ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
適切なポリシー衛生でランサムウェアを防ぐ
by FireMon
ランサムウェア攻撃は通常、フィッシング、認証情報の窃取、または未対処の脆弱性の悪用から始まります。攻撃者はいったん侵入すると、人質に取るための標的、すなわちデータの集積地点へのアクセスを求めて探索を行います。適切なポリシー衛生とアクセス制御の維持は、攻撃者がデータに到達する前に防止し、阻止するうえで最も重要です。
2013年のTargetの侵害事件を覚えておいででしょうか。攻撃者は空調設備の請負業者から認証情報を盗み、ネットワークへのアクセスを獲得し、内部を探索してPCIネットワークを発見し、米国内のすべてのTarget店舗のPOS端末にマルウェアを注入しました。ネットワークへの過度に許容的なアクセスがこれを可能にしました。クリーンなファイアウォールポリシーとセグメント化されたネットワークがあれば、攻撃者は最初の被害者である空調設備請負業者に必要な範囲を超えてアクセスを得ることはできなかったはずです。
組織内のアクセスは、業務上の必要を満たすために必要な範囲のみに限定すべきです。それ以上でも、それ以下でもありません。これが適切なポリシー衛生です。重複・冗長ルールやシャドウルールなどによって生じる不要な複雑さは、設定ミス、人為的過誤、リスクの可能性を高めます。攻撃者は人間がこうしたミスを犯し、攻撃ベクトルとして利用できる経路が生まれることを当てにしており、その期待は往々にして裏切られません。
不要な複雑さは、しばしば日々の運用の副産物として生じます。トラブルシューティングのためにRDP(リモートデスクトッププロトコル)用のポートを開放したまま、閉じられることがない。機器間の一時的な通信のためにアクセスを許可したものの、会議や他の優先事項に追われて開放されたままになる。あるリソースのためにルールを作成し、そのリソースが廃止された後も削除されない。такиシナリオは無数にありますが、結果は同じです。作成されたルールが忘れ去られ、ポリシーの雑然とした状態が生まれ、意図しないアクセスを招き、サイバー犯罪者に悪用されるセキュリティギャップを露呈させます。数百の機器やプラットフォームにまたがる数千のポリシーを扱う場合、これらのポリシーを手作業で適切に管理することはほぼ不可能です。
FireMonはこの問題に対する解決策を提供します。すべてのセキュリティポリシー適用データをルールリポジトリという単一の画面に集約することで、FireMonはオンプレミスからクラウドまで、すべての機器のポリシーを管理できるようにします。Splunk、AWS、Swimlane、Qualysなど数百のベンダーとシームレスに統合し、ポリシー管理と可視性を統合します。FireMonがあれば、5つ、10、15もの異なるプラットフォームではなく、1か所でポリシーを調査でき、チームの効率が飛躍的に向上します。初回の実行時点で、FireMonは通常、有効なポリシー内のルールの30~50%が未使用であること、さらにお客様のネットワーク全体に過度に許容的なアクセスが蔓延していることを検出します。
FireMonは出発点として、現在何が許可されているかの評価とアクセス制御リスト(ACL)から着手し、そこから望ましくない方向への逸脱を検知します。FireMonはアクセスパラメータや特定のアクセス経路・ベクトルを監視し、異常をリアルタイムで通知します。FireMonは他の多くのテクノロジーからポリシーを集約し、単一のダッシュボードから各テクノロジーのルールを無効化できるため、組み合わせたセキュリティソリューション全体の価値が高まり、セキュリティ投資全体に対するより大きな投資対効果が得られます。
ポリシー環境に変更が加えられた際には、直ちに次のように問うべきです。「この変更は想定していたものか。セキュリティ態勢、コンプライアンス態勢、業務運用への影響を分析したか」。アクセスを許可した場合は、一定の期間経過後に再検証する必要があります。その再検証は業務上の正当性という観点から行い、「そのアクセスは依然として必要か。そのアクセスの業務上の正当性は今も有効か。業務上の必要を満たすために必要な範囲のみを許可しているか」と問わなければなりません。通常、許可されるアクセスは必要な範囲を超えており、それが過度に許容的なルールにつながります。強固なセキュリティ態勢を維持し、ランサムウェアの試みを阻止するためには、これらのポリシーを管理することが不可欠です。