JPCERT/CCは、直近で国内組織における不正アクセスが相次いでいるとして注意喚起を公表した。特定製品の脆弱性に限らず、認証情報の窃取や外部公開機器の設定不備など多様な要因を想定し、点検と対策の実施を呼びかけている。
不正アクセスの詳細(想定される侵入経路とリスク)
JPCERT/CCは、国内組織で不正アクセス被害が相次いでいる状況を踏まえ、侵入経路の把握と防御の強化を促している。本注意喚起は「特定のCVE番号」や「個別製品のCVSSスコア」を示して脆弱性を解説する形式ではなく、攻撃者が複数の入口を使い分けて侵入する現実に対応するための包括的な内容である。JPCERT/CCによると、攻撃は認証情報の悪用、インターネットに公開された機器やサービスの不備、運用管理の不足などを足掛かりに発生し得るため、単一の対策だけでは不十分になりやすい。
JPCERT/CCによると、攻撃ベクタ(侵入の入口)は、外部公開されているVPN装置やリモートアクセス環境、クラウド/メールなどの認証基盤、公開サーバ、エンドポイント端末など広範に及ぶ。特に、窃取済みのID・パスワードを用いたログインや、設定の甘い公開サービスへの侵入は、検知が遅れると被害が拡大しやすい。JPCERT/CCは、侵入後に権限昇格・横展開・情報持ち出し等へつながるリスクを念頭に、早期に痕跡確認と防御の多層化を進める必要があるとしている。
補足(CVE/CVSSの扱い):JPCERT/CCは本注意喚起において、特定のCVE番号およびCVSSスコアを提示していない。したがって、個別の脆弱性指標ではなく、組織の入口全体を対象にした運用・設定・監視を含む対策が中心となる。
影響を受ける製品・バージョン
- JPCERT/CCは本注意喚起において、特定の製品名・バージョンを限定して列挙していない
- インターネットに公開して運用している各種サービス(例:リモートアクセス、公開サーバ、認証基盤、業務システム等)が広く想定される
- 組織内端末(PC、サーバ)およびネットワーク機器、クラウド環境も対象に含めて点検を求めている
推奨される対策
- 入口の棚卸し:JPCERT/CCは、インターネットに公開している機器・サービス(VPN、リモート管理、公開Web、メール等)を洗い出し、不要な公開を停止するよう呼びかけている。
- 認証の強化:JPCERT/CCによると、ID・パスワードの悪用を前提に、多要素認証の導入や強固なパスワード運用、使い回しの排除を進めることが重要である。
- 更新・パッチ適用:JPCERT/CCは、OS・ミドルウェア・アプリ・ネットワーク機器・セキュリティ製品を含め、最新の修正を適用し、サポート切れ製品の利用を避けるよう注意を促している。
- ログの保全と監視:JPCERT/CCによると、不審なログイン、権限変更、管理者操作、外部通信などの痕跡を確認できるよう、ログ取得範囲の見直しと保全を行うことが求められる。
- 侵害を前提とした対応準備:JPCERT/CCは、アカウント停止・パスワード変更・端末隔離・復旧手順など、インシデント対応の手順を整備し、迅速に動ける状態を作る必要があるとしている。
日本の中小企業が今すぐ取るべき行動
- 最優先:外部公開の入口を3日で洗い出す:VPN、リモートデスクトップ、公開サーバ、クラウド管理画面など、外部から到達できる入口を一覧化し、不要なものは停止する。
- 多要素認証を先に導入する:経営者・管理者アカウント、メール、クラウド、VPNから優先し、ID・パスワードだけで入れない状態にする。
- 更新の未実施を潰す:ネットワーク機器・サーバ・端末の更新状況を確認し、サポート切れ機器や放置された管理画面がないかを点検する。
- ログを見られる形にする:認証ログ、管理者操作ログ、VPN接続ログを保管し、直近の不審なログイン(深夜帯・海外IP・失敗連続など)を確認する。
- 緊急時の手順を一枚にまとめる:連絡先、アカウント停止、端末隔離、外部委託先への依頼内容を文書化し、担当不在でも動けるようにする。
CSRIからの現場アドバイス
実際のペネトレーションテストでは、脆弱性そのものよりも、公開範囲の把握漏れや初期設定のまま運用された管理画面が起点になる例が目立つ。診断報告書でよく指摘されるのが、VPNやクラウド管理の多要素認証未導入、ログ未保存で、侵入の有無を後から追えない点である。
例えるなら、会社の裏口や勝手口がいくつあるか把握せず、鍵も古いままにしている状態のようなものだ。つまり、特定の欠陥がなくても、盗まれた合鍵(ID・パスワード)や開けっぱなしの入口があれば入られてしまうということ。だから「入口の数を減らし、鍵を二重にする」対応が効く。
まず社内で、外部公開しているサービスと管理者アカウントを一覧化し、使っていない入口を閉じる。次に担当者またはベンダーに、多要素認証の有効化と機器・OSの更新状況の確認を依頼する。最後に、VPN/認証/管理操作のログが保存されているかを確認し、直近1か月の不審なログインを点検する。