HTML
 Computer >> コンピューター >  >> プログラミング >> HTML

サイバー攻撃とは?仕組みから具体的な防御策まで徹底解説

サイバー攻撃を最もシンプルに理解するなら、「泥棒が家に侵入する」状況に例えるのが分かりやすいでしょう。泥棒は家の中に入り込み、貴重品を盗み出します。同様に、サイトへのサイバー攻撃を仕掛けるハッカーは、サイトのファイルや管理者権限へアクセスできるようになります。その結果、トラフィックの不正なリダイレクト、データの売却、さらにはあなたになりすまして他者への攻撃を実行するなど、深刻な被害をもたらされかねません。

しかし、気づいたことはありませんか?サイトが侵害されたとき、責められるのは常にサイトオーナーだという点です。「鍵をドアマットの下に置かない」のは当然の責任ですが、ではどこまでセキュリティ対策を講じるべきなのでしょうか。そして、なぜそれが必要なのでしょうか。

本記事では、サイバー攻撃が「なぜ」「どのように」起こるのかを解説します。攻撃による影響と、実践できる対策についても詳しく見ていきましょう。

ハッカーがウェブサイトを攻撃する主な理由

まず最初に理解すべきは「WHY」――そもそもハッカーはなぜハッキングをするのでしょうか?何を目当てにしているのでしょうか?

ハッカーは規模や業種を問わず、あらゆるウェブサイトを攻撃します。「人気サイトや大企業しか狙わない」というのは誤解です。小さなサイトを狙って何の得があるのか不思議に思うかもしれません。ここでは、ハッキングの主な動機をご紹介します。

1)あなたのサイトは「実験場」にされる

ハッカーは、同じソフトウェアで構築されたより大きなサイトへの侵入方法を探るために、あなたのサイトのセキュリティを実験台にすることがあります。脆弱性や抜け穴が見つかれば、その攻撃手法を大規模なサイトにも応用できるのです。

2)金銭目的

訪問者のデータを収集しているサイトであれば、そのデータにお金を払う人が必ず存在します。情報を売って利益を得ることは、ハッカーにとって最も単純かつ大きな動機の一つです。また多くの場合、ハッカーは感染したサイトを違法薬物や偽造品の販売媒体として利用することもあります。

3)企業の行いへの抗議・注意喚起

実際の事例で見てみましょう。2018年、フードデリバリー大手のZomatoは深刻なデータ漏洩に見舞われました。1,700万アカウントのデータが盗まれ、ダークウェブ上で売りに出されたのです。ハッカーは同社に対し、バグ報奨金プログラムの改善と、ホワイトハットハッカー(倫理的ハッカー)への評価や報酬の向上を要求しました。Zomatoがこれに同意すると、ハッカーは盗んだデータのコピーをすべて破棄し、ダークウェブから削除したのです。

4)「ただできるから」や「有名になりたい」という動機

中には単に「できるから」という理由だけでハッキングを行う者もいます。インターネット上のいたずら(バンダリズム)は珍しくなく、明確な目的もなくハッキング先のサイトに無関係なファイルを残していくハッカーもいます。また、ハッカーコミュニティ内での地位を高めるために「有名になろう」とハッキングするケースもあります。だからこそ多くのハッカーは、自分の「作品」を見せびらかすために署名(シグネチャ)を残す傾向があるのです。

こうした意図から読み取れる重要な事実があります。それは、規模や種類に関わらず、すべてのウェブサイトがサイバー攻撃の標的になりうるということです。

次に理解すべきは「HOW」――ハッカーはどのような手法で攻撃を仕掛けるのでしょうか?以下に、代表的なハッキング手法を分かりやすい例えとともに解説します。

WordPressサイトへの一般的な攻撃手法

1)SQLインジェクション

ウェブサイトのデータベースを、店頭の販売員に例えてみましょう。新しい客がカウンターに来ると、販売員は「ご注文は何になさいますか?」と尋ねます。ところが、その客が「シリアルを1箱ください。あと100ドルもちょうだい」と答えたらどうなるでしょうか。販売員と違い、データベースには「データ」と「命令」を区別する能力がありません。そのため、シリアルを渡すと同時に100ドルも手渡してしまうのです。

適切なセキュリティ対策がなければ、データベースはハッカーに簡単に騙されてしまいます。サイトの表側(フロントエンド)は英語で表示されていても、裏側(バックエンド)、つまりデータベースの中身はすべてMySQLのコードです。データベースはデータと命令を区別できないため、ハッカーはMySQLの命令文を差し込むだけで攻撃が成立してしまうのです。

