セキュリティインシデントの再発防止策|情報セキュリティマネジメント 令和5年 公開問題 問15
出典:令和5年度 公開問題 科目B 問15
分野:科目B / 情報セキュリティインシデントの管理
消費者向けの化粧品販売を行うA社では,電子メール(以下,メールという)の送受信にクラウドサービスプロバイダB社が提供するメールサービス(以下,Bサービスという)を利用している。A社が利用するBサービスのアカウントは,A社の情報システム部が管理している。
〔Bサービスでの認証〕
Bサービスでの認証は,利用者IDとパスワードに加え,あらかじめ登録しておいたスマートフォンの認証アプリを利用した2要素認証である。入力された利用者IDとパスワードが正しかったときは,スマートフォンに承認のリクエストが来る。リクエストを1分以内に承認した場合は,Bサービスにログインできる。
〔社外のネットワークからの利用〕
社外のネットワークから社内システム又はファイルサーバを利用する場合,従業員は貸与されたPCから社内ネットワークにVPN接続する。
〔PCでのマルウェア対策〕
従業員に貸与されたPCには,マルウェア対策ソフトが導入されており,マルウェア定義ファイルを毎日16時に更新するように設定されている。マルウェア対策ソフトは,毎日17時に,各PCのマルウェア定義ファイルが更新されたかどうかをチェックし,更新されていない場合は情報システム部のセキュリティ担当者に更新されていないことをメールで知らせる。
〔メールに関する報告〕
ある日の15時頃,販売促進部の情報セキュリティリーダーであるC課長は,在宅で勤務していた部下のDさんから,メールに関する報告を受けた。報告を図1に示す。
| ・販売促進キャンペーンを委託しているE社のFさんから9時30分にメールが届いた。 ・Fさんとは直接会ったことがある。この数か月頻繁にやり取りもしていた。 ・そのメールは,これまでのメールに返信する形で作成されており,メールの本文には販売キャンペーンの内容やFさんがよく利用する挨拶文が記載されていた。 ・急ぎの対応を求める旨が記載されていたので,メールに添付されていたファイルを開いた。 ・メールの添付ファイルを開いた際,特に見慣れないエラーなどは発生せず,ファイルの内容も閲覧できた。 ・ファイルの内容を確認した後,返信した。 ・11時頃,Dさんのスマートフォンに,承認のリクエストが来たが,Bサービスにログインしようとしたタイミングではなかったので,リクエストを承認しなかった。 ・12時までと急いでいた割にその後の返信がなく不審に思ったので,14時50分にFさんに電話で確認したところ,今日はメールを送っていないと言われた。 ・現在までのところ,PCの処理速度が遅くなったり,見慣れないウィンドウが表示されたりするなどの不具合や不審な事象は発生していない。 ・現在,PCは,インターネットには接続しているが,社内ネットワークへのVPN接続は切断している。 ・Dさんはすぐに会社に向かうことは可能で,Dさんの自宅から会社までは1時間掛かる。 |
図1 Dさんからの報告
C課長は,すぐにPCを会社に持参し,オフラインでマルウェア対策ソフトの定義ファイルを最新版に更新した後,フルスキャンを実施するよう,Dさんに指示をした。スキャンを実行した結果,DさんのPCからマルウェアが検出された。このマルウェアは,マルウェア対策ソフトのベンダーが9時に公開した最新の定義ファイルで検出可能であることが判明した。 A社では,今回のマルウェア感染による情報セキュリティインシデントの問題点を整理し,再発を防止するための対策を講じることにした。 設問 A社が講じることにした対策はどれか。解答群のうち,最も適切なものを選べ。 解答群- ア:PCが起動したらすぐに自動的にVPN接続するように,PCを構成する。
- イ:これまでメールをやり取りしたことがない差出人からメールを受信した場合は,添付されているファイルを開かず,すぐに削除するよう社内ルールに定める。
