セキュリティ① 脅威と攻撃手法 入門学習
マルウェア・攻撃のライフサイクル・Webアプリへの攻撃・AIシステムへの攻撃まで、脅威の全体像を学ぶ
脅威と脆弱性の基本
脅威は情報資産に損害を与える可能性のある事象で、シラバスでは不正アクセス・なりすまし・改ざん・ビジネスメール詐欺(BEC)・アクセス権の誤設定・ソーシャルエンジニアリング・情報漏えいなどが挙げられています。脆弱性は脅威につけ込まれる弱点で、セキュリティホールのような技術的なものに加え、人的脆弱性、内部統制の不備、管理者が把握していないシャドーIT、認可・アクセス制御の不備も含まれます。Webアプリケーションの代表的な脆弱性はOWASP Top 10として整理されています。設計段階で想定される脅威を洗い出す手法を脅威モデリングといいます。
マルウェアと不正の動機
RAT(遠隔操作型ウイルス)は感染端末を外部から操作し、ランサムウェアはデータを暗号化して身代金を要求します。インフォスティーラーは認証情報などを盗み出すマルウェアです。検知を逃れるステルス技術には、感染のたびに暗号化などで見た目を変えるポリモーフィック型と、コード自体を書き換えるメタモーフィック型があります。ファイルレスマルウェアは実行ファイルを置かず、メモリ上や正規ツールを悪用して動くため発見が困難です。
不正の動機としては、不正のトライアングル(機会・動機・正当化の3要素がそろうと不正が起きやすい)、ランサムウェアを分業で提供するRaaS、政治的主張のためのハクティビズム、窃取データを公開するリークサイトなどを押さえます。
攻撃のライフサイクルとフレームワーク
サイバーキルチェーンは攻撃を「偵察→武器化→配送→攻撃(エクスプロイト)→インストール→C&C(遠隔操作)→目的の実行」の段階で捉えるモデルで、どの段階で攻撃を断ち切るかを考えるのに使います。MITRE ATT&CKは実際の攻撃で観測された戦術・技術・手順(TTP)を体系化したナレッジベースです。攻撃の過程では、事前の情報収集(フットプリンティング)、ポートスキャン、権限昇格、侵入後に内部の他の端末へ広がるラテラルムーブメントが行われます。
資格情報・セッションを狙う攻撃
総当たり攻撃(ブルートフォース攻撃)はあらゆる文字列を順に試します。レインボーテーブル攻撃は、パスワードとハッシュ値の対応を事前計算した表で、ハッシュ値から元のパスワードを効率的に求めます。対策はパスワードごとに異なるソルトを付けてハッシュ化することです。クレデンシャルスタッフィングは他のサービスから流出したIDとパスワードの組を使ってログインを試みる攻撃で、パスワードの使い回しが原因で成功します。セッションハイジャックはセッションIDを盗むなどして正規利用者になりすます攻撃です。
アプリケーションの不備を狙う攻撃
SQLインジェクション・OSコマンドインジェクション・HTTPヘッダインジェクションは、入力値に命令を紛れ込ませて意図しない処理を実行させます。クロスサイトスクリプティング(XSS)は利用者のブラウザ上で不正なスクリプトを実行させます。CSRFはログイン中の利用者に意図しないリクエストを送信させる攻撃、SSRFはサーバに細工したリクエストを発行させて内部ネットワークなどにアクセスさせる攻撃です。このほか、上位ディレクトリをたどって非公開ファイルを読むディレクトリトラバーサル、バッファオーバーフロー、オープンリダイレクトの悪用があります。
信頼の悪用・サービス妨害・AIとサプライチェーンへの攻撃
信頼を悪用する攻撃には中間者攻撃、IPスプーフィング、フィッシング(SMSを使うスミッシングを含む)、標的型攻撃があります。サービス妨害ではDDoS攻撃のほか、送信元を偽装した小さな問合せで大きな応答を標的に送り付けるリフレクション攻撃(DNSアンプ攻撃など)、存在しないランダムなサブドメインを大量に問い合わせてDNSサーバを過負荷にするDNS水責め攻撃があります。
シラバスではAIシステムに対する攻撃が明示されています。プロンプトインジェクションには利用者が直接入力する直接型と、AIが参照するWebページや文書に指示を埋め込む間接型があります。ほかにジェイルブレイク、誤認識を誘う敵対的サンプル、学習データに不正なデータを混ぜるデータポイズニング、出力から学習データを推定するモデルインバージョン攻撃があります。ソフトウェアサプライチェーン攻撃(アップデート配信経路の悪用など)、ゼロデイ攻撃、サイドチャネル攻撃も押さえましょう。
- 脅威=損害を与えうる事象、脆弱性=つけ込まれる弱点(人的脆弱性・シャドーITも含む)
- 不正のトライアングル:機会・動機・正当化
- サイバーキルチェーン=攻撃の段階モデル、MITRE ATT&CK=TTPのナレッジベース
- レインボーテーブル攻撃の対策はソルト、クレデンシャルスタッフィングの原因はパスワードの使い回し
- CSRF=利用者に意図しないリクエストを送らせる、SSRF=サーバにリクエストを発行させる
- DNSアンプ=送信元偽装で大きな応答を送らせる、DNS水責め=ランダムなサブドメイン問合せ
- 間接プロンプトインジェクション=AIが参照する外部データに指示を埋め込む