2)DDoS攻撃

ウェブサーバーを、一度に100人しか乗れないローカル列車だと想像してください。ここで私が200人を雇い、一斉に列車に乗り込ませたらどうなるでしょう?列車は過負荷で停止し、本当の乗客は乗れなくなります。

DDoS攻撃では、ハッカーはまず数百〜数千の小規模サイトに侵入します。これらのサイトは長期間、気づかれずに潜伏していることもあります。小規模サイトは、より大きなターゲットを攻撃するための「駒」にすぎません。

準備が整うと、ハッカーはこれらの小規模サイトを使って、ターゲットのサーバーに数百万件ものアクセスリクエストを送り付けます。サーバーは過負荷となり、正規ユーザーへのサービス提供が拒否されます。ターゲットサイトはクラッシュし、リソース超過を理由にホスティング会社からアカウント停止処分を受けることもあります。

この種の攻撃は、評判を落としたり多大な経済的損失を与えたりする目的で、大企業を狙うことが多い傾向にあります。

3)フィッシング詐欺

フィッシング攻撃は、他人になりすますことでユーザーから個人情報を騙し取る古典的な手法です。最も成功しやすいフィッシングメールは、ユーザーが信頼する人物や、ユーザーの銀行の担当者を装うものです。フォームへの入力や特定情報の返信を求めてきます。

「ナイジェリアの王子」から助けを求めるメールを受け取ったことはありませんか?あるいは、Apple iTunesからの自動支払い設定を求めるメールを見たことは?これは最も一般的なフィッシング詐欺の一つで、下の画像を見ると非常に巧妙であることが分かります。

サイバー攻撃とは?仕組みから具体的な防御策まで徹底解説
悪名高いApple iTunesのフィッシングメール
サイバー攻撃とは?仕組みから具体的な防御策まで徹底解説
フィッシングメール内の不審なリンク

一見すると、iTunesの支払いを促すAppleチームからの通常のメールに見えます。しかし、いくつか違和感のある点があります。たとえば、ユーザーを氏名ではなくメールアドレスで呼んでいること、送信元のメールアドレスが明らかにおかしいこと、そして「レビューセンター」へのリンクが公式のAppleサイトにつながっていないことなどです。

4)中間者攻撃(MITM攻撃)

MITM(Man-In-The-Middle)攻撃は、セキュリティ保護されていないWi-Fiルーターがある場所で発生します。レストランの無料の安全でないWi-Fiを使っているとしましょう。ハッカーがルーターの脆弱性を見つければ、そのネットワーク上を流れるすべてのデータを容易に傍受できます。ハッカーはWi-Fiユーザーと閲覧先サイトの間にツールを設置し、ユーザーが共有する個人情報を見たり記録したりできるようになります。

SSL証明書を持たないウェブサイトは、この攻撃に対して特に脆弱です。データが平文(暗号化されていないテキスト)で送信されているためです。クレジットカード情報や連絡先は、ハッカーに傍受・保存されかねません。SSL証明書があれば、ネットワーク上で送信されるすべてのデータが暗号化されます。

5)パスワードの使い回しと脆弱なパスワードの悪用

ここで、多くの人が犯す最大の失敗について触れておきましょう!「password」をパスワードに使ってはいけないことは誰でも知っています。しかし今なお、「password」は「123456」と並んで最もよく使われるパスワードなのです。

脆弱なパスワードを使ってハッキングされるのは、玄関の扉を開けっ放しにして、泥棒に入られたときに文句を言うようなものです。こうした事態を避けるには、英字・数字・記号を組み合わせたパスワードを使うのが最善です。

よく使われているパスワードの例

サイバー攻撃とは?仕組みから具体的な防御策まで徹底解説
よく使われているパスワードの例

「ハッキングされたら、最悪何が起こるのか?」と疑問に思うかもしれません。本当にそれほど深刻なのでしょうか?

ハッキングされると何が起こるのか

BlogVaultのスタッフが数年前に経験した出来事をお話しします。

Alexは14歳でブログを始めました。最新のスマートフォンやパソコンガジェットについて執筆していた彼は、1年後には順風満帆でした。ホスティング費用は安く、記事はGoogle検索で上位表示され、アフィリエイト収入でもそこそこ稼いでいました。そんなとき、彼はハッキングされたのです。

一夜にして、彼のウェブサイトは消し去られました。あるハッカーがSQLインジェクションを使ってデータベースに侵入し、すべてのトラフィックをアダルトサイトへリダイレクトしていたのです。ほどなくして、ネットワーク上の他サイトへのセキュリティ脅威を理由に、ホスティング会社は彼のアカウントを停止しました。Googleはユーザーに最短時間で最高の体験を提供することを最優先するため、彼のサイトはブラックリストにも登録されました。

