サイバー攻撃の手口と多層防御|マルウェア・標的型攻撃・パスワード攻撃の検知と遮断
現代のサイバー攻撃は、不特定多数への無差別攻撃から、特定の企業や組織を執拗に狙う「標的型攻撃(APT:Advanced Persistent Threat)」や、身代金要求と情報暴露を組み合わせた「二重脅迫型ランサムウェア」へと高度化・組織化しています。
情報セキュリティマネジメント試験(SG)では、攻撃手法の名前だけでなく、「侵入経路はどこか」「内部でどのような活動を行うのか」「それを防ぎ検知するための多層防御はどう構成すべきか」という攻撃シナリオ全体の構造的把握が不可欠です。
1. 代表的なマルウェアの分類と特徴
マルウェア分類 | 感染・拡散の特徴 | 主な被害・動作 | 代表例・対策 |
|---|---|---|---|
ランサムウェア | ネットワーク共有や脆弱性を突いて瞬時に暗号化拡散 | 端末や共有フォルダのデータを暗号化し身代金を要求。さらに漏えい暴露で二重脅迫 | オフラインバックアップ、EDRによる不審な暗号化プロセスの強制終了 |
トロイの木馬 | 一見無害な正規ファイルやアプリを装って侵入 | 裏で外部の攻撃者サーバ(C&Cサーバ)と通信し、遠隔操作(RAT)や追加マルウェアをダウンロード | 添付ファイルのサンドボックス検査、不審な外部通信(C&C通信)の遮断 |
ワーム | 他のプログラムに寄生せず、単体で自己増殖・ネットワーク感染 | OSやネットワークプロトコルの脆弱性を突いて組織内LANの全端末へ急速拡大 | 迅速なセキュリティパッチ適用、LANのVLANセグメンテーション |
ボット(Bot) | 感染後、攻撃者(ハーダー)からの遠隔指示を待機 | 多数の端末が一斉に標的サーバへパケットを送りつける「DDoS攻撃」の踏み台にされる | ボットネット通信のDNSシンクホール、振る舞い検知 |
2. 標的型攻撃の攻撃ライフサイクルと手口
標的型攻撃は、単発の攻撃ではなく、綿密な偵察から目的達成(重要データの持ち出し)まで数ヶ月〜数年にわたり潜伏しながら行われます。
事前偵察(Reconnaissance):SNSや企業Webサイトから役員・社員の氏名、業務内容、取引先関係を徹底調査する。
初期侵入(Initial Access):業務連絡を装った「標的型攻撃メール」や、社員が閲覧するWebサイトを改ざんする「水飲み場型攻撃」でマルウェアに感染させる。
足場確立と権限昇格:感染端末上でローカル管理者権限を奪取し、永続化(再起動後も起動する仕組み)を確立する。
水平展開(ラテラルムーブメント):Active Directoryサーバやファイルサーバへ侵入を拡大し、特権IDを窃取する。
目的遂行:機密情報を暗号化して外部サーバへ送出(情報窃取)し、ランサムウェアを起動して証拠隠滅を図る。
3. パスワードに対する攻撃手法の完全対比
認証基盤に対する攻撃手法は、手口の違いによって防御策が異なります。
攻撃名称 | 攻撃のメカニズム | アカウントロックアウトの有効性 | 最も効果的な防御策 |
|---|---|---|---|
総当たり攻撃(ブルートフォース) | 1つのIDに対し、考えられるすべての文字列パターンを順次試行する | 極めて有効(数回の失敗でロックされるため失敗する) | アカウントロックアウト、パスワード桁数の増加 |
辞書攻撃 | 辞書にある単語やよく使われるパスワード一覧を試行する | 極めて有効 | 意味のある単語の組み合わせ禁止、英数記号混在 |
パスワードスプレー攻撃(リバースブルートフォース) | 多数のIDに対し、よく使われる「同一のパスワード(例: Password2026!)」を1回ずつ試行する | 無効(同一IDへの失敗回数が少ないためロックされない) | 多要素認証(MFA)、推測されやすい共通パスワードの設定禁止 |
クレデンシャルスタッフィング(リスト型攻撃) | 他社サービスから流出した「IDとパスワードのペア一覧」をそのまま自動入力する | 無効(1回目で正当な認証情報として成功してしまう) | 多要素認証(MFA)、パスワードの使い回し禁止教育、FIDO2 |
