ゼロデイ攻撃とは?パッチ公開前後の対応手順と確認項目
ゼロデイ攻撃という言葉を聞いても、通常のサイバー攻撃と何が違うのか、すぐにはイメージしにくいかもしれません。
ゼロデイ攻撃では、修正プログラムがまだ用意されていない弱点が狙われるため、パッチを適用するだけではすぐに対応できない場合があります。
だからこそ、まずは正しい情報を確認し、自社への影響を確かめたうえで適切に対応することが大切です。
この記事では、ゼロデイ攻撃の仕組みやパッチとの関係、発覚したときにまず進めたい4つの対応をわかりやすくご紹介します。
ゼロデイ攻撃とは?
ゼロデイ攻撃とは、修正プログラムがまだ公開されていない脆弱性を悪用するサイバー攻撃です。
脆弱性とは、ソフトウェアやシステムにある「セキュリティ上の弱点」を指します。
通常であれば、弱点が見つかると製品の提供元が修正プログラムを公開します。
しかし、ゼロデイ攻撃では、その修正が間に合う前に攻撃が始まってしまうのです。
攻撃者はこのすきを狙い、システムへ侵入したり、情報を盗み出したり、不正な操作を行ったりします。
「ゼロデイ」という名前は、脆弱性への対策に使える日数が「0日」であることに由来します。
問題が公表された時点で、すでに攻撃が始まっている可能性も否定できません。
そのため、「次のアップデートを待てばよい」と考えるのは危険です。
ゼロデイ攻撃とパッチの関係
ソフトウェアやシステムの弱点を修正する更新プログラムを「パッチ」と呼びます。
通常は、脆弱性が見つかると製品の提供元がパッチを公開し、適用することで攻撃を受ける危険性を減らせます。
しかし、ゼロデイ攻撃では、脆弱性が悪用されているのにパッチがまだ用意されていない場合があります。
そのため、パッチが公開されるまでは、製品の提供元が案内する一時的な対策を行うことが重要です。
パッチが公開されたら速やかに適用し、正しく更新できているかも確認しましょう。
ゼロデイ発覚時にまず進めたい4つの対応
ゼロデイ攻撃の情報を見つけたら、まずは内容が正しいか、自社に影響があるかを確認しましょう。
影響がある場合は、製品の提供元が案内する対策を進めます。
専門的な作業が必要なときは、無理に自社だけで対応せず、システム会社や専門家へ相談することも大切です。
1.信頼できる情報を確認する
まずは、製品の提供元やIPA、JPCERT/CCなどが公表している情報を確認しましょう。
対象となる製品や、すでに攻撃が確認されているか、どのような対策が案内されているかを確認します。
SNSなどの情報だけで判断せず、公式情報をもとに対応することが重要です。
2.自社で対象の製品を使っていないか確認する
次に、問題となっている製品を自社で利用していないか確認します。
分からない場合は、社内の担当者や制作会社、システム会社へ確認してみてください。
対象製品を使っていた場合は、インターネットからアクセスできる状態かどうかも確認しておきましょう。
3.提供元の案内に従って一時的な対策を行う
パッチがまだ公開されていない場合は、製品の提供元が案内する一時的な対策を行います。
問題のある機能を停止するなど、専門的な設定変更が必要になることもあります。
対応が難しい場合は、システム会社やセキュリティの専門家へ相談しましょう。
4.パッチが公開されたら速やかに適用する
修正用のパッチが公開されたら、できるだけ早く適用しましょう。
適用後は、正しく更新されているか、Webサイトやシステムに問題がないかも確認します。
あわせて、ほかの脆弱性や危険な設定が残っていないか確認しておくと、今後の被害防止にもつながります。
ゼロデイ対策の土台として脆弱性診断を活用する
ゼロデイ攻撃への対応では、製品の提供元から発信される最新情報を確認し、パッチが公開されるまで一時的な対策を取ることが欠かせません。
ただし、すでに知られている脆弱性や危険な設定が残っていると、そこが攻撃者の入口として使われるおそれがあります。
こうした既知の弱点を日頃から減らしておけば、新しい脆弱性が見つかったときも、攻撃に使われる入口を少なくできます。
脆弱性診断は、Webサイトやシステムを調べ、すでに知られている脆弱性や危険な設定が残っていないかを確認する取り組みです。
私たちが受ける健康診断のように、普段は気づきにくい問題を見つけ、重大な被害が起きる前に対策するために役立ちます。
『セキュリティー診断さん』では、AIが専門家のようにWebサイトを診断してくれます。
発見された一つひとつの脆弱性には「重大度」が付けられるため、「どの問題から直せばよいの?」と迷いにくくなります。
診断結果を見ながら対応する順番を決める際は、CVSSを使った診断報告書の読み方と対応優先順位も参考にしてみてください。
まとめ:情報確認からパッチ適用後の再確認まで記録しよう
ゼロデイ脆弱性は、修正プログラムがまだ用意されていないため、発覚した直後に完全な防御を行うのが難しい問題です。
しかし、「パッチがないから何もできない」というわけではありません。
信頼できる情報を確認し、自社への影響を調べ、必要に応じて機能停止やアクセス制限を行うことで、被害を受ける可能性を下げられます。
また、専門知識がないからといって、対策を諦める必要はありません。
たとえば『セキュリティー診断さん』を活用すれば、見積もり不要の明朗会計で、高度なセキュリティ診断を手軽に受けられます。
まずはあなたのサイトの現状を知ることから、始めてみませんか?
関連記事
同じテーマを深掘りしやすい記事を優先して表示しています。