LogStareのSOCの窓 第5回「1日だけ倍増した攻撃、その原因は・・・」
サイバー攻撃、内部不正、運用ミスによるシステムダウン…。日々様々な情報セキュリティニュースを目にしますが、今回はそのどれでもない事象をご紹介します。
製品・サービス・業界動向
業界動向
セキュリティ製品を販売するセキュリティ企業と、そのエンドユーザー企業の間に入って監視業務を行なう製品を開発していると、そこからしか見えない様々な出来事があります。
それら多様な事象から、単にログ分析にとどまらず、セキュリティの運用や管理一般にも通じるトピックを厳選して、「LogStareのSOCの窓」として連載でお届けします。実務やセキュリティ計画策定、セキュリティ投資の判断の一助となれば幸いです。
●いつもの数倍の攻撃が見つかった
サイバー攻撃、内部不正、運用ミスによるシステムダウン…。日々様々な情報セキュリティニュースを目にしますが、今回はそのどれでもない事象をご紹介します。
ある SOC監視員がルーチン業務でお客様のファイアウォールのログを確認していたところ、目を疑いたくなるような事象を発見。昨日に限っていつもの数倍もの攻撃を受けていたのです。それは攻撃が成功した場合に甚大な被害が発生するようなものでした。
●攻撃のプロたちの痕跡がログに
詳しくログを確認すると、不幸中の幸いか送信元IPアドレスは 1 つ。SOC監視員はすぐさまお客様に連絡し、お客様は1か所からの攻撃ならばその IPアドレスを遮断すべきと、社内の関係者に許可を得るために奔走しました。
その間に SOC ではさらに調査を続け、攻撃元IPアドレスの保有者を割り出しました。IPアドレスの保有者は、なんと脆弱性診断サービスを提供する企業です。
もしや攻撃のプロたちの中に犯人が!? と思ったのもつかの間。社内調整に奔走していたお客様から、「昨日ある事業部がサービス基盤の脆弱性診断を実施したが、伝達ミスで自分まで知らされていなかった」という連絡が入りました。
SOC監視員とお客様の間には、ほっとしたような、やるせないような、なんとも微妙な空気が流れていました…。
もしかして、あなたの会社にも、現業部門だけが知っているシステムメンテナンスの計画がありませんか?
●コミュニケーション不足がやがて SOC の機能不全に
類似の例として、サービス基盤の Webサーバーが突然停止し、もしや(当時流行していた)アノニマスの攻撃では!? と情シス部門が焦る中、現場の担当者が粛々と計画メンテナンスを実行していたこともありました。
現業部門からしてみれば、情シス部門が SOC によって自部門のサービス基盤を監視していることを知らなかった。というケースは間々あり、たとえ知っていても忙しさに取り紛れて連絡が行き届いていなかった、ということもあるでしょう。
しかしながら、特定の監視対象でアラートが頻発すれば、前回同様やがて誰も見なくなり、SOC が正しく機能しなくなってしまいます。
このような経験を踏まえ、攻撃やシステムダウンを客観的な目で検知し、それがいつ、どういった経緯で発生したものかをログ分析によって突き止め、解決の手がかりとしてお客様に提供するのが、私たち LogStare を含むセキュアヴェイルグループです。
次回も私たちがセキュリティの運用現場で目撃した出来事から、現場の担当者はもちろん、管理層、経営層の方にも気づきを与えられる事例をお届けします。どうぞご期待ください。
今回の教訓: 現場の計画メンテナンスが SOC で重大インシデントと捉えられることがある
ソース・関連リンク
関連記事
Scan PREMIUM 会員限定記事
もっと見る-
国際
12年間子供たちをサイバー脅威から守る ~ CISA、教育機関向けレポートとツールキット公開
幼稚園・小中高校とその学区では、より効率的かつ効果的に学習するために高度なネットワーキング技術を採用してきた。それにより技術的に発展したが、一方でリスクも高まり、全米のK-12教育機関はサイバー攻撃の標的となった。
-
中国、情報セキュリティ産業を2025年に220億ドル規模に
中国政府は自国の情報セキュリティ産業を早急に伸ばす必要がある、と宣言した。
-
生理アプリのデータ販売を違法にする法案提出、診療所周辺のジオフェンシングも禁止
ワシントン州の議員が提案した法案は、生理記録アプリや Google、その他のウェブサイトが消費者の健康データを販売することを違法とし、同時にこの個人情報の収集と共有を困難にするものだ。
-
Foxit Software 社の複数のソフトウェアおける Doc オブジェクトのメモリ制御不備に起因する Use-After-Free の脆弱性(Scan Tech Report)
2022 年 6 月に修正された、Foxit Software 社の製品で遠隔コード実行が可能となる脆弱性のエクスプロイトコードが報告されています。
カテゴリ別新着記事
脆弱性と脅威 記事一覧へ

WordPress 6.0.3 以前のバージョンにXSSほかの脆弱性

富士フイルムビジネスイノベーション製のドライバー配布ツールに脆弱性

Androidアプリ「スシロー」に情報漏えいの脆弱性

Proofpoint Blog 第21回「夢は(オマエの財布から)ガッポリ、北朝鮮の“スタートアップ”APT「TA444」とは?」

ISC BINDに複数の脆弱性

pgAdmin 4 にディレクトリトラバーサルの脆弱性
インシデント・事故 記事一覧へ

不正アクセスで決済サービス停止中のメタップスペイメント、1月31日より順次再開

ファイル誤添付メール送信で戒告の懲戒処分

給油所でシステム障害発生 8時間給油停止に

教員MLのつもりが学生MLへ、就職支援に係るメールを誤送信

三春情報センターがEmotet感染、300件程度のアドレス帳データが流出した可能性

東京機械製作所の連結子会社にランサムウェア攻撃、「LOCKBIT2.0」の表示
調査・レポート・白書・ガイドライン 記事一覧へ

2022年1Qセキュリティグローバル動向、農業分野に対するサイバー攻撃やOAuthトークン漏えい事件等整理 ~ NTTデータ

タイやフィリピンより低い日本のDMARC導入率 ~ ようやく経産省がクレカ各社へ導入求める方針

IPA 警察庁 ENISA FBI ・・・、自社に合ったセキュリティレポートとは?

DX推進 重視する人材「情報セキュリティ担当」最多47.9%

顔ぶれは去年と9割一緒、IPA「情報セキュリティ10大脅威 2023」

2年連続記録更新、2022年の上場企業の情報漏えい ~ 東京商工リサーチ調査
研修・セミナー・カンファレンス 記事一覧へ

厚生労働省、医療機関におけるサイバーセキュリティ対策セミナー開催

警察庁・総務省、フィッシングや迷惑メール対策で重要な役割を果たす「官」の役割、具体的な取り組みとは? ~ JPAAWG 5th General Meetingレポート - 2

群馬県高崎市で「サイバーインシデント演習 in 関東」2/14 開催、講師 川口設計 川口氏

全国の情シス50人に聞いた365の弊害や問題点、好評セミナーをオンデマンド配信

CSIJ 公開シンポジウム 1/24 開催、GSX CCO 武藤氏ほか講演