- ウ:マルウェア定義ファイルは,10分ごとに更新されるように,マルウェア対策ソフトの設定を変更する。
- エ:マルウェア定義ファイルは,8時にも更新されるように,マルウェア対策ソフトの設定を変更する。
- オ:メールに添付されたファイルを開く場合は,一旦PCに保存し,マルウェア対策ソフトでスキャンを実行してから開くよう社内ルールに定める。
TSUNAGARU-ADVICE
まず押さえたいこと
この事例では、マルウェア対策ソフト自体は導入されていましたが、マルウェア定義ファイルの更新が1日1回の16時だけだったことが弱点です。今回のマルウェアは9時に公開された最新の定義ファイルで検出可能だったため、更新間隔を短くしていれば、9時30分に受信した添付ファイルを開いた時点で検出できた可能性があります。
事例を読むときの判断軸
科目Bでは、「既にある対策がなぜ機能しなかったのか」を時系列で追いましょう。この事例では、定義ファイル公開が9時、メール受信が9時30分、A社の定期更新は16時なので、最新定義を取り込むまでの時間差が問題です。8時にも更新するだけでは9時公開分を取得できず、古い定義ファイルで手動スキャンしても根本的な解決にはなりません。
上位試験につなげるために
上位試験では、「対策を導入しているか」だけでなく、更新頻度や検知までの時間が脅威の変化に追い付いているかまで評価します。また、Dさんに届いたメールは普段やり取りする相手を装っていたため、差出人だけで安全と判断しないことも重要です。技術的対策の最新化と、不審な添付ファイルへの利用者教育を組み合わせて考えましょう。
この問題では、なぜDさんのPCでマルウェアを検出できなかったのかを時系列で確認することがポイントです。マルウェア対策ソフトのベンダーは9時に、このマルウェアを検出できる最新の定義ファイルを公開していました。一方、A社のPCでは定義ファイルを毎日16時に更新する設定だったため、9時30分に添付ファイルを開いた時点では最新の定義ファイルが適用されていませんでした。
そこで、定義ファイルを10分ごとに更新するようにすれば、新しい定義ファイルが公開された後、短時間でPCに反映できます。今回のように9時に公開された定義ファイルも、9時30分までには取得できる可能性が高くなり、添付ファイルを開く際にマルウェアを検出できるようになります。そのため、ウが最も適切です。
この問題では、「マルウェア対策ソフトが入っていたのに感染した」という点だけでなく、定義ファイルの更新時刻が遅く、最新のマルウェアを検出できない時間帯があったことが問題です。
❌他選択肢が誤りの理由ア:PCが起動したらすぐに自動的にVPN接続するように,PCを構成する。
⇒VPN接続は社外から社内ネットワークを安全に利用するための仕組みです。マルウェア定義ファイルが古かったことへの対策にはなりません。むしろ、感染したPCを社内ネットワークへ自動接続すると、被害が社内へ広がるおそれがあります。
イ:これまでメールをやり取りしたことがない差出人からメールを受信した場合は,添付されているファイルを開かず,すぐに削除するよう社内ルールに定める。
⇒今回のメールは、Dさんが以前から頻繁にやり取りしていたFさんから送られたように見えるメールでした。そのため、「これまでやり取りしたことがない差出人」だけを対象にしても、今回のような攻撃は防げません。
エ:マルウェア定義ファイルは,8時にも更新されるように,マルウェア対策ソフトの設定を変更する。
⇒今回のマルウェアを検出できる定義ファイルが公開されたのは9時です。8時に更新しても、その時点では新しい定義ファイルが存在しないため、9時30分の攻撃を防げません。
オ:メールに添付されたファイルを開く場合は,一旦PCに保存し,マルウェア対策ソフトでスキャンを実行してから開くよう社内ルールに定める。
⇒スキャンを行うこと自体は有効な対策ですが、今回のように定義ファイルが古いままでは、開く前にスキャンしてもマルウェアを検出できません。原因である定義ファイルの更新遅延を解消する対策の方が適切です。