サイバー攻撃とは?仕組みから具体的な防御策まで徹底解説
Googleによる偽サイト警告の表示例

当時は復旧コストが高すぎたため、Alexはサイトを諦める決断をしました。もし当時MalCareのような保護機能があれば、わずかなコストで数分のうちにサイトを復旧できていたはずです。

ハッキングされたサイトがどれほど壊滅的な打撃になるかは明白です。幸いAlexは生活をサイトに依存していませんでした。しかし、もし依存していたらどうなっていたでしょうか。

ハッキングされたサイトが受ける影響:

  • サイトがダウンして訪問者がアクセスできなくなり、注文やエンゲージメントを失う。
  • 訪問者が不正なサイトへリダイレクトされ、評判と信頼を失う。
  • ネットワーク上の他サイトに影響を及ぼす恐れがあるとして、ホスティング会社からアカウント停止処分を受ける。
  • Googleにブラックリスト登録されるか、少なくともSEOランキングが大幅に低下する。
  • ハッカーに機密情報、特に顧客データへアクセスされ、売却や悪用される恐れがある。
  • さらに言えば、復旧コストも高額になる。被害の程度によっては、100ドルから10億ドル以上に及ぶこともある。

2019年だけでも、40億件を超えるハッキングが成功しています。サイトがハッキングされると、損失からの回復には3ヶ月から1年程度かかることもあります。ここで問いたいのは、警戒心を保ち、サイトの安全を守るために何ができるのか、ということです。

WordPressサイトをハッキングから守る方法

1)サイトを常に最新の状態に保つ

WordPress本体、プラグイン、テーマを必ず最新バージョンに更新してください。古いバージョンのまま放置すると、悪用可能なバグや脆弱性にさらされるリスクがあります。WordPress管理画面のダッシュボードから、更新可能なプラグインやテーマを確認できます。

サイバー攻撃とは?仕組みから具体的な防御策まで徹底解説
利用可能なプラグイン更新の表示例

プラグイン、テーマ、本体の更新に加えて、WordPressのソルト(salts)とセキュリティキーも定期的に更新することを強くおすすめします。

2)ホスティングは価格よりも品質を優先する

共用ホスティングは安価ですが、代償もあります――同一ネットワーク上の他サイトの影響を受ける可能性があるのです。同じサーバー上の別サイトがハッキングされたり、サーバーリソースを使いすぎたりすると、あなたのサイトのセキュリティやパフォーマンスにも影響します。また、DDoS攻撃を識別し、リクエストを分散またはブロックできる賢いホストを選びましょう。

3)固有で強力なユーザー名とパスワードを使う

公開されている情報から推測できない、長めのパスワードを使用してください。パスワードを覚えられない場合は、パスワード管理ツールの利用をおすすめします。数ヶ月ごとにパスワードを変更するのも効果的です。

4)未使用のプラグインやテーマを見直して削除する

サイト運営者はさまざまなテーマやプラグインをインストールしがちで、使わなくなったものを忘れがちです。更新も忘れているかもしれません。未使用の古いプラグインは容量を食うだけでなく、セキュリティリスクにもなります。

5)ログイン保護でブルートフォース攻撃を防ぐ

ブルートフォース攻撃とは、ボットが総当たりでログイン情報を推測し、管理画面へのログインを試みる攻撃です。大量のリクエストがサーバーに負荷をかけ、サイトを遅くしたりクラッシュさせたりします。CAPTCHAベースのログイン保護や二要素認証(2FA)は、こうしたボットを識別してブロックできます(関連記事:WordPressログインページ保護ガイド)。

6)定期的にマルウェアをスキャンして除去する

毎日スキャンを実行し、サイト上の悪意あるコードや不審なアクティビティをチェックしましょう。マルウェアを芽のうちに摘み取り、潜在的なハッキングを防げます。

7)サイトを常にバックアップしておく

何らかの理由でサイトがダウンした場合でも、バックアップがあればすぐに復元してサイトを立ち上げ直せます。ダウンタイムを最小限に抑え、訪問者がほぼ中断を感じずにサイトを閲覧できるようにします。ただし、バックアップはハッキング自体を解決するわけではなく、被害の深刻度を軽減するだけである点は覚えておきましょう。

重要: サイトがマルウェアに感染していた場合、感染時期は特定できません。バックアップ自体も汚染されている可能性は常にあります。復元前に必ずバックアップをテストしてください!

