IPA(情報処理推進機構)は、不正アクセスにより情報漏えい等が発生した事案を踏まえ、企業が速やかに実施すべき基本的なセキュリティ対策について注意喚起を公表した。
脆弱性の詳細
IPA(情報処理推進機構)が公表した本注意喚起は、特定の製品に付与されるCVE番号やCVSSスコアを示す「個別脆弱性情報」ではなく、不正アクセスに至った事案を踏まえた包括的な対策の実施を求める内容である。IPA(情報処理推進機構)によると、攻撃者はインターネットから到達可能な機器や公開サービスを足掛かりに、既知の弱点の放置、推測されやすい認証情報、不要な公開設定、監視不足などを突いて侵入し、情報窃取や改ざん、業務停止などの被害につなげるおそれがある。
IPA(情報処理推進機構)は、被害の拡大防止と再発防止の観点から、資産把握、適切な更新、認証強化、ログの確認、バックアップ等の基本対策を「速やかに実施」する重要性を示している。
注記:IPA(情報処理推進機構)の当該公表内容には、特定製品のCVE番号およびCVSSスコアの記載はない。
影響を受ける製品・バージョン
- IPA(情報処理推進機構)は本注意喚起において、特定ベンダー/特定製品/特定バージョンを対象として限定していない。
- インターネットに公開しているサーバ、VPN装置、リモートアクセス機器、各種業務システム、クラウド利用環境など、外部から到達可能なIT資産全般が想定される。
推奨される対策
- 資産の棚卸しと公開状況の把握:インターネットに公開している機器・サービス・アカウントを洗い出し、不要な公開を停止する。
- 更新(パッチ)適用の徹底:OS、ミドルウェア、ネットワーク機器、業務アプリ、クラウド連携機能等について、提供元が案内する更新を速やかに適用する。
- 認証情報の強化:推測されにくいパスワードへの変更、使い回しの禁止、可能な範囲で多要素認証を有効化する。
- 不要アカウント・不要権限の整理:退職者・異動者のアカウント停止、権限の最小化、共有アカウントの見直しを行う。
- ログの取得と確認:認証、管理者操作、外部通信等のログを取得し、異常の早期検知につなげる。
- バックアップの整備:ランサムウェア等も想定し、復旧に使えるバックアップを確保し、復元手順を確認する。
- 委託先・ベンダーとの連携:保守契約範囲、更新作業の分担、緊急時連絡体制を明確化し、必要な作業を依頼する。
日本の中小企業が今すぐ取るべき行動
- 最優先:外部公開している機器(VPN、リモート管理、公開サーバ等)の一覧を作り、不要な公開を止める。
- 次に:公開機器と主要サーバの更新状況を確認し、未適用があれば計画を待たずに更新する(難しい場合はベンダーに即依頼)。
- 同時に:管理者アカウントのパスワード変更、使い回しの有無確認、多要素認証の有効化を実施する。
- 見落とし対策:退職者・未使用アカウントの停止、共有IDの整理、権限の棚卸しを行う。
- 最後に:直近数週間のログイン失敗増加や未知の端末からのアクセスなど、異常の兆候をログで確認する。
CSRIからの現場アドバイス
実際のペネトレーションテストでは、外部公開機器の把握漏れや、古い機器・保守切れ機器が入口になる例が多い。診断報告書でよく指摘されるのが、更新手順が属人化しており「止められないから後回し」が常態化している点である。
例えるなら、会社の裏口の鍵が古いまま放置され、合鍵が出回っている状態のようなものだ。つまり、特定の欠陥だけでなく「更新不足・弱いパスワード・監視不足」が重なると、侵入から情報持ち出しまで一気に進むということだ。
まず外部に公開している機器とサービス名をリスト化し、OSや機器のバージョンと最終更新日を確認する。次に担当者(またはベンダー)に、更新適用と多要素認証の有効化を今週中の作業として依頼し、完了報告を必ず受け取る。