ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

ランサムウェアはクラウドにも存在する

by FireMon

可視性、監視、そして連携が、ランサムウェアによるインフラへの侵害を特定し、防止するための鍵となります。

デジタルトランスフォーメーションが急速に進む中、ランサムウェアはサイバーセキュリティ専門家にとって最重要の懸念事項の一つとなっており、それには十分な理由があります。ランサムウェアは捕捉が難しく、最も堅牢なセキュリティを備えた組織でさえ手玉に取ることがあります。マルウェアがいったんネットワークに侵入すると、内部を探り回り、組織内の別の場所にある資産を人質に取ることが可能になります。

現在、ランサムウェアは主にオンプレミスのネットワークインフラに存在する脆弱性を標的としています。しかし、大半の企業がハイブリッド運用または完全なクラウド運用へ移行するのに伴い、攻撃者も速やかに追随しています。まだ大きく報道されてはいないものの、クラウドを狙ったランサムウェア攻撃はすでに始まっています。最も広く利用されているクラウドプラットフォームであるAmazon Web Services (AWS) は最近、「Ransomware Risk Management on AWS Using the NIST Cyber Security Framework (CSF)」ホワイトペーパーを公開しました。クラウドを保護するためのガイドラインは、特定と防御、検知と対応、復旧という一般的なセキュリティのベストプラクティスと直接対応しています。従来のオンプレミスのネットワークインフラと同様に、クラウドにおけるランサムウェア対策にはチームとしての取り組みが必要であり、複数のソリューションを連携させた多層的なアプローチが求められます。

FireMon製品スイート全体(Cloud Security Operations、サイバーアセット管理、セキュリティポリシー管理)は、ネットワークセキュリティ、データセンター資産、クラウドの状態と資産を包括的に可視化し、リソースがどのようにデータと接続され、どのように構成され、ネットワークとリソースがどのように保護されているかを表示します。

FireMonのクラウドセキュリティオペレーション製品であるDisruptOpsは、AWSの独立系ソフトウェアベンダー (ISV) 製品であり、お客様のAWSおよび/またはAzureのクラウドインフラと統合できるよう設計されています。DisruptOpsは開発、セキュリティ、運用の各チーム間の壁を取り払い、すべての担当者がクラウドインフラの能動的な防御者となることを可能にします。DisruptOpsは、AWSのホワイトペーパーで述べられている最初の2つのガイドライン、すなわち特定と防御(予防)、および検知と対応に沿ったクラウドセキュリティオペレーションプラットフォームです。

特定と防御

見えないものは守れません。FireMonのサイバーアセット管理ソリューションがオンプレミスのリソースに対して提供するのと同様に、DisruptOpsはクラウドネットワーク内のシステム、ユーザー、データ、アプリケーション、エンティティを特定できます。DisruptOpsはクラウド管理プレーンの状態を継続的に評価し、ファイアウォールが適切に構成・管理されていることを確認します。DisruptOpsはクラウドの設定ミス(脆弱性)を特定し、アラートを発し、修復します。

DisruptOpsのAuthorization Controlは、ChatOpsを用いた摩擦のないJust in Timeの認可とアクセスを提供することで、予防をさらに一歩進めます。アクセスキーなど盗まれた静的な認証情報は、クラウド管理プレーンへの攻撃において最も一般的な侵入経路です。攻撃者はクラウドアクセス権を持つ従業員のワークステーションも標的とし、フェデレーションが導入されている場合でもユーザー名とパスワードを窃取する可能性があります。Authorization Controlはユーザーのアクセスと要求を完全に可視化することで、比類のないユーザー認可の可視性と管理を実現します。管理者と開発者は、ChatOpsによる摩擦のないJust in Timeの認可を通じて、必要なリソースに対してのみ、指定された時間枠で、必要なアクセス権だけを要求できます。

Authorization Controlは暗号化に関するすべての利用(またはあらゆるクラウド管理操作)に承認を必須にできるため、攻撃者が盗んだユーザー認証情報を用いてデータを暗号化する可能性を排除します。また、Authorization Controlはタグやipアドレスに基づいてアクセスを制限することもできます。さらに、すべての認可要求と承認は完全に監視・記録され、チームに配信して誰が何をしているかを完全に可視化することも可能です。

検知と対応

ランサムウェアにおいては時間が金銭に直結します。DisruptOpsのCloud Detection and Response (CDR) 機能は、インシデント対応の時間を短縮します。DisruptOpsは一般的な攻撃に対するクラウドネイティブな脅威検知機能を備え、高度なエンリッチメントとルーティングによってプロバイダーのアラートを強化し、ノイズから本当のシグナルを切り分けます。組み込みのアクションと組み合わせることで、対応担当者はクラウド上の有害なイベントに対してはるかに迅速かつ効率的に動くことができます。DisruptOpsはクラウド監視フィードと統合し、クラウドイベントを包括的に可視化します。

DisruptOpsはアラートをセキュリティ部門だけでなく、指定されたクラウドアカウントチームへ直接ルーティングし、即座の調査と対応を可能にします。当社のCDR機能は干し草の中の針を見つけ出し、アカウント所有者とセキュリティアナリストに振り分けることで、ログレビューまで見過ごされかねない潜在的な問題を迅速に特定します。

お問い合わせいただければ、FireMonのCloud Security Operationsについて詳しくご案内いたします。

ランサムウェアはクラウドにも存在する - www.firemon.com