ペネトレーションテストの重要性が高まっている。
どこから来るか分からない攻撃に対して、ただひたすら防御するのではなく、別の視点が必要だ。外部から見て、システムに侵入する方法や、どこに弱点が潜んでいるかを探るのである。敵のように考え、敵がどこを攻撃するかを予測し、その戦術を先回りして把握するという考え方だ。
ここでは、ストレージ業界の関係者にとって重要なペネトレーションテストの主要トレンドを紹介する。
1. バックアップおよびストレージシステムの監査
かつてペネトレーションテストでは、ストレージやバックアップのシステムはほとんど対象にならなかった。
結局のところ、バックエンドシステムは攻撃者のレーダーに捉えられていなかった。サイバー犯罪者は、ファイアウォールやエンドポイント、ITインフラの周辺部により関心を持っていたからだ。それは少し前までの話であり、もはや当てはまらない。
しかし、ストレージシステムには脆弱性が数多く存在することが多い。IT部門で十分な注意が払われていないためだ。Continuity Softwareの調査によると、ストレージシステムでは優先度の高いパッチが未適用のままになっていることが多い。ハッカーもこの状況に気づいている。ストレージやバックアップシステムの弱点を探し、そこから侵入するケースがますます増えている。
「主要な監査法人は、ストレージとバックアップのセキュリティ評価を始めている」と、Doron Pinhas氏(CTO、Continuity)は述べた。
「これらのシステムに対するペネトレーションテストの必要性について監査人からの圧力が高まっているだけでなく、保険会社からも必須要件になりつつある」
2. ペネトレーションテストを軽視するメインフレームのセキュリティ
メインフレームが今なお組織の膨大なデータを保管していることは、一般にはあまり認識されていない。
例えば金融サービスや通信の分野では、これらのシステムを通じて何十億件ものトランザクションを処理している。そのため、こうしたデータには最高レベルのセキュリティを施す必要がある。
メインフレームは非常に安全だという認識が長らく存在していた。しかしここ数年、その認識は変化し、メインフレームも他のサーバーと同様にセキュリティを確保しなければならないと考えられるようになった。
BMCでintelligent Zの最適化および変革部門のSVP兼GMを務めるBMCのJohn McKenny氏は、セキュリティに関して、メインフレームを利用する組織はプロアクティブというよりリアクティブな対応になりがちだと述べた。
「組織は他のセキュリティインシデントへの対応に追われているため、ペネトレーションテストが後回しになりがちだ」とMcKenny氏は述べた。
「BMCが実施した直近のメインフレーム調査の結果からは、セキュリティとコンプライアンスが最優先事項である一方、企業が全社的なセキュリティにおいて予防、検知、包含を優先するなか、ペネトレーションテストを実施する組織の数は前年に比べて減少していることが分かる」
回答者の80%が、セキュリティ監査で脆弱なユーザーアカウントを発見したと答えていることを考えると、これは特に懸念される。脆弱なアカウントは、悪意ある攻撃者が悪用して機密情報にアクセスする格好の標的となる。他のサーバーと同じく、企業が最も機密性の高いデータへの鍵を無防備なまま放置しないよう、メインフレームにも専門家による定期的なペネトレーションテストが必要だ。
「ペネトレーションテストは、メインフレームのどこに攻撃に対する脆弱性があるのか、またプラットフォームをより安全にするためにどのような対策を講じるべきかを明らかにするため、定期的に実施すべきものだ」とMcKenny氏は述べた。
3. 特定時点でのテスト
コロラド州ウェストミンスターを拠点にサイバーセキュリティのアドバイザリーおよび評価サービスを提供するCoalfireのオフェンシブサイバーセキュリティ担当ディレクター、Pete Deros氏は、月1回または年1回ペネトレーションテストを実施する、特定時点でのテストが減少していることを指摘した。
これと並行して、継続的なペネトレーションテストの選択肢が、特にCISO以上の役職で人気を高めている。同氏によると、2022年には、組織が定期的なWebアプリケーションのペネトレーションテストのメリットを享受し始めた。
「AppSecの取り組みが成功するためには継続的である必要があり、もはや特定時点で行う活動ではない」とDeros氏は述べた。
Coalfireの「Penetration Risk Report」の結果から、少なくとも3年間テストプログラムを実施している組織では、高深刻度の指摘事項が25%減少したことが明らかになった。同レポートでは、次の点も詳しく説明されている。
- 初期アクセスの主要な手段としてフィッシングが引き続き使われている
- ソーシャルメディアを介したスピアフィッシングの増加
- 単一の高または重大レベルの脆弱性ではなく、低から中程度の脆弱性を複数組み合わせて悪用し、システムにアクセスするケースの増加
- サイバーセキュリティ支出に対して測定可能な投資対効果を示すよう、経営陣から求められるケースの増加(特定時点でのテストでは、これを示すのが難しい)。
4. シャドーペネトレーションテスト
サプライチェーン攻撃が増加し、企業が侵害の原因を顧客、サプライヤー、パートナーのシステムにある弱点までたどるようになるなか、シャドーペネトレーションテストを実施する企業も出てきた。
こうした企業は専門会社を雇い、外部に公開されたパートナーのリソースに対するペネトレーションテストの監査を実施する。プロセスには、ネットワーク内にあるIPアドレスやポートのうち、不審なホストと通信している可能性のあるものを詳細に調査する作業が含まれる場合がある。また、機密情報の流出を探してダークウェブをスキャンするところまで行う企業もある。
「テストを実施する組織がペネトレーションテストを行い、その結果をサービスプロバイダーや企業に提示する」と、RadwareのCISO、Howard Taylor氏は述べた。
「無実が証明されるまでは有罪と見なされるため、環境の全体像を把握しないままテストを実施した結果として生じる、おびただしい数の誤検知を含め、すべての指摘事項に対処しなければならない」