セキュリティ最初の一歩
実際に成功した攻撃の85%はよく知られた脆弱性のトップ10を悪用(2/2 ページ)
3人に1人がフィッシングメールを開封する
攻撃者の最終目的によって手口が複雑化しているサイバー攻撃ですが、サーティン氏は「多くのインシデントの初期段階の活動は共通しています」とコメントします。まずは、フィッシングを仕掛け、メールに記載した不正なURLをクリックさせたり、添付した不正ファイルを開かせたりします。そして、マルウェアをインストールし、認証情報を盗み出します。
調査報告によれば、900件以上のデータ漏えいにフィッシングが関与していて、フィッシングメール受信者の30%がメールを開封し、13%が添付ファイルや不正なURLをクリックしました。フィッシングメールが届いてから最初のクリックまでに要する時間の中央値は3分45秒だといいます。
さまざまなセキュリティベンダーが「標的型攻撃では『怪しいメール』は届かない。不正メールをクリックし、添付ファイルを開封してしまうことを前提とした対策が必要だ」と指摘していますが、本調査でもその実態が裏付けられたのではないでしょうか。
実際に成功した攻撃の85%はよく知られている脆弱性のトップ10を悪用
サーティン氏は「セキュリティパッチを適切に当てていれば、多くで被害拡大が防げたでしょう」ともコメントします。2015年度に脆弱性を突いた攻撃は約700万あり、そのほとんどが1年以上にわたって存在が知られている既知のものでした。2015年に悪用されたCVE(Common Vulnerabilities and Exposures)を件数別に並べると、最多となったのは2007年に公開されたものでした。
「よく知られている脆弱性が長期間にわたって放置されています。しかも85%の攻撃は悪用件数トップ10の脆弱性を突いたものでした。パッチ管理が適切に行われていない実態が明らかになったといえるでしょう」
最後にサーティン氏は、2016年のセキュリティ対策は「基本に立ち戻ることが重要」とまとめました。パッチはきちんと適用し、ユーザーの認証情報が簡単に盗まれないようにするために二要素認証を導入すること、そして情報収集を続けることです。
Copyright © ITmedia, Inc. All Rights Reserved.
セキュリティ最初の一歩
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
Windowsを使い続けるのは正解か? 「Linux化」というモダナイズのもう一つの選択肢
-
2
スクエニ開発陣が「ドラゴンクエストX」の世界観を守るのに「Gemini」が必要だったワケ
-
3
「Gemini Notebook」で利用者10倍 シニア社員をAIヘビーユーザーにした首都高の考え
-
4
「情シスやめます」と言われたら――ある日突然「ゼロ情シス」になった企業のその後
-
5
“壊してもいい”が現場を変えた 岩塚製菓、生産性1.3倍を生んだDX定着の条件
-
6
「社内情報をAIに食わせればいい」だけでは足りない、情報検索精度向上の鉄則
-
7
ニンテンドーシステムズ開発者が明かす、通信「低遅延・安定運用」のコツ【事例集】
-
8
製造業の73%が「生成AIに仕事を頼みたいのに頼めない」理由とは
-
9
次世代ゲーム機戦争の裏話 「セガサターン」に2基のCPUが必要だったワケ:725th Lap
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー