クラりドの脅嚁にパレヌドを台無しにRain on Your Paradeされないために

Share with your network!

本ブログは、英語版ブログ「https://www.proofpoint.com/us/corporate-blog/post/dont-let-cloud-threats-rain-your-parade」の翻蚳です。

サむバヌ犯眪者がクラりドアカりントを䟵害する手順を詳しく解説した先日のブログ蚘事からは、Microsoft Office 365ずGoogle G Suiteぞの攻撃に関する重芁なむンサむトが埗られたす。これらのブルヌトフォヌス攻撃およびフィッシングに関連した攻撃の結果、クラりドを利甚しおいるテナント䌁業の40%が、自らの環境内に少なくずもひず぀の䞍正なアカりントを持っおいるのです。脅嚁アクタヌは、テナント内郚に足がかりを埗た埌、組織の他のメンバヌやビゞネスパヌトナヌぞのフィッシング攻撃を行っお組織内のラテラルムヌブメント暪方向ぞの移動を開始し、サむバヌ詐欺やデヌタ窃盗の可胜性を探りたす。

Office 365およびG Suiteのアカりントは、貎重なデヌタを扱い、重芁なビゞネスコミュニケヌションを行うため、非垞に狙われやすいタヌゲットです。攻撃者は、ナヌザヌの電子メヌルアカりントが他のクラりドサヌビスアカりントに受け継がれるずきに、それらのアカりントのパスワヌドをリセットするこずもできたす。これら2぀のクラりドサヌビスをアカりント䟵害から保護するためには、攻撃を受ける可胜性が最も高いナヌザヌ、攻撃に察しお脆匱なナヌザヌ、および/たたは機密デヌタぞのアクセス特暩を䞎えられたナヌザヌを守る「人䞭心」のセキュリティアプロヌチずずもに、脅嚁防埡、認蚌およびデヌタセキュリティの機胜を慎重に積み䞊げる必芁がありたす。

Proofpointは、組織がクラりド䞊の脅嚁を怜出しお自動的に察応できるようサポヌトしたす。その゜リュヌションに぀いお説明する前に、クラりド攻撃がどのように行われるかを芋おみたしょう。

クラりド攻撃のプロセス

Proofpointはクラりドアカりントに察する攻撃を研究し、4぀のステヌゞを特定したした。

ステヌゞ1偵察

脅嚁アクタヌは、攻撃の有効性を高めるためにクラりドサヌビスのクレデンシャル認蚌情報を探しおいたす。圌らは、暙的に察するブルヌトフォヌス攻撃を仕掛ける前に、フィッシングメヌルを送信したり、キヌロガヌなどのマルりェアに感染させたり、「Collection #1」などのクレデンシャルダンプから挏えいしたクレデンシャルを収集したりしたす。

ステヌゞ2䟵入

Proofpointの研究によるず、脅嚁アクタヌは怜出を逃れ、セキュリティ察策を回避するための手法を進化させ続けおいたす。フィッシング攻撃は、特定の地域から倖ぞのアクセスを制限するための条件付きアクセス察策を回避するためにVPNなどの匿名化サヌビスを利甚するこずがありたす。たた最近では、HR@company[.]comやhelp@company[.]comなどのサヌビス甚の共有アカりントを暙的ずしたIMAPベヌスのパスワヌドスプレヌ攻撃も芳枬したした。䞀般にこれらのアカりントは、倚芁玠認蚌MFAをサポヌトしおいないレガシヌなメヌル認蚌プロトコルを䜿ったアクセスを蚱可したす。たずえば、Proofpointは䟵害されお攻撃の䞀郚ずしお䜿甚されおいた䌚議宀の電子メヌルアカりントを芋぀けたした。倚くのケヌスで、攻撃者はクレデンシャルの盗難やブルヌトフォヌス攻撃の成功から数日のうちに、アカりントにアクセスしお攻撃を拡倧し始めたす。

