【レポート】
ラックは12月8日、2009年のセキュリティ動向を総括する記者説明会を開催した。同説明会では、同社サイバーリスク総合研究所所長を務める新井悠氏が「クラウドにおけるセキュリティの光と闇」について考察を行ったので、ここではそれを紹介したい。
新井氏は「クラウドは今年、IT業界最も注目を集めた技術だが、そのセキュリティについてはあまり語られなかった。クラウドには光と闇がある」と説明した。
クラウドの闇としては、攻撃者がクラウドを悪用し始めているという事実が紹介された。同氏によると、Amazon EC2を用いれば、aからzまでの26文字のアルファベットから8文字を選んで作成されたパスワードは3ドルで、また、aからZまでに数字の0から9の36文字から8文字を選んで作成されたパスワードは45ドルでクラックできてしまうという。
同氏は、「パスワードのクラックはIaaS(Infrastructure as a Service)タイプのクラウドに適している。Amazon EC2は、安価にパスワードをクラックすることが可能な"画期的な手段"と言える」と語る。実際、セキュリティベンダーがウイルス解析にAmazon EC2を用いるという動きが見られるそうだ。
また、ラックのセキュリティ監視センター・JSOCでは、Amazon EC2を提供する「Amazon Web Services」を経由した攻撃を検知しているが、2008年は50件程度だったのに対し、2009年11月の時点で250件を超えている。
「今の状態であれば、Amazon Web Servicesからの攻撃に対し手を打てるが、これ以上増えると、ボットネット並みの攻撃となる」
Amazon Web Servicesに加えて、Google App Engineを悪用したボットネットによる攻撃もすでに今年10月に発見されている。そこでは、これまでのボットネットによる攻撃で用いられていた専用サーバの代わりに、Google App Engineを介して命令の授受が行われた。
さらに同氏は、その攻撃で中国製のトロイの木馬「Grey Pigeon」が用いられたことを明らかにした。Grey Pigeonは感染したPCを遠隔操作ができる"統合型"の管理ツールだ。Grey Pigeonには無償版と有償版があり、無償版はウイルス対策ソフトに検知されてしまうが、有償版はサポートが付属しているうえ、ウイルス対策ソフトに検知されないための更新機能を備えている。
「そのうち、犯罪のために提供されるクラウドも登場するのではないか。今は、犯罪者たちがクラウドを用いてどの程度の金銭を稼ぐことができるか、トライしている状態だ」
一方、今年7月に韓国で政府関連のサイトや大手ポータルサイトが軒並みダウンするという大規模なDDoS攻撃が行われた際、米国ではサーバがダウンするという状況は見られなかったが、それにはクラウドが寄与しているという。
同氏は、米国防総省(DoD:Department of Defense)、米国土安全保障省(DHS:Department of Homeland Security)、米Yahooなどは、アカマイのCDS(Contents Delivery Service)を利用していたため、DDoS攻撃にさらされなかったと指摘する。
CDSは、世界中のISPにキャッシュサーバを配置することで、ネットワークの負荷分散を図るシステムであり、クラウドの原型とも言ってよい。
「今年7月のDDoS攻撃において、米国ではCDNによって攻撃が分散された。これはクラウドの利用が有用だった事例であり、クラウドの"光"の部分と言える」
同氏は、ボットネットに代わってクラウドが攻撃に用いられつつある理由について、「Windows VistaやWindows 7の登場により、クライアントPCのセキュリティが堅牢になってきており、ボットネットの拡大が難しくなってきている」と説明した。
こうした状況を踏まえ、同氏はクラウドを今後安全に利用していくための対策として、クラウドサービスの提供者は利用者の目的が適切かどうかを識別することを挙げた。そして来年は、攻撃に強いクラウドのセキュリティに関する研究が進むという予測が示された。
| ラック、eラーニング形式のセキュリティ教育サービスを提供開始 [2009/10/8] |
| ラック、通信パケットを調査・分析する「情報漏えいチェックサービス」開始 [2009/8/4] |
| ラック、「Webセキュリティ診断サービス・初診コース」をAmazonで販売 [2009/2/18] |
| SQLインジェクション受けたらまず何をする?--ラック、対応手順レポート公開 [2009/2/13] |
| トマトを食べれば痩せられる!? -京大ら、新発見の成分で肥満改善効果を実証 [21:00 2/10] |
| JAXA、液体シリコン中に残存する共有結合を観察 -大口径ウェハの実現に期待 [20:11 2/10] |
| NEDOなど、熱膨張が小さな樹脂複合材料ペレットの量産化に成功 [19:22 2/10] |
| 理研、一般顕微鏡を蛍光顕微鏡に強化できるアダプタを試作して性能を実証 [19:15 2/10] |
| 天の川のブラックホールが小惑星を飲み込んでいる - NASAが発表 [18:08 2/10] |
|
熊田曜子が最新DVDで美乳引き立つゴールドビキニ姿を披露『WOMAN~本性~』 [22:30 2/10] エンタメ |
|
「グラビア甲子園」特別賞の新人・藤村椿の"フレッシュ・ヒップ"が弾ける! [22:30 2/10] エンタメ |
|
TVアニメ『エウレカセブンAO』、新キャラおよびメカの設定画を紹介 [22:21 2/10] ホビー |
|
宮本恒靖を迎え「選手のセカンドキャリア」を考える! [22:08 2/10] キャリア |
|
NMB48山田菜々・福本愛菜、恋人モードで妄想セリフ!? [22:08 2/10] キャリア |