NECは9月29日、メディア・ITアナリスト向けのサイバーセキュリティ勉強会を開催した。「能動的サイバー防御時代のサイバーインテリジェンスの役割」をテーマに、NEC サイバーセキュリティ戦略統括部 サイバーインテリジェンスグループの郡義弘氏が解説した。
攻撃を受けてから対応するだけでなく、攻撃の兆候や脅威を事前に把握し、被害が発生する前から対処する「能動的サイバー防御」。NECがその実現を支える要素の一つとして挙げるのが、脅威に関する情報を収集・分析し、意思決定につなげる「サイバーインテリジェンス」だ。
「攻撃されてから守る」だけでは限界、被害発生前の探知・排除へ
サイバー攻撃への対策では、被害が発生した後に原因を調査し、新たな防御策を講じるだけでは、攻撃者が手法を変えるたびに防御側が追従することになる。郡氏は、こうした受け身の対策だけでは限界があると指摘する。
その一因となっているのが、攻撃者が利用するインフラの複雑化だ。例えば、IoT機器などを不正に乗っ取って構成するボットネットでは、多数の端末を攻撃の「踏み台」とすることで、攻撃者自身の発信元を隠したまま攻撃できる。
こうした攻撃に対し、被害が発生する前に脅威を探知し、攻撃主体や攻撃に使われるインフラを特定して対処するのが、能動的サイバー防御の考え方だ。
そのためには、サイバー空間だけでなく、攻撃者の動向や国際情勢なども含めて脅威を把握する必要がある。
「国際情勢なども含めて幅広く状況を把握しなければ、組織が直面する脅威を正確に捉えることは難しいため、サイバー空間だけに目を向けず、複数の情報を組み合わせて判断する必要があります」(郡氏)
「読んで面白かった」では意味がない、サイバーインテリジェンスとは?
能動的サイバー防御を支える上で重要になるのが「サイバーインテリジェンス」だ。ただし、脅威に関する情報を収集・分析するだけでは、インテリジェンスとして十分ではないと郡氏は指摘する。
「重要なのは、インテリジェンスが『ある主体が行動を決定するための判断材料を提供する機能』であるという考え方です。最終的な意思決定そのものを担うのではなく、その判断に必要な情報を収集・加工し、必要な人物や組織へ届けることがインテリジェンスの役割です。特にサイバー分野では、情勢や政策動向、サイバー攻撃のトレンド、注意すべき攻撃手法、脆弱性などが対象となります」(郡氏)
ポイントになるのが、「コンテキスト(文脈)」と「アクショナブル(行動につなげられること)」だ。情報を収集して「読んで面白かった」で終わるのではなく、「自社はどのような対策を取るべきか」といった具体的な行動や意思決定につなげる必要がある。
その活用例として郡氏が挙げたのが、2021年の東京オリンピック・パラリンピックだ。
2018年の平昌冬季オリンピックでは、サイバー攻撃を起点とする障害が発生した。こうした過去の事例などを踏まえ、東京大会ではさまざまな知見を集め、事前に対策を実施した。多数のサイバー攻撃を受けたものの、想定の範囲内に収め、運営への影響を防いだという。
郡氏はこの事例について、脅威を事前に想定して準備することで、被害を軽減したり無効化したりできるとして、サイバーインテリジェンス活用の一例に挙げた。
サイバーインテリジェンスを「行動」につなげる、海外ではボットネットを無力化
NECは、脅威を的確に捉えられなければ能動的サイバー防御は十分な効果を発揮できないとして、サイバーインテリジェンスを「能動的サイバー防御の核の一つ」と位置付けている。
その具体例として郡氏が紹介したのが、中国の攻撃者グループ「Volt Typhoon」が利用していたKVボットネットに対する米国当局の対応だ。
米国当局は、攻撃者に乗っ取られ、ボットネットを構成していたルーターなどに対処した。こうした対応には法的な手続きが必要となるため、郡氏は「裁判所から令状を取得する上でも、証拠として耐え得る分析結果(インテリジェンス)が求められる」と説明した。
つまり、脅威に関する情報を収集するだけでなく、攻撃主体や攻撃インフラを分析・特定し、実際の対処につなげる。その判断を支えるのがサイバーインテリジェンスというわけだ。
一方、サイバーインテリジェンスは政府や法執行機関だけが活用するものではない。民間企業でも、事前の防御やリスク評価、インシデント発生時の対応、経営層による意思決定などに活用できる。
郡氏はその例として、同じ犯罪者グループ「RansomHouse」から攻撃を受けた2社を紹介した。2社では復旧までの時間に約10倍の差が生じたといい、事前の備えやバックアップなどを含めたサイバーセキュリティへの投資が、インシデント発生後の事業継続にも影響し得ると説明した。
民間企業はどう活用する? CEOとエンジニアでは「必要な情報」が違う
では、民間企業はサイバーインテリジェンスをどのように活用すればよいのか。
重要なのは、収集・分析した情報をそのまま全員に届けるのではなく、それぞれの立場で意思決定や行動につなげられる形にすることだ。
例えばエンジニアであれば、「通信をブロックすべきIPアドレスは何か」「調査すべきマルウェアを特定する値は何か」といった具体的な技術情報が求められる。管理職であれば、「過去に関連する攻撃を受けていないか」「現在の対策で守り切れるか」といった情報が判断材料になる。
一方、CEOなどの経営層には、「何を狙った攻撃なのか」「自社も同様に侵害される可能性があるか」といった、経営上のリスクを判断するための情報が必要になる。
つまり、同じ脅威に関する情報でも、誰が何を判断するのかによって必要なインテリジェンスは異なる。それぞれの立場で次の行動につなげられる形で提供することが重要になる。
では、サイバーインテリジェンスの活用に取り組んでいない企業は、何から始めればよいのか。
郡氏は第一歩として、ニュースなどを通じてサイバー攻撃や国際情勢に関する情報を継続的に把握することを挙げた。
重要なのは、集めた情報を「知っている」で終わらせないことだ。自社にどのような影響があるのか、どのような対策が必要なのかを考え、実際の意思決定や防御につなげていく。
攻撃を受けてから対応するだけでなく、脅威を事前に捉え、備える。そのための判断材料としてサイバーインテリジェンスを活用することが、能動的サイバー防御につながっていく。


