Scroll to top

企業が知るべき最新のゼロデイ脆弱性

私はJoe、東京を拠点に12年以上、レッドチーム演習で脆弱性を発見し、その解消をチームとともに進めてきたサイバーセキュリティの専門家です。「ゼロデイ」とは、ベンダーに修正するための猶予(=日数)が「ゼロ」だった欠陥のことを指します。まだパッチは存在せず、攻撃者はすでにそれを悪用しているかもしれません。毎年こうした脆弱性のいくつかが見出しを賑わせ、人々は反射的にパニックに陥りがちです。しかし、ゼロデイに対する防御とは、次の一手を予測することではありません。未知の事態を生き延びられるシステムを築くことによって防ぐのです。私が最も注視している脆弱性の分類と、たった一つの未修正のバグが「詰み」にならないようにするための対策を、以下にご紹介します。

  1. ゼロデイとは何か、なぜ重要なのか

    ゼロデイとは、修正が存在する前に悪用されている脆弱性のことであり、これによって通常の優位性が逆転します。つまり、防御側は頼れるパッチがないまま守り抜かなければならないのです。すべてのゼロデイがあなたに影響するわけではありません。関係するかどうかは、実際にどのソフトウェアを稼働させ、外部に露出させているかによって決まります。だからこそ私は、恐ろしげな見出しよりも、影響を受ける製品がクライアントの環境のどこかに存在しているかどうかに重点を置きます。

  2. 私が注視する影響の大きいバグの分類

    深刻なインシデントには、特定の種類の欠陥が繰り返し登場します。リモートコード実行に直結する安全でないデシリアライゼーション、アカウントを丸ごと奪う認証バイパス、クラウドのメタデータに到達して認証情報を盗み出すサーバーサイドリクエストフォージェリ(SSRF)、セッションを乗っ取る格納型クロスサイトスクリプティング(XSS)、そして信頼された依存ライブラリの内部に潜むサプライチェーン侵害などです。こうしたパターンを見分けられるようになると、新たに公表された脆弱性が本当にどれほど緊急なのかを見極める助けになります。

  3. アタックサーフェスと露出範囲を管理する

    自分が持っていると認識していないものは、守りようがありません。私はインターネットに面したシステムと、その上で動作しているソフトウェアの最新のインベントリ(一覧)を維持します。そうすることで、ゼロデイが公表されたとき、「自社は露出しているのか?」という問いに、何日もではなく数分で答えられるのです。忘れ去られたテストサーバーやシャドーITこそ、まさにゼロデイが被害をもたらす場所です。なぜなら、誰もそれらを見張っていないからです。

  4. 仮想パッチとWAFを応急処置として活用する

    ベンダーのパッチがまだ存在しないときは、私は時間を稼ぎます。Webアプリケーションファイアウォール(WAF)やIPSのルールで特定の攻撃パターンを遮断でき、本格的な修正を準備している間、ネットワーク制御によって脆弱なサービスへのアクセスを制限できます。仮想パッチは恒久的な解決策ではありませんが、リスクを制御された時間枠に収められるか、それとも扉を開け放したままにするか、その分かれ目になり得ます。

  5. 迅速にパッチを適用し、SBOMを整備する

    私が調査するいわゆる「ゼロデイ侵害」のほとんどは、実はパッチが提供された後に発生しています。被害者は単にそれを適用していなかったのです。速度が重要になるため、私はチームが重要なパッチを迅速にテストして展開できる体制(=筋力)を身につけられるよう支援します。ソフトウェア部品表(SBOM)があれば、これははるかに容易になります。脆弱なコンポーネントの名前が挙がったとき、それが自社のスタックのどこに存在しているかを瞬時に把握できるからです。

  6. 多層防御を構築し、一つのバグで「詰み」にならないようにする

    多層防御の本質は、たった一つの失敗ではゲームが終わらないという点にあります。最小権限のアクセス、ネットワークの分離、堅牢化された設定、そして強力な監視があれば、たとえ攻撃が成功しても、攻撃者が行き着くのは最重要資産ではなく、封じ込められた狭い空間にとどまります。私は、いずれ何かが必ず破られるものと想定して環境を設計します。そうすれば、実際に破られたときでも被害範囲を小さく保てるからです。

  7. 脅威インテリジェンスと監視に投資する

    重大なゼロデイを一日早く知ることが、結末を左右することもあります。私はクライアントを、信頼できる脅威インテリジェンスの情報源やベンダーのアドバイザリに接続し、悪用の試みを捉えられるよう監視をチューニングします。想定外の外部への接続、見慣れない新しいプロセス、異常なリクエストなどです。すべてのゼロデイを防ぐことはできないかもしれませんが、悪用から検知までの時間を劇的に短縮することはできます。

Cybersecurity Services Benefit

コメント(5件)

  1. vuln_mgmt_theo 2日前 返信
    いわゆる「ゼロデイ」侵害のほとんどがパッチの存在後に起きているという指摘は、痛いほど的を射ています。多くの組織がひそかに負けているのは、まさにパッチ適用の速度なのです。
    1. sysadmin_lin 2日前 返信
      前回の大きな依存ライブラリ騒動のとき、SBOMに救われました。どのサービスが影響を受けるのか、およそ10分で正確に把握できたのです。
  2. appsec_gabriel 2日前 返信
    クラウドのメタデータに到達するSSRFは、私が夜も眠れなくなる類のものです。メタデータエンドポイントを固めることは、誰にとっても最初の一歩であるべきです。
    1. cloud_sec_ada 2日前 返信
      同感です。内部テストでそれがいかに容易かが判明した後、私たちはすべてのインスタンスで堅牢化されたメタデータサービスを強制しました。
  3. ciso_marcus 2日前 返信
    本当に持ち帰るべき教訓は多層防御です。バグはすり抜けてくるものと想定し、被害範囲を封じ込めるという考え方は、私たちのあらゆる設計のあり方を変えました。

コメントを残す

メールアドレスをご確認ください
メッセージをご確認ください
ありがとうございます。メッセージを送信しました。
エラーが発生しました。メッセージを送信できませんでした。