8)常に安全なインターネット接続を使う

信頼できない無料Wi-Fiスポットの使用は避けましょう。自分側の対策としては、SSL証明書を導入すれば、他サイトへ送信するデータがすべて暗号化されます。

9)不審なリンクはクリックしない

受信したメール内のリンクには注意し、特に個人情報の入力を求めるものには警戒してください。正式な企業ウェブサイトだと確信できない限り、取引情報を入力してはいけません。

10)MalCareのような強力なセキュリティプラグインを使う

MalCareはオールインワンの防御ラインとして機能し、サイトからマルウェアを排除します。サイトに究極の保護をもたらす主な機能をご紹介します。

  • MalCareのディープクリーンスキャナーは、20万サイトの調査をもとに開発されました。コードのパターンと挙動を解析し、悪意のあるものかどうかを判定するようプログラムされています。
  • 高度なファイアウォールがすべてのトラフィックリクエストを検査し、ボットやハッカーを識別・ブロックします。
  • 万が一サイトがハッキングされていても、MalCareのワンクリックマルウェア除去機能で即座にクリーンアップできます。業者に依頼して待つ必要はもうありません。自分の手で瞬時に対応できます!
サイバー攻撃とは?仕組みから具体的な防御策まで徹底解説
MalCareダッシュボード上のログインリクエスト表示

これらの対策を講じれば、サイトのセキュリティは大幅に向上するはずです。さらに一歩進みたい方には、より詳細なサイトセキュリティ強化ガイドもあります。

ただし、一部の対策を実施していても、ハッキングのリスクはゼロにはなりません。マルウェアに感染している兆候や、誰かに不正アクセスされている可能性を示すサインにはどんなものがあるのでしょうか?

ハッキングされたかどうかを見分ける方法

  1. ホームページが改ざんされている、またはエラーが表示されている
  2. サイトの表示速度が低下し、一部のページが反応しなくなった
  3. ウェブサイトが別のサイトへリダイレクトされる
  4. 自分が設定していないポップアップが表示される
  5. ホスティング会社によってサイトがブロックされた
  6. WordPressダッシュボードにログインできなくなった
  7. Google Search Consoleの「セキュリティに関する問題」セクションで警告が届いた
  8. サイトへのトラフィックが急激に減少した
  9. 検索結果に中国語のリンクや違法医薬品へのリンクが表示される
  10. 定期スキャンを行うセキュリティプラグインが、マルウェア検出を通知してきた
  11. 訪問者のウイルス対策ソフトがあなたのサイトを危険と判定している
  12. 検索エンジンにブラックリスト登録された
  13. WordPressダッシュボードに見覚えのない新しい管理者ユーザーが存在する

しかし、ハッキングを特定するだけでは十分ではありません。サイトがハッキングされた可能性が高いと判断したら、その後どう対処すべきでしょうか?

WordPressサイトがハッキングされたときの対処法

1)サイトを復旧させる

サイトがダウンしている場合は、最新のバックアップを見つけて復元しましょう。訪問者を逃したり不安を与えたりしないためにも、サイトを再び稼働させることが最優先です。

2)ホスティング会社に連絡する

ほとんどのホスティング会社には、ハッキングされたサイトへの対応手順が用意されています。ホストに連絡して、サイトが侵害されたことを伝えましょう。一緒に、ハッキングがどのように発生したのかを把握できます。これは、ホスティング会社がアカウント停止を検討する場合にも、有利に働くはずです。

3)サイトをスキャンしてマルウェアを除去する

MalCareのようなセキュリティプラグインを使ってマルウェアを特定し、除去します。プラグインをインストールしてスキャンを実行するだけで、MalCareがハッキングされたファイルを表示してくれます。あとは「自動クリーン(Auto-Clean)」をクリックすれば、数秒でマルウェアを除去できます!ダッシュボードにアクセスできずプラグインをインストールできない場合のために、緊急マルウェア除去オプションも用意されています。

技術に自信があれば、マルウェアを手動で探して除去することも可能です。手動でのサイトクリーンアップガイドも参考にしてください。ただし、手作業では重要なWordPressファイルの修正が必要となるため、手間がかかるうえリスクも伴います。

4)不正なユーザーを削除する

管理者アカウントを確認し、知らない間に追加されたアカウントがないかチェックしましょう。WP-Adminの「ユーザー」から「管理者」を開き、自分のアカウントとして認識できないユーザーがいれば選択して、「一括操作」メニューから「削除」を実行します。

