1714170744
2024-04-26 18:22:49
によると、Microsoft の脆弱性の数は 2023 年にほぼ横ばいとなり、特権昇格と ID 攻撃が特に一般的となっています。 BeyondTrust の年次 Microsoft 脆弱性レポート。
ID およびアクセス管理ソリューション会社 BeyondTrust 2023 年の最も重要な CVE と、Microsoft の月例 Patch Tuesday 速報からの Microsoft の脆弱性データを調査しました。 このレポートには、脆弱性の傾向と、ID 攻撃を減らす方法に関するヒントが含まれています。
Microsoftは2023年に1,228件の脆弱性を報告
Microsoft の脆弱性の総数は過去 4 年間ほぼ横ばいですが、2023 年には報告された脆弱性の数が 1,292 件から 1,228 件にわずかに (5%) 減少しました。
「既知の脆弱性に迅速にパッチを適用するという Microsoft の取り組みにより、攻撃者が脆弱性を悪用する機会が減り、新たな脆弱性の発見が相殺されている可能性があります」と、Integral Partners の ID およびアクセス管理テクノロジ担当ディレクターの David Mormanno 氏は BeyondTrust に語った。 「また、MS コードベースが成熟するにつれて、新しい脆弱性が導入される速度が遅くなる可能性があります。」
Microsoft の重大な脆弱性 (つまり、NIST の共通脆弱性スコアリング システムでスコア 9.0 以上の脆弱性) の発生率は低下しています。 Microsoft の重大な脆弱性は 2023 年に 84 件ありましたが、2022 年は 89 件で、2020 年には 196 件と 5 年間で最高でした。
Microsoft の脆弱性の分類方法
マイクロソフトは独自の 重症度評価システム NIST とは異なり、わずかに異なる数値が生成されます。 たとえば、2023 年の Microsoft の 33 件の脆弱性は NIST のスコアリング システムで重大として分類されましたが、Microsoft 自体は 2023 年の 84 件の脆弱性を重大として分類しました。 Microsoft の分類システムは、依然として脆弱性が前年比でわずかに減少するという全体的な傾向を反映しており、深刻な脆弱性が 6% 減少していることが示されています。
BeyondTrust は、記録された Microsoft の脆弱性のすべてが重大なリスクを引き起こすわけではないと指摘しました。 ほとんどが理論上のものであるか、悪用されたとしても影響が最小限に抑えられるものもあります。 ただし、悪用された場合に組織に深刻な損害を与えるものもあります。これらは、脅威アクターが脆弱性を積極的に悪用したかどうかに関係なく、Microsoft が重大なものとして分類する傾向があります。
Microsoft の脆弱性の最も一般的なタイプ
2023 年に最も一般的な脆弱性の種類は次のとおりです。
- 特権の昇格 (490)。
- リモートコード実行 (356)。
- 情報開示 (124)。
- サービス拒否 (109)。
- スプーフィング (90)。
- セキュリティ障害のバイパス (56)。
- 改ざん(3)。
重大としてリストされた脆弱性のうち、ほとんどが Windows デスクトップとサーバーのカテゴリで見つかりました。 これら 2 つのカテゴリは同じコードベースを持っているため、その数が類似しているのも不思議ではありません。
最も一般的な脆弱性は特権昇格であり、2023 年のインスタンス数は 490 でしたが、2022 年の 715 インスタンスから大幅に減少しました。特に、Azure と Windows Server では特権昇格の脆弱性が大幅に減少しました。
参照: Microsoft が最近オープンした Security Copilot への一般アクセス、セキュリティ製品スイートへの生成 AI アドオン。 (テックリパブリック)
リモートでコードが実行される脆弱性は、Azure、Office、Windows では減少しましたが、Windows Server では増加しました。
どの Microsoft 製品にどのタイプの脆弱性がいつ発生したかについての詳細は、次の URL で確認できます。 完全なレポート。
脅威アクターはアイデンティティベースの侵入手法に焦点を当てています
「マイクロソフトの脆弱性の全体的な数が安定し、重大な脆弱性の数が減少するにつれて、攻撃者は水のように最も抵抗の少ない道に流れ、アイデンティティにさらに注意を向けるようになることがわかります」と報告書は述べています。
Microsoft は、国家主導の侵害である Midnight Blizzard 攻撃の被害に遭いました。 米国連邦機関に影響を与えた可能性がある ID ベースの侵入が可能になったため、 パスワードのスプレー。
「Midnight Blizzardは、『攻撃者は侵入するのではなく、ログインする』という有名な格言のもう一つの事例でした」とITコンサルティング会社InGuardians, Inc.の最高経営責任者(CEO)兼最高技術責任者(CTO)のジェイ・ビール氏はレポートの中でBeyondTrustに語った。
ID ベースの侵入は、攻撃者が何らかの方法で正規のログイン情報を取得するのと同じくらい簡単です。 ID リスクは事前に特定することが難しい場合があり、次のいずれかの方法で発生する可能性があります。
- 接合者、引っ越し者、退職者のプロセス。
- ユーザーの権限、権利、特権、および役割。
- 多要素認証やシングル サインオンなどの資格認証。
- 保存時および実行時の動作中の ID とアカウントに対する承認。
防御者は、より多くのアイデンティティベースの侵入攻撃を検出するために、特権、アイデンティティ衛生、アイデンティティ脅威検出についてより総合的に考え始める必要があるとレポートはアドバイスしています。
「すべてのユーザーの間で意識と教育の文化を育むことが重要です」と CQURE の CEO である Paula Januszkiewicz 氏は BeyondTrust に語った。 「孤独な作業となることが多いハッキングとは異なり、サイバーセキュリティは本質的に共同作業です。 この視点は報告書にも反映されており、サイバーセキュリティに対する人間中心のアプローチの重要性を強調しています。」
Microsoftの脆弱性が減少している理由
BeyondTrust は、Microsoft 製品に対するリスクが徐々に減少している考えられる理由をいくつか挙げました。 更新サイクルは継続し、サポートされていない、最長 20 年前のコードの可能性があり、長い間忘れられていたコードが最終的に段階的に廃止されます。 特に、Microsoft が 2004 年にセキュリティ開発ライフサイクルを導入する前に製造された製品は完全に廃止されています。 Microsoft の長期にわたるセキュリティへの取り組みが成果を上げている可能性があります。 クラウド テクノロジーは成熟し、より効果的にセキュリティを保護できるようになりました。
BeyondTrust は、脆弱性の減少に成功した要因の一部は、Microsoft がセキュリティ研究コミュニティとの協力を強化したことにあると考えています。 特に、セキュリティ研究コミュニティは、2023 年に Windows Server で見つかったリモート コード実行の脆弱性の多くを検出しました。
Microsoft のカスタム コードベースの代わりに Edge に Chromium コード ベースを使用し、Internet Explorer のサポートを削除すると、Edge の重大な脆弱性のインスタンスが両方とも減少する可能性があります。
Microsoft は、攻撃者が Office アプリケーションを使用してフィッシングやマルウェアのペイロードを悪用するさまざまな方法をロックダウンしました。 ただし、2022 年 6 月に SketchUp Software 独自の SKP ファイルのサポートが追加されたため、3D モデルを介して一部の脆弱性が悪用されることが可能になりました。
#Microsoft #のセキュリティ脆弱性は #年に #減少