サイバー攻撃がクラウドを狙う「2つの理由」とは
クラウドを狙うサイバー攻撃が増え続けている。なぜ攻撃者はクラウドを狙うのだろうか。
セキュリティ関連企業の調査によれば、クラウド環境への侵入は2022年から2023年にかけて75%増加した。なぜこれほど増えたのだろうか。
なぜクラウドへ侵入するのか
クランドに特有の弱点があるのだろうか、それともユーザー企業側に問題があるのだろうか。そもそもなぜ攻撃者はクラウドを狙うのだろうか。
サイバーセキュリティ事業を営むCrowdStrikeが、2024年2月21日に発表した報告書によると(注1)、クラウドセキュリティの管理が脆弱(ぜいじゃく)でクロスドメインの可視性にギャップがある組織は、攻撃者に出し抜かれ、侵入されているという。クロスドメインの可視性とは異なるネットワークやシステムやプラットフォーム、クラウド環境などの境界を越えて、データやアクティビティーの流れをトラッキングし、統合的なセキュリティの視点を確保することをいう。
「これは驚くべきことではない。必要なセキュリティ体制を備えないまま、多くの組織がクラウドリソースを広く利用している」と、CrowdStrikeのアダム・マイヤーズ氏(対策オペレーション責任者)は述べた。
2024年2月12日の週のメディアブリーフィングにおいて、マイヤーズ氏は「攻撃者は一貫性のないクラウドセキュリティ構造を利用し、組織とクラウドの間に横たわる不確実性の中で機会をうかがっている」と述べた。
マイヤーズ氏によると、サイバー犯罪者はクラウドを利用して、「Microsoft Azure」向けの実行コマンドのようなツールを組織の内部に潜入させているという。
攻撃者がクラウドを狙う本当の目的とは
2023年、攻撃者が直接クラウドへ侵入したインシデントの5件中4件以上が、経済的な動機によるものだったとCrowdStrikeの報告書に記されている。
2024年2月の初め、セキュリティ事業を営むProofpointの研究者は、100以上の組織に影響を与えているMicrosoft Azureのアカウントの乗っ取りキャンペーンについて警告した(注2)。これらの攻撃の背後にいる攻撃者は、経済的な動機を有しており、標的は役員を含む個々の従業員だった。
経済的な理由の他にもう一つの理由があった
CrowdStrikeによると、クラウドに精通した攻撃者によるサイバー攻撃が、2023年に110%増加した。このような攻撃者は被害者のクラウド環境へのアクセス権限を得た上で、それを利用してクラウドサービスを悪用する。
「攻撃者はクラウド内で活動するための新しく効率的な方法を開発し続けている。攻撃者がクラウドを永続的に使用しようとする理由は、仮に検知され、システムが修復されてしまった場合でも、ターゲットへのアクセスを維持できるからだ。多くの場合、攻撃者はクラウド内で別のアカウントを作成し、戻ってくる」(マイヤーズ氏)
出典:Cloud intrusions spiked 75% in 2023, CrowdStrike says(Cybersecurity Dive)
注1:CrowdStrike2024 Global Threat Report(CrowdStrike)
注2:Microsoft Azure customers hit by phishing, account takeover attacks(Cybersecurity Dive)
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
Microsoftが進めるCopilot再編 「Microsoft Copilot」への移行で、企業への影響は?
-
2
「Gemini Notebook」になって何が変わった? NotebookLMからの変更点をおさらい
-
3
神戸市、Copilotの弱点を「Dify」でどう解決? あえて自前でAI環境を構築した理由
-
4
iPhoneが「再起動後だけ」落ちる怪……犯人は40年前のUNIXコード なぜ今も?:897th Lap
-
5
AIを入れても仕事は変わらない? アビームとNotionが「企業ナレッジ」に注目する理由
-
6
「AIで資料は作れるけど、増えすぎた」を解消するNotebook機能とは?
-
7
AI導入は6割、でも8割超が「チャット止まり」 業務自動化まで進まない原因は?
-
8
AI攻撃は「調べて対応」では間に合わない ゼットスケーラーがSOCをAIエージェント化
-
9
AIを入れても「最後は人頼み」 自動化の穴を「AI+人」で埋める新たなBPOサービス
-
10
AI人材を採用できない中小企業、専門家を「必要な時だけ」活用する支援サービス
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー