フォーム読み込み中
今やビジネスシーンでも当たり前に使われる存在になっているスマートフォン。メールや顧客情報、機密ファイルなどの重要なデータもスマートフォンに集積されつつあります。一方で、スマートフォンに関するセキュリティ対策はPCと比較するとおろそかになっているのが現状です。常時電源が入っており、かつインターネットに接続されているという特性も相まって、サイバー攻撃者にとって狙いやすい標的になってしまっています。
本ブログでは、米国ダラスに本社拠点を持ち、グローバル企業約400社だけでなくアメリカの国防総省での導入実績を持つモバイル向けセキュリティ対策製品のリーディングカンパニー、Zimperium社 CEOのShridhar Mittal氏へのインタビューを通じて、スマートフォンに関連するセキュリティリスクを再度確認するとともに、具体的な対策を紹介していきます 。
Zimperium
CEO
企業が直面している『スマートフォンのセキュリティ課題』とは何でしょうか?
Shridhar Mittal氏:スマートフォンの歴史を振り返ってみると、AppleがiPhoneを開発したのが2007年頃で、Androidが登場したのが2008年頃。当時の用途は主に個人利用でした。その後、iPadやAndroidタブレットが登場し、多くの人々がPCからiPadやタブレットに移行しました。
ここで重要なことは、端末の進化に伴って、企業はソフトウェアやアプリケーションのような多くの機能をスマートフォンに追加し始めたということです。
例えば、現在は多くの業務用スマートフォンには「Salesforce」や「Workday」のようなアプリケーションがインストールされており、それぞれのアプリケーションを通じて、スマートフォンには多くの情報が保存されています。機密情報も例外ではありません。中にはPCでは取り扱わなかった情報も含まれています。口座情報や入金情報などがいい例です。従業員は機密情報や、それ以上の情報をスマートフォンに入れているのです。
以前だと、企業は社員のデバイスのセキュリティ管理を容易に行うことができました。しかし、今のスマートフォンは何でもできてしまうため、スマートフォンにどんなアプリケーションや情報が入っているのかを予測することは不可能です。社員はアプリストアのみでなく、あらゆる種類のアプリケーションをダウンロードできます。Eメールや、WhatsAppやFacebookに送られてくるリンクをクリックしてしまい、フィッシングに遭遇してしまうこともあります。
企業にとってのセキュリティリスクは著しく高まっています。
スマートフォンを狙ったサイバー攻撃は増えているのでしょうか?
Shridhar Mittal氏:世の中に存在するスマートフォン向けのスパイウェアやマルウェアの量は、ここ数年で飛躍的に増加しました。というのも、6~7年前は、スマートフォンには今ほど機密情報が保存されていなかったからです。サイバー攻撃者達が攻撃を仕掛けたとしても、そこから得られる情報はわずかでした。しかし現在では、スマートフォンがハッキングされてしまった場合、多くの機密情報を引き出すことができます。そのため、スマートフォン向けマルウェアは大幅に増加しています。
私たちは、スマートフォン向けだけでも、毎週2,000もの新しいマルウェアを発見しています。昨年は1,500ものランサムウェアも発見しました。さらに、200万以上のスパイウェアも発見しています。スパイウェアとは、いったん端末に侵入すると、カメラを起動させたり、マイクを起動させたり、連絡先を抜き取ったりすることができるものです。
スパイウェアは、やりたいことは何でもできてしまうとても危険なものなので、もしスマートフォンがスパイウェアに感染してしまうと、居場所が分かってしまったり、そこから企業ネットワークにも入り込まれてしまいます。これは企業にとっては本当に脅威なのです。今日、ほとんどの企業はスマートフォンに何も対策していません。企業ネットワークに接続している何千台もの端末が、マルウェアやスパイウェア、ランサムウェアに感染しているかどうか、気付いていないのです。
誰かがフィッシングメールをクリックしていないか?悪意のあるネットワークに接続していないか?企業はまったく認知していません。企業はスマートフォンのセキュリティ対策をPC端末と同様に実施する必要があるのです。
スマートフォンのセキュリティ・インシデント事例にはどのようなものがありますか?
Shridhar Mittal氏:私達の大口顧客であるグローバル企業は約400社、小規模な顧客企業は何千とあります。中にはアメリカの国防総省のように公共の部門もあります。ヨーロッパ諸国の国防省も顧客ですし、アジア諸国や中東諸国の国防省も私たちの顧客です。
顧客の中の事例でいうと、ある顧客が利用中のスマートフォンからは2,000件ものマルウェアサンプルを発見しました。ランサムウェアだと1,500の新しいサンプルもありました。そして、何千台もの顧客のスマートフォンに同じものが侵入していることが分かりました。私たちが止めなければ、サイバー攻撃者は端末を乗っ取ってデータを暗号化し、人質に取ることができるんです。
フィッシングリンクについても同様で、昨年は数十万台のスマートフォンを対象にしたフィッシングリンクをブロックしました。悪質なサイトへのクリックは400万回以上防止しています。
今後、サイバー攻撃者がスマートフォン内の情報を窃取する手口はますます巧妙化していくのでしょうか?
Shridhar Mittal氏:最近の攻撃の多くは、セキュリティ上の脆弱性が発見されたときに、問題の存在自体が広く公表される前にその脆弱性を悪用する「ゼロデイ攻撃」です。
これまでのセキュリティ業界では、過去の攻撃事例から特徴的なパターンを検知する「シグネチャ」に大きく依存していましたが、最近ではゼロデイ攻撃の高度化が進んでいるため、すでに知っているシグネチャと比較することもできません。そのため、PC向けセキュリティでは、シグネチャベースのアンチウイルス対策からEDRテクノロジーを用いた対策へと移行しつつあります。ゼロディ攻撃を検知するためには、ある種の機械学習や人工知能が必要だからです。
もうひとつ付け加えたいのは、チャットGPTのような生成系AIの登場です。これは、サイバー攻撃を次のレベルに引き上げるものです。生成系AIのサービスはリリースされたばかりですが、とても勢いがあります。来年までには、ハッカーが企業を攻撃するために生成AIが日常的に使われるようになるでしょう。
例えば、フィッシング攻撃の例を挙げましょう。生成AIが登場する以前は、フィッシングを行うためには社内の2~3人の人物を調査し、その人たちがどんなことに関心を持っているのかを知り、ソーシャル・エンジニアリングなどを通じて、その2~3人の人物を狙ったメールやキャンペーンを作成する必要がありました。しかし、生成AIを使えば何百人もを対象にした分析活動を瞬時に行って、攻撃を巧妙化させることができます。
これまでユーザがフィッシングメールを見破ることができたのは、文章が適切でなかったり、何かがおかしかったから怪しいと判断できたのです。
これからはそうした攻撃はより巧妙化されてきます。生成AIは、あなたの情報を把握した上で、悪意のあるメールやメッセージなどを完璧に生成することができるのです。
フィッシング対策では、従業員全員に怪しいメールのリンクをクリックしないように教育すればどうにかなると考えられてきました。しかし、これからはフィッシングメールやメッセージがより巧妙に作られるようになるので、防げなくなっていきます。社員教育の如何に関わらず、誰かがクリックをしてしまうのです。
AIまで使って巧妙化してくるサイバー攻撃に立ち向かうには、どのような対策が必要ですか?
Shridhar Mittal氏:攻撃者側のAIと戦うには、AIによる対策が必要です。Zimperiumでは、多くの人工知能や機械学習を使って、スマートフォン自体に攻撃を検知させています。
例えばフィッシングの場合、偽サイトへのリンクと判断するためには「既存のフィッシング・サイト と一致するか?」と確認が必要でした。しかし、ゼロデイ攻撃式のフィッシング・リンクも非常に多く出回っている現在では、この従来型のやり方はまったく機能しません。
そこで私たちZimperiumのモバイル端末向けセキュリティソリューション「Zimperium MTD」では、フィッシング・リンクであることを検知できる機械学習モデルを提供しています。
Zimperium が提供するモバイル端末向けセキュリティソリューション「Zimperium MTD」の強みは何ですか?
Shridhar Mittal氏:最大の強みは、マルウェア、フィッシング攻撃、悪意のあるアプリケーション、端末攻撃、ルーティングなど、あらゆる種類の攻撃において、ゼロデイ攻撃を誰よりも的確に検知できることです。
2つ目は、私たちは機械学習を多用しているため、ほかの誰よりも優れた分析が可能な点です。例えば、従業員の端末にアプリがインストールされていたら、私たちは実際にそれらのアプリを検知することも、スパイウェアやランサムウェアが紛れていないか分析することもできます。
さらに、ネットワークに接続する際にも脅威を検知することができます。例えば、ホテルや街中にあるフリーWi-Fiは便利ですが、悪意を持ったリモートアクセスポイントを設置し、施設の公式Wi-Fiに接続しているように見せかけて別のネットワークに接続させるという手口で、スマートフォンが盗聴される可能性があります。「Zimperium MTD」では、アルゴリズムによってそのネットワークの正誤を検知することができるのです。
3つ目は、機械学習を使うことで全ての脅威を端末上にあるエンジンで検知できるということです。競合他社のほとんどは、端末から情報を取り出し、それをクラウドにあるデータベースに送って分析します。
情報をクラウド上で分析することで、2つほど大きな問題があります。ひとつは、すべての情報を収集するのに時間がかかるという点です。情報を取得してクラウドに送信し、その後クラウドに戻してアクションを起こすには、多くのネットワーク帯域幅が必要になります。
もうひとつは、ハッカーがネットワークへのアクセスを遮断した場合、いったん端末に侵入してしまえば、もう検知ができないということです。
「Zimperium MTD」では、それらを検知できることが大きな強みです。ゼロデイ攻撃やNデイ攻撃(すでに修正プログラムが公開されている脆弱性に対して行われる攻撃)は、年々増加し、企業はその対策に追われています。それなら、機械学習やAIで検知することを強く勧めたいです。
最後に、日本のCISOへのアドバイスやメッセージをお願いします。
日本では大手企業のCISOたちですらiOSならすべて安全だと信じています。確かに、アプリストアを1つに絞ることはセキュリティ対策として効果があったことは間違いありません。しかし、状況は変わりつつあります。
Appleは欧州連合(EU)で施行されるデジタル市場法(DMA)を順守するため、来年までに代替アプリストアを容認する方針です。これはヨーロッパで始まったことですが、その後すぐに世界中に広がっていくでしょう。これまでのようにApp StoreのアプリをAppleが審査する体制は激変し、すぐにフィッシング攻撃やマルウェアが台頭します。
日本のCISOは、スマートフォンのセキュリティリスクをWindows端末やLinux端末、MacといったPC端末と同様に扱うよう、今こそ意識の転換を行うべきだと思います。
本ブログでは、スマートフォンを利用する立場からのセキュリティ課題と対策について紹介してきました。後編では、モバイルアプリケーションを提供する際のセキュリティリスクについて、Shridhar Mittal氏のインタビューを紹介しています。
「セキュリティエキスパートが語るこれからのモバイルセキュリティ対策【後編】:モバイルアプリ提供時に必要なセキュリティ対策とは?」
条件に該当するページがございません
条件に該当するページがございません