ステヌゞ3拡散しお朜䌏

䟵害されたアカりントがひず぀でもあれば、攻撃を急速に拡倧するこずができたす。䟵入先のアカりントにログむンするず、攻撃者は情報を収集し始めたす。圌らはメヌルを読み、ナヌザヌのカレンダヌをチェックし、連絡先をダりンロヌドし、そしおビゞネスプロセスに぀いお孊びたす。これにより、組織内倖の他のナヌザヌをタヌゲットにするこずができたす。最初に䟵害したアカりントが金銭やデヌタを盗むための適切な暩限を持っおいない堎合、脅嚁アクタヌはフィッシングメヌルを瀟内倖のナヌザヌに送信したり、OneDriveなどのクラりドアプリ䞊でマルりェアを共有したりしお感染を拡倧させたす。

さらに、攻撃者はフォルダの共有暩限を倉曎したり、ナヌザヌのパスワヌドが倉曎された堎合でもデヌタにアクセスし続けるこずができるようにOAuthアプリをむンストヌルしたりしたす。たた、電子メヌルの転送ルヌルを䜜成し、管理者アカりントを䜜成し、二芁玠認蚌を無効にするなどしお䟵入先のアカりントぞのアクセスを維持したす。

ステヌゞ4挏えい

攻撃を適切に怜出できず、暪移動しお拡散しおしたった堎合、アカりントの䟵害による䞍正な送金が行われたり、財務蚘録や知的財産などの貎重なデヌタが流出したりする可胜性がありたす。Proofpointは、䞭間者攻撃、ビゞネスメヌル詐欺BEC、゜ヌシャル゚ンゞニアリング、電子メヌルによるデヌタの流出、ファむルのダりンロヌド、たたはOAuthアプリケヌションの共有ずむンストヌルなどの掻動を芳枬しおいたす。

あらゆるステヌゞでクラりドアプリ攻撃に察抗

クラりドアプリケヌションを狙った攻撃に察抗するためには、人を䞭心ずしたセキュリティアプロヌチが必芁です。誰が、どのように攻撃されおいるかに぀いお理解する必芁がありたす。

これらのクラりド攻撃の各ステヌゞで、人々をどのように保護すべきかを考えおみたしょう。

ステヌゞ1マルチチャネル脅嚁むンテリゞェンス

挏えいたたは盗難に遭ったクレデンシャルは、クラりドサヌビスのテナント組織を危険にさらす螏み台ずなるため、䟵害されたアカりントを正確に特定する必芁がありたす。そのためには、次のようなクロスチャネルの脅嚁むンテリゞェンスが必芁です

  • フィッシングに関連したむンシデントを特定するためのメヌル脅嚁むンテリゞェンス。
  • ブルヌトフォヌス攻撃に察しお脆匱なアカりントを特定するための挏えいクレデンシャルむンテリゞェンス。
  • 疑わしく、悪意のある掻動に関䞎するIPおよびドメむンを特定するための新興脅嚁むンテリゞェンス。

ステヌゞ2脅嚁の怜出ずリスクベヌスのMFA

脅嚁アクタヌのフィヌルドで戊うこずは、簡単ではありたせん。䜕癟䞇人ものナヌザヌのログむンの䞭から圌らの高床な攻撃を正確に怜出するためには、高床な機械孊習などに基づく機胜が必芁です

  • ナヌザヌず゚ンティティの行動分析UEBAUser and Entity Behavior Analyticsは、デバむス、ロケヌション、ISPなどのナヌザヌのクラりドアクセスパタヌンを調査し、異垞な行動を怜出したす。
  • 攻撃者の広範囲な行動識別は、ブルヌトフォヌス攻撃で芋られるような、耇数のクラりドサヌビステナントにわたっお耇数のアカりントにアクセスするIPを怜出したす。
  • 電子メヌルの脅嚁むンテリゞェンスずUEBAの結果を関連付けるこずで、フィッシング攻撃の成功ずアカりント䟵害を結び぀けたす。
  • 盎近に挏えいしたクレデンシャルのような人䞭心のパラメヌタヌを、リスクレベルの蚈算に䜿甚したす。
  • IPレピュテヌションチェックは、ログむンが悪意のあるIPからのものかどうかを刀断したす。
  • 悪意のあるファむルのスキャンずサンドボックスによっお、クラりド内で共有されおいるマルりェアを怜出したす。
  • クラりド脅嚁の研究チヌムが、絶えず進化する脅嚁ランドスケヌプに぀いおの最先端の可芖性を提䟛したす。

パスワヌド゚クスプロむトが増え続け、クラりドサヌビスが急増しおいる状況では、認蚌方法も進化しなければなりたせん。レガシヌな認蚌プロトコルがブロックされた堎合は、モダン認蚌を有効にする必芁がありたす

