害者に対してテストを行います。

他に極めて一般的な侵入経路としてフィッシングがあり、ハッカーはこれを利用してユーザーを騙し、ログイン情報を奪取します。これらの欺瞞的なソーシャルエンジニアリング攻撃は、96%がメール経由で届きますが、フィッシングによる侵害で漏洩するデータの種類として認証情報が圧倒的に多いため、依然として非常に収益性の高い手法となっています。最後に、ハッカーがパスワードで簡単にログインできない場合、公開Webアプリケーションの未修正の脆弱性を探します。SQLインジェクションなどの脆弱性を悪用することで、金銭的利益のために公開されたシステムを侵害する迅速かつ簡単な方法となります。攻撃者はできるだけ少ないステップで最短の経路を好むため、多要素認証(MFA)を導入し、盗まれた認証情報を組織のインフラに対して事実上無価値にすることが強く推奨されます。

なぜ金銭がほぼ常にサイバー攻撃の主な動機となるのでしょうか?

悪意のあるデータ侵害の圧倒的多数の背後にある主な要因は単に利益であり、国家安全保障や地政学的な目的ではなく、貪欲さによって駆り立てられています。楽しみ、イデオロギー、怨恨といった従来のハッカーの動機は、メディアや映画で大きく取り上げられますが、分析された全侵害の86%を占める金銭犯罪と比べると、現実の世界では極めて稀です。

サイバー犯罪者は、侵害されたシステムや人間の弱点を即座に現金化するための直接的かつ非常に効率的な方法を開発したため、サイバー攻撃を好みます。複雑なデータセットを盗んで販売しようとする非効率な作業に対処するのではなく、現代の攻撃者は、金銭目的のソーシャルエンジニアリングやビジネスメール詐欺の手法を用いて被害者を騙して銀行送金を行わせることで、頻繁に直接金銭を要求します。また、非常に効果的な恐喝戦術を活用し、ランサムウェアを使用して重要なITインフラを人質に取り、暗号通貨による身代金が支払われるまで保持します。

さらに、組織がインターネットに公開されているシステムを無防備なままにしておくと、攻撃者はこのハードウェアの乗っ取りを簡単に自動化し、違法で利益の出る「サービス」をホストし、被害者自身のインフラを企業の負担でマルチテナント環境に変えてしまいます。結局のところ、犯罪者がデジタル資産を狙うのは、それが直接金銭を得るための最も迅速、簡単、かつ収益性の高い方法だからです。

なぜ今、マルウェアの拡散よりもパスワードの窃取の方が流行しているのでしょうか?

サイバー犯罪者にとって、パスワード(認証情報)の窃取は、マルウェアの拡散よりもはるかに人気のある手口となっています。なぜなら、それは目的を達成するためのはるかに迅速、簡単、かつ効率的な方法だからです。

報告書によると、過去5年間で、データ侵害に占めるマルウェアの割合は着実に減少し続けています。この減少は、ハッキングやソーシャルエンジニアリングなどの他の一般的な攻撃手法が、窃取された認証情報から大きな恩恵を受けているために起こっています。攻撃者が有効なユーザー名とパスワードを窃取すれば、永続性を維持したり、被害者のネットワークへの足場を確保したりするために、複雑なマルウェアを展開する必要はもはやありません。

結局のところ、認証情報は組織のデジタル資産への「無料の鍵のセット」のような役割を果たします。ハッカーがこれらの鍵を簡単に入手できれば、侵入に時間と労力を費やす代わりに、クラウドメールやWebアプリケーションの「正面玄関から堂々と入り込む」ことができます。その結果、よりシンプルで効率的な攻撃において、マルウェアは主に「攻撃者の道具箱で眠っている」ツールとなっています。

単純なシステムエラーはどのようにして大規模な企業データ侵害を引き起こすのでしょうか?

その他のエラーはデータ侵害の大部分を占めており、企業がセキュリティを侵害されるのに必ずしも外部のハッカーを必要としないことを証明しています。これらのインシデントは、圧倒的に従業員の不注意によって引き起こされ、設定ミスと誤送信という2つの主なミスを通じて発生します。

設定ミスは、企業がデータや業務をクラウドサービスへ急速に移行していることを背景に急増しています。典型的な設定ミスは、システム管理者やデータベース管理者といった特権を持つ内部従業員が、クラウド上に大規模なデータベースやストレージバケットを構築する際、セキュリティやアクセス制御の有効化を忘れることで発生します。これにより、極めて機密性の高い企業データセットが露出し、インターネット上の誰でも直接アクセスできる状態になります。これらの保護されていないフォルダは完全に開放されているため、セキュリティ研究者や悪意のある攻撃者は、自動検索ツールを使用してウェブを積極的にクロールし、それらを探し出します。倫理的な研究者は発見した内容を企業に報告しますが、悪意のある脅威アクターは露出したデータを窃取し、ダークウェブで金銭化します。

もう一つの主なエラーは誤配信であり、従業員が不注意に機密情報を間違った受信者に送信してしまうことです。これは、電子メールのオートコンプリートで誤ったアドレスが自動入力されるなど電子的に発生することが多く、また、大量郵送の際に封筒の宛先と機密内容物が一致しなくなるなど、物理的に発生することもあります。

複数のステップを伴う複雑なハッキングキャンペーンとは異なり、これらの単純なヒューマンエラーは、データ侵害に至る極めて短い経路として機能します。ミスが発生した瞬間、データは直ちに不正な第三者に露出し、その結果、機密性が迅速かつ確実に漏洩することになります。


出典機関:ベライゾン

本コンテンツは研究レポートの閲覧と理解のためのものであり、投資助言や取引シグナルを構成するものではありません。

アプリで詳しく読む

世界の主要機関レポートを構造化。スマホでいつでも快適に閲覧。

本コンテンツはレポート理解のためのものであり、投資助言を構成しません。


了解 InCosmos Vision 的更多信息

订阅后即可通过电子邮件收到最新文章。

本文内容基于公开信息整理与数据分析,不构成投资建议,不构成任何金融产品的买卖要约。大宗商品投资涉及显著风险,历史表现不预示未来结果。

了解 InCosmos Vision 的更多信息

立即订阅以继续阅读并访问完整档案。

继续阅读