ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

ネットワークセキュリティにおける「偵察(リーコン)」とは?目的・手法・ツールを徹底解説

ネットワークセキュリティにおける「偵察(リーコン)」とは

サイバーセキュリティにおける「偵察(リーコナイサンス)」とは、実際の攻撃に先立って、標的となるネットワークやシステムに関する情報を収集する調査活動のことです。この用語は、敵地から情報を収集する軍事作戦に由来しており、サイバー攻撃の世界でも同様に、攻撃者が標的組織の弱点を探るための最初の段階として位置づけられています。

偵察攻撃は非常に一般的であり、決して軽視できません。偵察によって得られた情報は、その後の不正アクセス攻撃やDoS(サービス拒否)攻撃を実行するための足がかりとなるためです。

なぜサイバーセキュリティで偵察が重要なのか

偵察は、特定の領域から機密情報を盗み出すための最も重要なステップの一つです。ペネトレーションテスト(侵入テスト)においても中核的な役割を担います。

偵察を通じて、攻撃者は開放されているポートや稼働中のサービスなどと直接やり取りしたり、逆にネットワーク上で能動的な活動を行わずに情報を収集したりすることが可能になります。つまり、偵察の質がその後の攻撃の成否を大きく左右するのです。

偵察の目的

攻撃者にとって偵察の目的は、標的組織の運営方法を把握し、悪用可能な人員や脆弱性のあるポイントを特定することにあります。組織の仕組みや構成を理解することで、どこから侵入すれば最も効果的に組織を攻略できるのかを判断できるようになります。

ハッカーはなぜ偵察を行うのか

ハッカーは、被害者に関する情報をできる限り多く収集しようとします。収集手段は多岐にわたり、それぞれの手法で得た情報をもとに具体的な攻撃計画を立案します。例えば、ゴミ箱を漁って機密文書やメモを入手する「ダンプスターダイビング」といった物理的な手法も、情報収集の一環として使われることがあります。

偵察攻撃の主な種類

偵察に用いられる手法には、パケットスニッフィング、ピングスイープ、ポートスキャン、フィッシング、ソーシャルエンジニアリング、インターネット検索による情報収集などがあります。これらは大きく「論理的(技術的)な手法」と「物理的な手法」の2つのカテゴリーに分類できます。

パッシブ偵察とアクティブ偵察の違い

パッシブ(受動的)偵察

パッシブ偵察は、標的のネットワークに直接干渉せず、公開情報の収集や通信の観察などを通じて密かに情報を集める手法です。外部偵察のプロセス(フットプリンティング、スキャニング、列挙)では、内部の標的システムについて気づかれないように情報を収集します。

アクティブ(能動的)偵察

アクティブ偵察は、標的のネットワークと直接やり取りしながら、他の方法では得られないデータを収集する手法です。より多くの情報を得られる一方で、ハッカー自身が検知されるリスクも高まります。ルーターやファイアウォールを回避しながらデバイスへ接近し、システム情報を利用してデジタル資産への不正アクセスを試みるケースもあります。

エシカルハッカーにとっての偵察

エシカルハッキング(倫理的ハッキング)においても、偵察フェーズは最も重要な工程の一つです。ターゲットのネットワークの詳細を把握することで、潜在的な攻撃ベクトルを特定する第一歩となります。正規のセキュリティ診断では、この偵察プロセスを通じて組織の弱点を事前に発見し、対策につなげることができます。

代表的なネットワーク偵察ツール

ネットワーク偵察とは、コンピューターネットワークのセキュリティ状態を評価する行為です。正当な理由がある場合、これはネットワークの所有者や管理者がネットワークを保護したり利用ポリシーを遵守させたりするための正当な活動となり得ますが、一方で外部からのネットワーク攻撃の前兆である可能性もあります。

フットプリンティング(足跡収集)には、Sam Spade、Nmap、Traceroute、nslookup、Neotraceといったツールが広く使用されています。

また、Wiresharkはネットワーク分析ツールとして有名ですが、パッシブなネットワーク偵察にも活用できます。

まとめ

偵察はあらゆるサイバー攻撃の出発点であると同時に、防御側にとっても自組織の可視性を高める重要なプロセスです。攻撃者の視点で自社のネットワークを偵察・評価することで、本格的な攻撃を受ける前に脆弱性を洗い出し、適切な対策を講じることができます。

  1. 情報セキュリティにおけるDMZ(非武装地帯)とは?仕組みと役割を徹底解説

    DMZとは何かDMZは「DeMilitarized Zone(非武装地帯)」の略称で、組織の内部ネットワークとインターネットなどの外部ネットワークとの間に設けられる中間的なネットワークまたは経路を指します。この領域は「境界ネットワーク(ペリメータネットワーク)」とも呼ばれます。DMZは、内部ネットワークを外部ノードやネットワークからのアクセス・攻撃・悪用から守るために導入されるのが一般的です。論理的なサブネットワークとして実装される場合もあれば、内部と外部のネットワークをつなぐ安全な橋渡し役として物理ネットワークとして構築される場合もあります。DMZの目的と安全性DMZから内部ネットワークへの

  2. 情報セキュリティにおけるファイアウォールとは?仕組みと3つの制御手法を解説

    ファイアウォールとは?ファイアウォールとは、あらかじめ定義されたセキュリティルールに基づいて、ネットワークに送受信されるトラフィックを監視・フィルタリングする、ネットワークセキュリティ機器またはソフトウェアプログラムのことです。社内のプライベートネットワークとインターネットなどの外部ネットワークとの間に「壁(バリア)」を設け、不正な通信から内部ネットワークを守る役割を果たします。ファイアウォールの目的ファイアウォールの主な目的は、無害なトラフィックは通過させ、悪意のある通信や不要なデータトラフィックを遮断することで、コンピュータをウイルスやサイバー攻撃から保護することです。ファイアウォールはネ