リモート監視ツールへの攻撃がサイバー犯罪者に「大人気」 その理由は?
2023年のサイバー防衛のキーワードは3つあり、そのうちの一つが「リモート監視・管理ツール」だ。なぜこのツールが注目を集めているのだろうか。
米国では、リモート監視ツール(RMM)を狙う脅威への対策が進行中だ(注1)。これは、日本にとっても対岸の火事ではない。
なぜリモート監視・管理ツールが危ないのか
サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は2023年のテーマとしてRMMを取り上げた。なぜだろうか。
CISAによると、この取り組みはJoint Cyber Defense Collaborative(JCDC)計画の一部であり、「RMMソフトウェアに対するトップダウンの悪用の問題」に対処するためのものだ。
同計画のアジェンダによれば(注2)、2023年は中小企業のサプライチェーンにおけるリスクを軽減するためにCISAの取り組みが確立された段階だ。対象となるのは(電力やガス、鉄道、空港などの)重要インフラに関連する事業を営む企業だ。
2023年の重点分野は3つあり、RMMとマネージドサービスプロバイダー、マネージドセキュリティサービスプロバイダーだ。
「攻撃者はRMMを悪用してマネージドサービスプロバイダーのサーバに侵入し、何千もの顧客のネットワークへアクセスしている」とCISAは警告した。
マネージドサービスプロバイダーは多数の企業からネットワークやサーバ、クラウドなどのシステム運用を請け負っているため、ここを攻撃されると多大な被害につながるだろう。
CISAが2022年1月に公開したサイバーセキュリティ勧告によると、2022年の後半に起きた「AnyDesk」と「ScreenConnect」(現在のConnectWise Control)を標的とした広範な攻撃では、正規のRMMが悪用されていた(注3)。
なぜ攻撃者はRMMを狙うのか
攻撃者はRMMを悪用して、複数のネットワークへアクセスするための足場を築き、セキュリティ防御を回避する。
サイバーセキュリティ事業を営むTaniumのメリッサ・ビショーピング氏(エンドポイントセキュリティ・リサーチディレクター)は次のように述べた。
「システム管理者はRMMを利用すると、リモートアクセスやエンドポイントの設定や制御が容易になる。そのため、RMMソフトウェアは攻撃者にとっても魅力的なターゲットになった。RMMソフトウェアは一般のEDR(Endpoint Detection and Response)やアンチウイルスソフトウェアの検出対象ではない。さらにRMMは多くの場合、制御下のデバイスに対する高い権限を持っている。攻撃に使用するためのデフォルトで存在するツールとして攻撃者に人気があるのはこのためだ」
RMMを防衛する計画では、この分野のベンダーに対して、サイバー脅威や脆弱性に関する情報共有を強化し、可視性を高めるよう求めている。RMMに関連するインフラストラクチャのリスクを軽減するためのセキュリティプラクティスについて、企業や組織を教育することにも重点を置いている。
出典:Cyber authorities have a plan to defend remote monitoring tools(Cybersecurity Dive)
注1:JCDC Remote Monitoring and Management Cyber Defense Plan(CISA)
注2:JCDC Focused on Persistent Collaboration and Staying Ahead of Cyber Risk in 2023(CISA)
注3:Protecting Against Malicious Use of Remote Monitoring and Management Software(CISA)
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
かんぽ生命が営業報告を50分→10分に AI時代に見直すべき「データ入力」の仕組み
-
2
C言語は「危険」と言われても、専門家が「使う価値は十分にある」と言うワケ:900th Lap
-
3
M365 Copilot全庁展開で月2000時間削減 現場がAIを「使いたくなる」習慣化の仕組み
-
4
6TBファイルのサーバ移行、M365ユーザーの八雲町がSharePointでなく「あえてBox」の理由
-
5
Claude Codeに「仕事を丸投げ」して事故らないための基本運用ルール
-
6
損保ジャパン、2万人の「Gemini活用」どう管理? 推進者が語る「リスク回避」の仕組み
-
7
「カスハラ対応」を個人に任せない 取手市がAIで変えた窓口業務
-
8
社員の「セキュリティ訓練」、他社はどの程度やっている? 気になる隣の実施状況
-
9
「Claude」3倍高速化の裏で、Anthropic開発者が「あえてしなかったこと」:899th Lap
-
10
20年物の基幹システム刷新に、マクロミルがあえて「全てを変えない」と決めた理由
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー