マルウェアはかつてないほど強力になっている。もはや一部のファイルを破損させるだけではない。企業全体に侵入し、ユーザーをシステムから締め出し、身代金を要求し、知的財産を最高額の入札者に売却する手助けまで行う。
ここでは、マルウェア対策市場における主なトレンドを紹介する。
1. パッチ管理の自動化
Avertiumの戦略アドバイザー、Paul Caiazzo氏は、リモートワーク環境への移行以降、パッチ管理がやや軽視されていると述べた。Avertium、パッチ管理はリモートワーク環境への移行以降、やや軽視されている状態にあると述べた。
「効果的なパッチ管理戦略は、組織のサイバーセキュリティ戦略の基盤の一つだ」とCaiazzo氏は述べた。
「理論上は十分に理解されているにもかかわらず、多くの組織が適切なパッチ管理プログラムの導入に苦戦している」
パッチは通常、ソフトウェアやファームウェアの悪用可能な脆弱性がコミュニティによって発見されるか、開発元ベンダーによって公表された後にリリースされる。
脆弱性が認識された後、その公表によって情報が明らかになってから、大多数の利用者がパッチを適用するまでの間に、悪意ある攻撃者が脆弱性の悪用を試みることは珍しくない。
この期間を可能な限り短くすることは、組織のサイバーセキュリティにとって重要だ。この重要なマルウェア対策を実現するため、パッチ自動化機能を含む自動パッチ管理ツールやセキュリティスイートを導入すべきである。
2. 振る舞いベースの検知
ランサムウェア業界の商業化と経済的成功が進むにつれ、攻撃者は研究開発に注力し、手法をさらに洗練させられるようになっている。
現在では、ランサムウェアグループがペーパーカンパニーを使ってアンチウイルスソフトやEDRソフトウェアを購入し、それらに対して自らのマルウェア株をテストして、回避戦術を磨くことが一般的になっている。これは、シグネチャベースの検知ではもはや不十分だということを意味する。いずれにせよ、急速なペースで発見され、兵器化されるゼロデイ脆弱性に対して、シグネチャベースの検知は比較的役に立たない。
「既知の悪性シグネチャを検知することは、ベースラインセキュリティにおいて依然として重要だが、より脅威となる可能性のある振る舞いに焦点を当てるには、振る舞いベースの検知と組み合わせる必要がある」と、Blumiraの共同創業者兼CTO、Matthew Warner氏は述べた。
「疑わしい振る舞い、それを引き起こしたもの、そしてそれが再び起こるかどうかに焦点を当てることがより重要だ。これは、潜在的な脅威や、今まさに発生しようとしている深刻なランサムウェア攻撃を示す、より強力な指標であり、変化し続ける高度な脅威を検知する、より信頼性の高い方法だからだ」
3. ランサムウェア対策
マルウェア分野における最も重要なトレンドの一つは、ランサムウェアをめぐるものだ。具体的には、ランサムウェア攻撃から守るにはマルウェア対策ソフトウェアやその他の従来型防御では不十分であり、組織は攻撃を受けた場合に身代金を支払うことなく迅速に復旧できるよう、より大きな注意を向けなければならないという認識が広がっている。
この変化を促す主な要因は三つあると、CloudianのCMO、Jon Toor氏は述べた。
- ランサムウェア攻撃はますます高度化し、組織が備えていても防ぐことが難しくなっている。今日では、攻撃を受けるかどうかではなく、いつ受けるかが問題になっている。
- ランサムウェアは迅速に侵入し、組織の財務、業務、顧客、従業員、評判に大きな影響を及ぼす可能性がある。
- 身代金を支払ったとしても、関連する他のコストが多額になる可能性があり、すべてのデータを取り戻せる保証もない。
「これらすべてが意味するのは、組織がマルウェア対策ソフトウェアやその他の境界セキュリティ防御を最新の状態に保つことは重要だが、検知と防止だけにとどまらない包括的なサイバーセキュリティ戦略を持たなければならないということだ」とToor氏は述べた。
「ランサムウェア攻撃の影響を最小限に抑える鍵は、自力でデータを迅速に復旧し、業務を再開できるテクノロジーとプロセスを整備しておくことだ」
Toor氏は、組織がデータの不変バックアップコピーを保持することを推奨している。不変性によって、サイバー犯罪者が一定期間そのデータを暗号化したり削除したりすることを防ぎ、ランサムウェア被害者は身代金を支払うことなく、暗号化されていないバックアップコピーを復元できる。さらに、データの不変性は現在、自動バックアップワークフローの一部として実装できるため、迅速かつ容易な復旧が可能になる。最近のGartnerレポートが述べているように、「バックアップの不変コピーを用意することが、バックアップデータ[ランサムウェアから]の保護を始めるうえで最も重要な項目だ」とされている。
「データの不変性を採用することで、組織はランサムウェアによる金銭的コストや業務の混乱を最小限に抑えられるだけでなく、身代金の支払いがさらなる攻撃への資金となる循環を断ち切ることにもつながる」とToor氏は述べた。
4. マルウェアを使わない侵入
マルウェア対策は本格的なサイバーセキュリティに不可欠な要素だが、もはやそれだけで十分な解決策ではない。
…で示されているように、CrowdStrikeが2022年に発表した「Global Threat Report」、過去1年間における直近の検知の62%は、マルウェアを使わない侵入の試みだった。これは、脅威アクターが被害者のネットワークを突破してアクセスする際、マルウェアを展開する以外の手段に頼ることが多いという意味だ。
さらに、攻撃者が侵入地点から被害者のネットワーク内を横方向に移動するまでの時間である「ブレークアウトタイム」は98分だった。つまり、攻撃者がネットワークを侵害する前に、セキュリティチームに与えられた検知、調査、対応の時間はわずか1.5時間強ということになる。
「従来型のシグネチャベースのマルウェア対策ではもはや追いつけない。加速する攻撃者に一歩先んじるための現実的な可能性を組織に与えるには、機械学習ベースのソリューションを新たな基盤にしなければならない」と、CrowdStrikeのプラットフォームエンジニアリング担当SVP、Patrick McCormack氏は述べた。
「より幅広い攻撃ベクトルから防御するため、組織はマルウェア対策ソリューションをEDR/XDR、脅威ハンティングとインテリジェンス、ゼロトラストアーキテクチャ、その他の最先端機能と組み合わせ、あらゆる面をカバーすべきだ」
5. 多要素認証
リモートワークへの移行以降、認証情報の窃取は継続的に増加している。実行可能な場合、企業は追加のセキュリティ層として多要素認証(MFA)を利用すべきだ。
「これは、攻撃を成功させられるか、ネットワークへのアクセスを拒否できるかの分かれ目になり得る」と、AvertiumのCaiazzo氏は述べた。