1723832467
2024-08-15 16:14:06
先月、チケットマスターが壊滅的なデータ侵害の被害に遭い、5億6000万人の顧客の個人情報が人質に取られたというニュースが報じられた。
ほんの数日前、BBC は、25,000 人の現従業員と元従業員のデータが漏洩した情報漏洩を確認した。情報漏洩の蔓延と巧妙化が進むにつれ、この問題に対する一般の認識も高まっている。かつては「情報漏洩」などのフレーズは、裏方のセキュリティ チームに任されていたかもしれないが、今では誰もが知っているフレーズになっている。これは、悪名高いアシュレイ マディソンの情報漏洩に関する Netflix の最近のドキュメンタリーの人気からも明らかだ。
残念ながら、それは「もし「また大規模なデータ侵害が発生するだろう。それは単に いつ今日、大手企業だけでなく、あらゆる規模の組織が、ブランドの評判を失墜させ、顧客ロイヤルティを破壊する可能性のある時限爆弾を抱えています。
企業はどうすれば「次の大規模なデータ侵害」の被害に遭うことを回避できるでしょうか?
データ侵害はなぜ発生するのでしょうか?
ほとんどのデータ侵害は、いくつかの原因の 1 つにまで遡ることができます。ほとんどの場合、データ侵害はハッカーによって実行されます。ハッカーは単独犯の場合もあれば、組織化されたグループの一員として行動する場合もあります。これらのハッキングは通常、金銭目的であり、犯人はクレジットカード番号、銀行口座、その他の金融情報を盗んだり、盗んだ個人識別情報 (PII) をダーク ウェブで販売したりします。
データ侵害の世界的な平均コストは上昇している IBMによると 推定 445 万ドルの被害が予想されており、サイバー犯罪者がこのような攻撃を実行する動機も高まっています。たった 1 件のデータ侵害による影響は計り知れません。過去 1 年間で最大のデータ侵害の 1 つは、ファイル転送ソフトウェア ツールの MOVEit によるもので、推定 7,270 万人が被害に遭いました。
チケットマスター、BBC、アシュレイ・マディソンなどの大手企業が金銭的利益を求めるハッカーの主なターゲットとなるのは当然ですが、この種の攻撃は誰にでも影響を及ぼします。最終的には、サイバー犯罪者が特定の組織を標的にする際にどれだけの摩擦に遭遇するかにかかっており、彼らの目的は最小限の労力で最大の利益を得ることです。
専任のサイバーセキュリティ チームが不足しており、保護対策に割り当てる財源も限られているため、平均的な大企業と比較すると、小規模な組織は侵入されやすいことがよくあります。
1回の攻撃で得られる潜在的な利益は小さいかもしれないが、ハッカーは複数の中小企業に対する攻撃を成功させることで、はるかに少ない労力で大企業へのハッキングに成功した場合と同等の金銭的利益を得ることができる。そのため、中小企業が経済的に破滅的な攻撃の犠牲になる可能性が高まっており、 サイバー侵害の46% 現在、従業員数が 1,000 人未満の企業に影響を及ぼしています。
これらの攻撃はどのように実行されるのでしょうか?
一般的な攻撃ベクトルの 1 つは、盗まれた、または侵害された認証情報です。これは、ブルート フォース攻撃によって取得されます。もう 1 つの攻撃ベクトルは、Web サイト、オペレーティング システム、エンドポイント、API、一般的なソフトウェアの弱点を悪用して、ターゲット ネットワークにアクセスすることです。ハッカーが脆弱性を見つけると、ネットワークにマルウェアを仕掛けることができます。
近年、サイバー犯罪者がボットを使用することで、どちらの攻撃形態でも成功率が大幅に加速しています。ボットを使用すると、ブルートフォース攻撃でネットワークをはるかに速い速度で過負荷にしたり、Web サイトの弱点を探って超人的な速度で攻撃したりすることができます。
サイバー侵害に関連するコストの上昇の兆候は、 増加 2023年から2024年にかけてサイバー保険料は2倍に増加すると予測されています。大企業にとって、包括的なサイバー保険に加入することは、事業を営む上で負担しなければならないコストであると広く認識されています。小規模な組織にとって、サイバー保険のコスト増加を吸収する能力のバランスを取ることは常に困難です。
あらゆる違反行為の始まり
すべての侵害や攻撃に共通するのは、可能性のある被害者の初期スキャンです。これは、有名で大規模な企業をターゲットにしたスキャンであれ、インターネット全体の広範なスキャンであれ同じです。
あらゆる攻撃チェーンの最初のステップは、被害者のシステム、使用中の(パッチが適用されていない)ソフトウェアのバージョン番号、安全でない構成やプログラミングに関する情報を収集するためのツールの使用です。プロであれアマチュアであれ、ハッカーはスキャン ボットを使用したり、Shodan.io などの Web サイトを利用したりして、脆弱なソフトウェアを持つ被害者の攻撃リストを作成しています。インターネット接続を使用して操作するものは、過去 24 時間以内に少なくとも 1 回はスキャンされている可能性が非常に高いです。
侵害に先手を打つ
中小企業からアシュレイ・マディソンやチケットマスターのような数十億ポンド規模の企業まで、すべての組織はハッカーの容易な標的とならないようにしなければなりません。アシュレイ・マディソンへの攻撃が証明したように、Web サイトのユーザーがデータを託している場合、攻撃が成功した場合の影響は金銭的な結果をはるかに超えることがよくあります。ユーザーのデータを適切に保護するという約束を果たすのは、組織自身の責任です。
中小企業が回復力のある Web インフラストラクチャを構築するために利用できるリソースが少ないほど、攻撃の標的になる可能性が高くなります。しかし、それはハッカーを阻止するのに十分な強力な抵抗力を構築できないという意味ではありません。
回復力のある Web インフラストラクチャは、さまざまな方法で構築できます。適切なツールキットを構築することは、良い出発点です。これには、データ セキュリティ ツールを使用して暗号化を適用すること、インシデント対応計画を策定すること、従業員のトレーニングを改善すること、悪意のあるトラフィックが Web サイトに侵入する前に Web サイトから排除するためのより厳格な Web トラフィック管理アプローチを採用することが含まれます。
最後に、最終的にはリソースではなく戦略が重要だということを覚えておくことが重要です。ハッキングを防ぐために世界中のリソースをすべて備えていた Ashley Maddison のような大手企業でさえ、失敗しています。リスクが存在しないふりをすることは、常に致命的な欠陥です。「次の Ashley Maddison」はすぐそこにいるかもしれませんが、時間をかけて特定の脆弱性を特定し、ハッカーから保護する戦略を考案すれば、次にあなたの組織がニュースの見出しを飾る可能性ははるかに低くなります。
#次のアシュリーマディソンがすぐそこにいる理由