LogStareのSOCの窓 第1回「錠前を購入したが施錠せず」
この連載で、終わりなき運用現場で直接目撃した出来事のうち、現場の管理者にとどまらず、管理層や経営層にも新しい発見があるような、そして腑に落ちるような、そんな出来事やヒントとなる情報をご紹介していきます。
脆弱性と脅威
セキュリティ製品を販売するセキュリティ企業と、そのエンドユーザー企業の間に入って監視業務を行なう製品を開発していると、そこからしか見えない様々な出来事が見えてきます。
それら多様な事象から、単にログ分析にとどまらず、セキュリティの運用や管理一般にも通じるトピックを厳選して、「LogStare の SOC の窓」として連載でお届けししようと思います。実務やセキュリティ計画策定、セキュリティ投資の判断のお役に立てば幸いです。
●SOC サービスの原点となった出来事
連載第一回となる今回は、当社の親会社である株式会社セキュアヴェイルが SOC サービスという仕事を行う上で、ひとつの原点ともいえる出来事をご紹介します。
ある日セキュアヴェイルの SOC の監視員が、新しい顧客となった企業の UTM のダッシュボード(管理コンソール)を開いたとき、監視員の息が止まりました。二度見、そして三度見して、それが事実であることを監視員が知ると、驚きはやがて疑問に変わったそうです。
そのダッシュボードは、Web アプリケーションファイアウォール(WAF)が「All Accept」と設定されていることを示していました。すなわち、その会社が公開している Web アプリケーションに、どんな悪意のあるパケットを投げても、すべてノーチェックで通してしまう設定だったということです。しかも恐らくその設定は、購入して設置されたときから変わらない可能性が高い。
●それぞれの「ゴール」
なぜこんなことが起こったのか。そう考えた担当者は、やるせなさと、そして次に、怒りと残念さを感じたといいます。
おそらくユーザー企業の担当者にとっては、有名なブランド(何しろその UTM 機器は業界で最も名が通っている UTM でした)の機器を入れて設置し、電源を入れることがゴールであったのでしょう。そもそも計画の中に UTM の運用など含まれていなかったのです。担当者ご自身で、ダッシュボードを開いたことは、一度もなかったのかもしれません。日々の多用を極める業務の中で、そんな工数を捻出することなど最初から不可能だったのかもしれません。
そしてセキュリティ企業もまた、高額な UTM 機器を販売し納品することがゴールだったのでしょう。セキュリティ企業は機器を「設置」はしても「設定」はしてくれないことがほとんどです。あたりまえのことですが、これもセキュアヴェイルが SOC サービスを行うなかで知った事実です。
もしかして、あなたの会社、UTM の設定が「All Accept」になっていませんか?
●設置は終わりではなくスタート
IT 投資の多くは、導入までがハイライトです。機器なりクラウドサービスなりを導入して、ユーザー訓練を施してしまえば、後は、定期的なライセンス更新や、たまにバージョンアップや障害に対応するだけです。しかしセキュリティ投資は全く事情が異なります。サイバー攻撃への対処とその運用というハイライトが、終わることなく続くからです。その運用をすべて引き受け、必要なものだけを定期報告あるいはアラート発報し、専門家の立場からときにアドバイスを行うのが、私たち LogStare をはじめセキュアヴェイルグループです。
私たちはこの連載で、終わりなき運用現場で直接目撃した出来事のうち、現場の管理者にとどまらず、管理層や経営層にも新しい発見があるような、そして腑に落ちるような、そんな出来事やヒントとなる情報をご紹介していきます。どうぞご期待下さい。
今回の教訓:
セキュリティ企業は機器を「設置」するが「設定」はしない
関連リンク
編集部おすすめの記事
特集
脆弱性と脅威 アクセスランキング
-
PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも
-
NETGEAR 製ルータにバッファオーバーフローの脆弱性
-
スマートフォンアプリ「東横INN公式アプリ」にサーバ証明書の検証不備の脆弱性
-
Windows カーネルドライバの IOCTL 処理にアクセス制御不備の脆弱性
-
ディープフェイクか 専務の声を模倣する着電 ~ J-CSIP が 2023年1Q の BEC 事例公開
-
TvRock にサービス運用妨害(DoS)と CSRF の脆弱性
-
Linux の GSM ドライバにおける Use-After-Free の脆弱性(Scan Tech Report)
-
詐欺サイトに誘導するアダルト動画ポータルが急増、キャンペーンの可能性(BBソフトサービス)
-
開封確認要求や大量の空白行… 複数の手法を採用したフィッシングメール確認 ~ IPA、J-CSIP 運用状況公開
-
ウクライナと東京を繋げた瞬間 ~ 日本プルーフポイント 増田幸美がこだわるプレゼンテーションスライドの一枚目