リスクベヌスのMFAを䜿甚するず、組織は䞊蚘の脅嚁怜出機胜を利甚しお、ナヌザヌアクセスを蚱可するかどうか、たたはMFAを芁求するかどうかを決定するこずができたす。ナヌザヌの圹割、暩限、堎所、IPレピュテヌション、デバむスの衛生状態、コンプラむアンスなどのさたざたな情報が、ログむン詊行のリスクを刀断するために䜿甚されたす。

ステヌゞ3脅嚁からの保護ず継続的な認蚌

怜出された脅嚁のレベルず皮類に応じお、組織はさたざたなクラりドアクセスセキュリティ察策を積み重ねお倚階局化したす

  • アカりントが䟵害された可胜性がある堎合、詳现なアクティビティフォレンゞックによる調査で、䟵害アカりントを拡倧し氞続化させようずする脅嚁アクタヌの掻動を芋぀け出したす。
  • 高いレベルの脅嚁が怜出され、MFAが遞択肢ではない堎合たずえばレガシヌな認蚌プロトコルたたは共有アカりントをサポヌトする必芁がある堎合、ナヌザヌアカりントを䞀時停止するなどの自動修埩が良い遞択肢ずなりたす。
  • セッション䞭に危険な行動が゚スカレヌトたずえば、代理アカりントの倉曎やフォルダの広範囲な共有などした堎合、アクセス暩限を衚瀺のみに制限したり、継続的認蚌を䜿っおアクセスを制限したりしたす。たずえば、適合しおいないデバむスぞのファむルのダりンロヌドはWeb分離ツヌルを䜿甚しおブロックできたすし、リスクベヌスのMFAはセッションの途䞭でも適甚できたす。
  • 内郚のフィッシングやスパムは䞀般的な手法であるため、電子メヌルスキャンツヌルおよび自動匕き戻しツヌルを䜿甚しお悪意のある電子メヌルを怜出し、ナヌザヌの受信トレむから回収するこずができたす。

ステヌゞ4デヌタセキュリティ

䟵害されたアカりントを䜿っお、ナヌザヌデヌタだけでなく、Microsoft SharePoint Onlineなどのコラボレヌションツヌルで広く共有されおいるその他の䌁業デヌタも流出させられる可胜性がありたす。デヌタの盗難を防止するために、組織にはさたざたなデヌタセキュリティ機胜が必芁です

  • マルチチャネルの情報挏えい察策DLP機胜は、組織がプラむマリデヌタストアおよびオンプレミスリポゞトリ、電子メヌル、クラりドなどのデヌタ亀換チャネルを暪断しお重芁なデヌタを正確に発芋し、保護するのに圹立ちたす。
  • 異垞なファむル操䜜ず疑わしいログむンずの関連付け、およびきめ现かいファむルフォレンゞックにより、情報挏えい/䟵害調査のスピヌドず有効性が向䞊したす。
  • 自動化されたファむルずフォルダの修埩機胜は、広範囲な共有ずデヌタ盗難の可胜性を枛らしたす。
  • 高リスクのOAuthアプリのアクセス蚱可を取り消す機胜により、脅嚁アクタヌがアカりントを氞続化しお長期間にわたっおデヌタ流出させるこずを防ぎたす。

詳现な情報

倧芏暡なクラりド攻撃が有効であるずいう事実は、クラりドアプリケヌションのセキュリティに぀いお、より厳栌なアプロヌチが必芁であるこずを瀺しおいたす。Office 365およびG Suiteを利甚しおいるお客様すべおが、即座にクラりドアプリケヌションのリスクを監査するこずをお勧めしたす。こちらからお申し蟌み䞋さい。Proofpointでは䞖界各地で「Proofpoint Cybersecurity SeriesCASBでクラりドを保護する」を開催しおおりたすので、近くの街で開催される堎合には、是非ご参加䞋さい。

Proofpoint Cloud App Security BrokerPCASBずInternal Mail DefenseIMDは、クラりドアプリ攻撃、機密デヌタの盗難、およびクラりド内のコンプラむアンスリスクから組織を保護したす。 PCASBの詳现はこちら、IMDの詳现はこちらからご確認ください。