マルウェア定義ファイルの更新頻度

新種マルウェアによる感染インシデントの時系列分析と,マルウェア対策ソフトの運用見直しに関する問題です。 〔インシデントの時系列分析〕 ・08:00:PCが起動され,当時の最新定義ファイルを取得(※この時点では新種マルウェア未対応)。 ・09:00:マルウェア対策ソフトのベンダーが,当該新種マルウェアを検出可能な最新定義ファイルを公開。 ・09:30:従業員がメールに添付された新種マルウェアを開封(※現行設定では次回更新が16:00のため,古い定義のままであり検知できず感染)。 ・16:00:定期スケジュールにより定義ファイルが更新され,感染が検知される。 〔再発防止策の検討〕 ベンダーが定義ファイルを公開した「09:00」から,従業員が添付ファイルを開封した「09:30」までの30分間の間に,PCが最新の定義ファイルを取得できていれば,開封時のリアルタイムスキャンでマルウェアを確実に検知・ブロックできました。 したがって,マルウェア定義ファイルを「10分ごとに更新されるように設定する(ウ)」ことで,09:10または09:20に最新定義が自動適用され,感染を未然に防止できます。 感染したPCを自動で社内VPNに接続させると,社内ネットワーク全体へマルウェア感染を拡大させる極めて危険な動作となります。 今回のメール差出人は「過去に業務で頻繁にやり取りしていた取引先」を装った標的型メール(またはアカウント侵害による正規アドレスからの送信)であるため,未知の差出人だけを制限するルールでは防げません。 08:00に更新しても,新種マルウェアの定義が公開されたのは09:00であるため,09:30の開封時点では未対応のままであり防げません。 一旦保存してからスキャンしても,定義ファイルが16:00まで更新されない現行設定のままであれば,スキャン時にマルウェアを検知できず感染を防げません。

消費者向けの化粧品販売を行うA社では,電子メール(以下,メールという)の送受信にクラウドサービスプロバイダB社が提供するメールサービス(以下,Bサービスという)を利用している。A社が利用するBサービスのアカウントは,A社の情報システム部が管理している。

〔Bサービスでの認証〕

Bサービスでの認証は,利用者IDとパスワードに加え,あらかじめ登録しておいたスマートフォンの認証アプリを利用した2要素認証である。入力された利用者IDとパスワードが正しかったときは,スマートフォンに承認のリクエストが来る。リクエストを1分以内に承認した場合は,Bサービスにログインできる。

〔社外のネットワークからの利用〕

社外のネットワークから社内システム又はファイルサーバを利用する場合,従業員は貸与されたPCから社内ネットワークにVPN接続する。

〔PCでのマルウェア対策〕

従業員に貸与されたPCには,マルウェア対策ソフトが導入されており,マルウェア定義ファイルを毎日16時に更新するように設定されている。マルウェア対策ソフトは,毎日17時に,各PCのマルウェア定義ファイルが更新されたかどうかをチェックし,更新されていない場合は情報システム部のセキュリティ担当者に更新されていないことをメールで知らせる。

〔メールに関する報告〕

ある日の15時頃,販売促進部の情報セキュリティリーダーであるC課長は,在宅で勤務していた部下のDさんから,メールに関する報告を受けた。報告を図1に示す。

図1 Dさんからの報告

項番

Dさんからの報告

1

販売促進キャンペーンを委託しているE社のFさんから9時30分にメールが届いた。

2

Fさんとは直接会ったことがある。この数か月頻繁にやり取りもしていた。

3

そのメールは,これまでのメールに返信する形で作成されており,メールの本文には販売キャンペーンの内容やFさんがよく利用する挨拶文が記載されていた。

4

急ぎの対応を求める旨が記載されていたので,メールに添付されていたファイルを開いた。

5

メールの添付ファイルを開いた際,特に見慣れないエラーなどは発生せず,ファイルの内容も閲覧できた。

6

ファイルの内容を確認した後,返信した。

7

11時頃,Dさんのスマートフォンに,承認のリクエストが来たが,Bサービスにログインしようとしたタイミングではなかったので,リクエストを承認しなかった。

8

12時までと急いでいた割にその後の返信がなく不審に思ったので,14時50分にFさんに電話で確認したところ,今日はメールを送っていないと言われた。

9

現在までのところ,PCの処理速度が遅くなったり,見慣れないウィンドウが表示されたりするなどの不具合や不審な事象は発生していない。

10

現在,PCは,インターネットには接続しているが,社内ネットワークへのVPN接続は切断している。

11

Dさんはすぐに会社に向かうことは可能で,Dさんの自宅から会社までは1時間掛かる。

C課長は,すぐにPCを会社に持参し,オフラインでマルウェア対策ソフトの定義ファイルを最新版に更新した後,フルスキャンを実施するよう,Dさんに指示をした。スキャンを実行した結果,DさんのPCからマルウェアが検出された。このマルウェアは,マルウェア対策ソフトのベンダーが9時に公開した最新の定義ファイルで検出可能であることが判明した。

A社では,今回のマルウェア感染による情報セキュリティインシデントの問題点を整理し,再発を防止するための対策を講じることにした。

設問 A社が講じることにした対策はどれか。解答群のうち,最も適切なものを選べ。

出典令和5年度 情報セキュリティマネジメント試験 科目B 問15
ア
PCが起動したらすぐに自動的にVPN接続するように,PCを構成する。
イ
これまでメールをやり取りしたことがない差出人からメールを受信した場合は,添付されているファイルを開かず,すぐに削除するよう社内ルールに定める。
ウ
マルウェア定義ファイルは,10分ごとに更新されるように,マルウェア対策ソフトの設定を変更する。
エ
マルウェア定義ファイルは,8時にも更新されるように,マルウェア対策ソフトの設定を変更する。
オ
メールに添付されたファイルを開く場合は,一旦PCに保存し,マルウェア対策ソフトでスキャンを実行してから開くよう社内ルールに定める。