ネットワークセキュリティの重要な非技術的側面とは?非技術的攻撃の種類と対策を徹底解説
ネットワークセキュリティにおける「非技術的」側面とは
ネットワークセキュリティというと、ファイアウォールや暗号化といった技術的な対策が注目されがちですが、実は人為的・管理的な「非技術的側面」も同じくらい重要です。本記事では、非技術的なセキュリティ対策や攻撃手法について、体系的にわかりやすく解説します。
非技術的セキュリティとは
非技術的なセキュリティ・プライバシー対策とは、情報の安全性とプライバシーを確保するための管理的措置、ポリシー、手順、標準などを指します。具体的には、組織内のルール策定、従業員教育、アクセス権限の管理などが含まれます。
ネットワークセキュリティの主な側面
ネットワークセキュリティは、ハードウェア、ソフトウェア、クラウドサービスのすべてが関わる総合的な取り組みです。単一の対策だけでは不十分であり、多層防御の考え方が求められます。
非技術的攻撃の4つの主要タイプ
非電子的攻撃(非技術的攻撃)とは、システムへの侵入方法に関する専門知識を必要としない攻撃のことです。主なものとして以下の4つが挙げられます。
- ソーシャルエンジニアリング:人の心理的な隙を突いて情報を引き出す手法
- ショルダーサーフィン:他人の画面やキー入力を背後から覗き見る行為
- キーボードスニッフィング:キーボードの入力音や振動からパスワードを推測する手法
- ダンプスターダイビング:ゴミ箱から機密情報が記録された書類などを漁る行為
ソーシャルエンジニアリング――最も危険な非技術的侵入手法
ソーシャルエンジニアリングは、人間同士のやり取りを巧みに利用して侵入を図ったりシステムを悪用したりする攻撃手法です。攻撃者はターゲットとなるユーザーを騙し、通常のセキュリティシステムを迂回させます。フィッシング詐欺やなりすましメールなどがその代表例です。
現代のサイバーセキュリティの5つの分野
現代のセキュリティ対策は、大きく以下の5つの分野に分けられます。
- クリティカルインフラサイバーセキュリティ:社会基盤となるシステムやサービスの保護
- ネットワークセキュリティ:通信インフラ全体の保護
- クラウドセキュリティ:クラウド環境に保存されるデータの保護
- IoTセキュリティ:インターネットに接続されたデバイスの保護
- アプリケーションセキュリティ:ソフトウェア自体の脆弱性対策
非技術的な脆弱性と脅威
脅威は必ずしも技術的なものばかりではありません。盗難、改ざん、盗み見、破壊行為、暴行、サボタージュといった物理的要因によってもデータ損失のリスクが生じます。オフィスの入退室管理や施錠といった物理的対策も決しておろそかにしてはいけません。
セキュリティコントロールの3つのカテゴリ
セキュリティ管理策は、以下の3つに大別されます。
- 管理セキュリティコントロール:ポリシーや規程などの組織的な統制
- 運用セキュリティコントロール:日常業務における運用上の統制
- 物理セキュリティコントロール:建物や設備への物理的なアクセス制御
技術的セキュリティの主な種類
一方、技術的なセキュリティ対策には以下のようなものがあります。
- 暗号化
- ウイルス・マルウェア対策ソフト
- ファイアウォール
- SIEM(セキュリティ情報イベント管理)
- IDS/IPS(侵入検知システム・侵入防止システム)
セキュリティの基本原則――CIAトライアド
情報セキュリティの根幹をなすのが「CIAトライアド」と呼ばれる3つの原則です。
- 機密性(Confidentiality):許可された者だけが情報にアクセスできること
- 完全性(Integrity):情報が不正に改ざんされないこと
- 可用性(Availability):必要なときにいつでも情報へアクセスできること
あらゆるセキュリティプログラムや管理策は、これらの原則の少なくとも一つを念頭に設計されるべきです。
高度な脅威:APT攻撃とは
APT(標的型持続的攻撃)は、攻撃者が単にネットワークに侵入して情報を取得するだけでなく、長期間にわたって検知されずに潜伏し続ける高度な攻撃形態です。こうした攻撃では、前述した複数の攻撃手法が組み合わせて使われることがあります。
技術的攻撃との違い
技術的攻撃とは、ユーザーの日記を読んでパスワードを探すような方法ではなく、コンピュータネットワークのハードウェア・ソフトウェアの保護メカニズムそのものを回避して攻撃する手法を指します。
DoS攻撃の種類と例外
ネットワーク層のDoS攻撃には、SYNフラッディング、UDPフラッディング、DNSフラッディングなどがあります。ただし、DNSクエリフラッディング攻撃はネットワーク層のDoS攻撃には分類されない点に注意が必要です。
モバイルデバイスセキュリティの注意点
スマートフォンの窃取はハッキングとは言えません。モバイル端末への攻撃は、ハードウェアやソフトウェアの脆弱性を突いてキーロガーやスパイウェアを仕掛け、被害者の貴重な情報を収集する形で行われるのが一般的です。
ブラウザセキュリティを高める技術
ブラウザセキュリティを強化する手段としては、Google Public DNSやOpenDNSなど信頼できるDNSサーバーの利用、DNSSecやDNSCryptの導入、HTTPS(デジタル署名付き公開鍵証明書による安全な通信)の活用などが挙げられます。
セキュリティ環境を守るうえで重要でないもの
攻撃から環境を守る要素として挙げられる選択肢は、いずれも攻撃者が脆弱性を突いたり侵害を防いだりする可能性に関わるものです。しかし、事業戦略そのものは攻撃の成否に直接影響を与える要因ではありません。
まとめ
ネットワークセキュリティは技術的な対策だけでは完結しません。ソーシャルエンジニアリングに代表される非技術的攻撃への備え、組織的なポリシー整備、従業員教育など、人的・管理的な側面を含めた総合的なアプローチが不可欠です。CIAトライアドの原則を軸に、管理・運用・物理の3つのカテゴリからバランスよく対策を講じることが、堅牢なセキュリティ体制の構築につながります。
-
ネットワークセキュリティで最も重要な要素とは?基本の4つの側面とその重要性を解説
ネットワークセキュリティで最も重要な側面は何か? ネットワークセキュリティは、家庭でも企業でも同様に重要です。高速インターネット回線を利用する家庭には、数億台規模の無線ルーターが設置されており、適切に保護されていない場合、悪意のある第三者に悪用される危険性があります。データの損失、不正アクセス、破壊行為などを防ぐためには、堅牢なネットワークセキュリティ体制を構築することが不可欠です。 ネットワークセキュリティの4つの基本的な側面 ネットワークセキュリティは、主に次の4つの要素によって支えられています。 機密性(Confidentiality):許可された人物だけが情報へアクセスできるよう、
-
ネットワークセキュリティの目標とは?CIAトライアングルと基本要素を徹底解説
ネットワークセキュリティプログラムの5つの目標とは? ネットワークセキュリティには、「機密性」「可用性」「完全性」「アカウンタビリティ」「保証」の5つのセキュリティ目標が挙げられます。 セキュリティの3つの主要な目標 情報セキュリティにおける3つの主要な目標は、システムとデータを利用可能な状態に保つこと、データの正確性を維持すること、そして情報を機密として守ることです。ほとんどのセキュリティ対策や管理策は、これらの領域の一つ以上において損失を防ぐことを目的としています。 システムセキュリティの目標 システムセキュリティの目標には以下が含まれます: 機密性:本人の同意なく情報が開示されるこ