重大なセキュリティ脆弱性が明るみに出たばかりで、攻撃者たちはすでにそれを実環境で試している。これは、パッチが完全に展開される前に悪用の試みが進行している新たなゼロデイ脆弱性を描写した最近の報告書の本質である。専任のセキュリティ運用センターを持つ大企業にとって、この種の出来事は混乱を招くが対処可能である。中小企業にとっては、存続に関わる問題になり得る。まさにこれが、ゼロデイ脆弱性に対するSMBの保護が、少人数のITチームで運営される小規模組織にとって最も緊急かつ最も議論されていない優先事項の一つとなっている理由である。

ゼロデイエクスプロイトが特に中小企業にとって危険な理由

ゼロデイ脆弱性とは、ベンダーが修正プログラムを用意する前、またはその修正プログラムが広く適用される前に、公表されるか、あるいは活発に悪用される脆弱性のことである。攻撃者たちはシステムが露出していることを知った瞬間に迅速に動き、しばしばインターネット全体を自動スキャンして、防御側が対応する前にすべての脆弱なデバイスを見つけ出す。大企業は通常、脅威インテリジェンスフィードを24時間監視し、数時間以内に緊急の緩和策を展開できるセキュリティチームを持っている。中小企業がそのような贅沢を持てることはほとんどない。ITはしばしば一人のジェネラリストが担当するか、数十のクライアントを抱えるマネージドプロバイダーに外部委託されている。監視能力のこのギャップこそが、ソフトウェア自体の技術的な弱さではなく、ゼロデイの公開を小規模組織にとって実際の侵害に変えてしまうものなのである。

リスクの大きさも異なる。大企業は通常、システムを制御された方法でパッチ適用する間、数日間の混乱を吸収できる。少数のサーバー、POSシステム、または顧客データベースを運用する中小企業は、冗長性が組み込まれていない可能性がある。ゼロデイエクスプロイトに続いてランサムウェアやデータ窃取が発生した場合、限られた現金準備しかなく専任のインシデント対応スタッフもいない企業にとって、復旧コストと評判の損害は比例してはるかに深刻になり得る。

攻撃者が修正プログラム展開前にパッチギャップを悪用する方法

脆弱性が知られるようになってから組織が実際に修正プログラムを適用するまでの期間は、しばしばパッチギャップと呼ばれ、現実世界の損害のほとんどはここで発生する。脆弱性が公表されると、ベンダーの勧告、セキュリティ研究者の開示、または流出したエクスプロイトコードを通じてであれ、攻撃者はそれを迅速にリバースエンジニアリングし、露出したシステムをスキャンし始める。自動化ツールにより、これは数日以内、時には数時間以内に起こり得る。

中小企業はこの期間に遅れをとる傾向があり、その理由はいくつか予測可能である。パッチが固定スケジュールでテスト・展開されていない、重要なシステムを営業時間中にオフラインにできない、または新しい勧告を追跡する専任の担当者がいない、などである。VPNゲートウェイやリモートデスクトップサービスを含むリモートアクセスインフラは、この期間に特に魅力的な標的となる。なぜなら、一つの侵害されたエントリポイントが攻撃者に内部ネットワーク全体への足がかりを与える可能性があるからである。

実践的な緩和策:セグメンテーション、VPNアクセス制御、パッチワークフロー

ゼロデイ悪用のリスクを完全に排除する方法はないが、SMBはいくつかの具体的なステップで露出期間を大幅に縮小できる。ネットワークセグメンテーションは最も効果的なものの一つである。重要なシステム(財務データ、顧客記録、バックアップ)を一般オフィスネットワークから分離することで、攻撃者が一つのセグメントに侵入しても、他のすべてに自由に移動できなくなる。

VPN設定は特に注意に値する。なぜなら、それはしばしばリモートワークの玄関口だからである。企業はすべてのVPNアカウントで多要素認証を強制し、未使用またはレガシープロトコルを無効にし、VPNアクセスを本当に必要とするユーザーとデバイスだけに制限し、接続試行をログに記録して異常な活動が迅速に可視化されるようにすべきである。設定ミスのある、または過度に許可的なVPNは、一つの盗まれた認証情報を完全なネットワークアクセスに変えてしまい、まさにこれが攻撃者がゼロデイを悪用した後に依存する横断的移動の種類なのである。

パッチ側では、SMBは定義された、たとえシンプルであってもパッチワークフローを持つことで恩恵を受ける。ベンダーの勧告を監視する責任を負う指定された担当者またはプロバイダー、重要なパッチが設定された日数以内に適用されるというルール、そしてパッチがまだ利用できない状況に対するフォールバックプラン(脆弱なサービスへのアクセスを一時的に制限するなど)である。

次のゼロデイが襲う前にインシデント対応計画を構築する

攻撃が進行中になってから誰が何をするかを考えるのは、高くつく間違いである。基本的なインシデント対応計画は凝ったものである必要はない。誰が最初に通知を受けるか、システムをネットワークからどのように隔離するか、クリーンなバックアップがどこに保存されているか、データが影響を受けた場合に顧客や規制当局とのコミュニケーションを誰が担当するかを特定すべきである。この計画を年に一度でも、簡単な卓上演習を通じてテストすることは、時間的プレッシャーの下で実際の出来事が発生したときに大きな違いを生む。

これがあなたにとって意味すること

小規模企業のITを運用しているなら、この種の開示から得られる教訓は、特定の脆弱性について慌てることではない。重要な脆弱性が発表され、攻撃がほぼ即座に続くというパターンが、何度も何度も繰り返されることを認識することである。あなたの回復力は、単一のパッチよりも、露出をどれだけ迅速に検出し損害を限定できるかにかかっている。攻撃の後ではなく今、リモートアクセス設定を見直すことが、ほとんどの小規模組織にとって利用可能な最もてこの効く行動である。

重要なポイント

  • 今すぐVPNとリモートアクセス設定を監査する:MFAを強制し、役割ごとにアクセスを制限し、未使用アカウントを削除する。
  • ネットワークをセグメント化して、一つの侵害されたシステムがすべてを露出しないようにする。
  • ベンダーのセキュリティ勧告を追跡し、重要なパッチを迅速に適用するための明確な責任者を割り当てる。
  • シンプルなインシデント対応計画を起草し、必要になる前にテストする。

ゼロデイ脆弱性はなくならず、中小企業は大企業のセキュリティチームのリソースなしにそれに直面し続けるだろう。基本を強化すること、特にリモートアクセスセキュリティは、公開からパッチまでの危険な期間において、あなたに本当の勝機を与える。