4. 科目B形式実戦シナリオ演習
演習1:アカウントロックを回避するパスワードスプレー攻撃の検知
〔背景〕会員数10万人のWebポータルを運営するG社では、不正アクセス対策として「同一アカウントで5回連続ログインに失敗した場合、アカウントを30分間ロックする」という制御を導入していた。
〔事象〕ある休日の深夜、認証サーバのCPU使用率が緩やかに上昇した。SOCがログを調査したところ、過去2時間で約5,000件のログイン試行が記録されていたが、どのアカウントも1回または2回のログイン失敗にとどまっており、アカウントロックは1件も発生していなかった。試行されたパスワードは、すべて「Spring2026#」という文字列であった。
〔設問〕この攻撃の手法として最も適切なものはどれか。また、この攻撃を根本的に無効化するための対策はどれか。
ア:ブルートフォース攻撃 ── ロックアウト回数を5回から3回に引き下げる。
イ:パスワードスプレー攻撃 ── 多要素認証(MFA)を全利用者に義務付ける。
ウ:SQLインジェクション攻撃 ── WAFのシグネチャを最新化する。
エ:中間者攻撃(MitM) ── サーバ証明書をEV証明書にアップグレードする。
【解答と解説】
正解:イ
解説:提示された事象は典型的な「パスワードスプレー攻撃(水平型攻撃)」です。多数のIDに対して少数のよく使われるパスワードを1回ずつ試すため、「同一アカウントの連続失敗によるロックアウト」をすり抜けます。この攻撃に対しては、ロックアウト条件の変更は効果が薄く、仮にパスワードが合致しても第2の要素(スマホアプリやFIDO認証)がなければ侵入できない「多要素認証(MFA)の義務化」が最も根本的かつ強力な防御策となります。
演習2:二重脅迫型ランサムウェア被害におけるバックアップの有効性評価
〔背景〕物流企業H社は、社内ファイルサーバのフルバックアップを毎晩取得し、同一LAN内のネットワーク接続ストレージ(NAS)に自動同期していた。
〔事象〕ある朝、全社のPC画面に「全データを暗号化した。元に戻したければビットコインを支払え。応じない場合は顧客データをネットに暴露する」という脅迫メッセージが表示された。調査の結果、NAS上のバックアップデータも同時に暗号化されていた。
〔設問〕H社のバックアップ運用における重大な欠陥と、ランサムウェア攻撃に対する今後の改善策として、最も適切なものはどれか。
ア:バックアップの取得頻度が低すぎたため、毎時取得のリアルタイム同期に変更する。
イ:同一LAN内のオンラインストレージに保存していたため感染が波及した。ネットワークから物理的・論理的に隔離されたオフラインバックアップ(エアギャップ)を導入する。
ウ:NASの暗号化方式が脆弱だったため、AES-128からAES-256に変更する。
エ:身代金を即座に支払い、復号キーを入手して業務を再開する。
【解答と解説】
正解:イ
解説:現代のランサムウェアは、端末を暗号化する前に組織内のネットワークを探索し、同一ネットワーク上のバックアップファイルや共有ストレージ(NAS)を真っ先に破壊・暗号化します。オンラインで常時接続されているバックアップはランサムウェアの標的となるため、磁気テープや書き込み不可(WORM)ストレージ、ネットワークから切り離された「オフラインバックアップ(エアギャップ運用・不変バックアップ)」を確保することが必須の対策です。
5. まとめと試験直前チェックリスト
ランサムウェア:暗号化+暴露の「二重脅迫」。オフラインバックアップ(不変バックアップ)が生命線
標的型攻撃(APT):偵察 → 初期侵入 → 権限昇格 → 水平展開(ラテラルムーブメント) → 目的遂行
パスワードスプレー:少数のパスワードを多数のIDに試す。ロックアウトを回避するためMFAが唯一の特効薬
水飲み場型攻撃:標的組織がよくアクセスする正規Webサイトを改ざんして待ち伏せる攻撃
多層防御:境界防御だけでなく、EDR(エンドポイント監視)とSIEM(統合ログ分析)による侵入後対策
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る