5)すべてのパスワードを変更する

始めたばかりの頃の私のように、すべてのWebアカウントで同じパスワードを使っているなら要注意です。ハッカーにパスワードを一つでも推測されれば、すぐに他のアカウントにもアクセスされてしまいます。ハッキング被害に遭ったら、SFTPパスワード、ホスティングアカウントのパスワード、wp-adminのログインパスワード、データベースのパスワードを必ずリセットしてください。

これらはほんの一例です。サイトのセキュリティを本格的に強化したい方は、ハッキング被害時の完全対応ガイドを参照することをおすすめします。

サイバー攻撃は悪夢以外の何物でもありません。それでも、多くのサイト運営者はサイバーセキュリティ対策を講じていません。WordPressユーザーの25%未満しか最新バージョンのWordPressを使っていません。これは、セキュリティがどれほど重要かという認識が不足していることを示しています。

なぜサイバーセキュリティが軽視されるのか?

1)自分のサイトは「まだ」ハッキングされていないから
2)PCI DSSなどの一定の基準に準拠していれば安全だと考えているから
3)自分のサイトは狙われるほど大きくないと思っているから

前述のとおり、ハッカーは標的を選びません。ウェブセキュリティに関しても、あなたが差別すべきではありません。組織を運営しているなら、組織のデータを守り、ウェブサイトを保護するためにできることがあります。

組織のデータを守るための予防策

1)すべての従業員がオンラインのリスクを認識し、適切なサイバーセキュリティ慣行に従うようにしましょう。フィッシングメールについて教育し、安全なパスワードの使用を促します。社内情報を誰と共有するか、常に意識させることが大切です。

2)適切なウェブサイトバックアップ計画を立てましょう。BlogVaultのような、自動化・暗号化・簡単な復元に対応したプラグインを活用してください。

プロのヒント: 安全なローカルコンピュータにもサイトのコピーを1部保管しておきましょう!

3)MalCareのようなツールでサイトを保護します。

4)上述の基本的なセキュリティ対策を適用し、サイトを堅牢化(ハードニング)しましょう。

まとめ

ある有名人の言葉のように、「問題はハッキングされるかどうかではなく、いつされるかである」。オンライン世界の脅威との戦いは終わりのない闘いですが、優れた鎧と武器を備えるかどうかは、あなた次第です。

日々増加するサイバー攻撃に直面し、サイト運営者が保護対策を講じてサイトを守ることが、かつてないほど重要になっています。この記事が、より強固なサイバーセキュリティの必要性を読者に伝え、サイトの保護への一歩を後押しできれば幸いです。

セキュリティに関するあらゆるニーズに応えるシンプルなソリューションをお探しなら、MalCareの導入をおすすめします。24万サイト以上の分析をもとに開発された包括的なツールで、隠蔽型や変装型(WP-VCDマルウェアなど)を含むあらゆるマルウェアをスキャン・検出できます。ハッキング被害に遭った場合も、MalCareの即時マルウェア除去機能が役立ちます。さらに、既知のハッカーによるサイトへのアクセス自体をブロックします。

MalCareがあれば、サイトの安全は安心して任せられます。詳細はこちらをご覧ください。

  1. アドウェアとは?仕組み・感染経路と効果的な対策方法を徹底解説

    アドウェアとは? 「おめでとうございます!!無料iPhoneが当選しました!!!」「今すぐここをクリック!!!!」——インターネットを利用している最中に、突然このようなメッセージが大量に表示されたことはありませんか?スパムだと思った方、その通りです。この手の広告が大量に表示される場合、あなたのシステムにはアドウェア(adware)と呼ばれる悪意のあるソフトウェア(マルウェア)が潜んでいる可能性があります。 アドウェアとは、ブラウザやシステムの一部を乗っ取り、ユーザーに望まない広告を大量に表示させるソフトウェアのことです。 アドウェアにはさまざまな種類がある アドウェアにはいくつかのタイプがあり

  2. Windows Sysinternalsとは?概要から使い方まで徹底解説

    自分のWindowsパソコンを完全にコントロールできたら素晴らしいと思ったことはありませんか?ほぼすべてのWindowsプロセスやアプリケーションの内部を覗き見できるだけでなく、アプリがアクセスしているファイルやレジストリエントリをリアルタイムで確認できるのは、実に魅力的な機能です。 Sysinternalsは、最も信頼性が高く強力なWindowsシステム管理ツールキットのひとつです。そのほとんどのユーティリティはシンプルなEXEファイルなので、USBフラッシュドライブに入れておけば、持ち運び可能なシステム管理ツールとしていつでも活用できます。 Windows Sysinternalsとは?