Killwareとは、標的の現実世界における健康に影響を及ぼそうとするマルウェアを指す。電力網、空港、病院などのインフラを攻撃し、意図的に身体的被害や人命の損失を引き起こすことを目的とする。
Killwareはランサムウェアと似ている部分もあるが、違いは、ランサムウェアの主な目的が身代金の獲得であるのに対し、Killwareは人々への物理的な危害を優先する点にある。
Killwareの脅威
Killwareの威力は、ネットワーク対応機器が使われている環境で明らかになる。インターネットへの接続は、病院、工場、建設現場など、さまざまなインフラを脆弱にする。
病院と医療機関
病院や医療機関は、Killware攻撃のリスクにさらされるケースが増えている。医療環境では、どれほど短時間であっても、サービスの中断やシステムの停止が致命的な結果を招く可能性がある。患者の生存に不可欠な監視機器や治療に支障を来す恐れがあるためだ。
リスクは、ペースメーカーなどインターネットに接続された医療機器を使用する個人にも及ぶ。これらの機器が侵害されると、動作を操作され、死傷者が出る可能性がある。
医療機器メーカーも安全とは言えない。システムが侵害されれば、攻撃者は機器に手を加え、不良品が大量生産されるよう仕向けて甚大な被害を引き起こせる。
モノのインターネット(IoT)
現在、IoT機器は至る所に存在し、脅威アクターに悪用される広大な攻撃対象領域となっている。Killwareは少なくとも人を負傷させることを狙うため、IoT機器への脅威は、被害が誰にでも起こり得ることを思い起こさせる。
例えば、Killwareは車を乗っ取り、故障させて乗員を殺害することができる。生活を便利にするはずの家庭内ネットワークやスマートデバイスも、ハッキングによって居住者に身体的危害を加えるために悪用される可能性がある。
水道供給
ハッカーは、フロリダ州オールドスマーの水処理施設で集団毒殺を試みた。ハッカーは、水に加える水酸化ナトリウムの濃度を少なくとも100倍に引き上げた。幸い、従業員が異常に気付き、被害が出る前に攻撃を阻止した。
パイプライン企業
ランサムウェアによってパイプライン網が停止し、広大な地域へのガソリン供給が断たれた。一例がColonial Pipelineへのランサムウェア攻撃で、米国東海岸をパニックに陥れた。このような重要インフラがKillwareの支配下に置かれれば、前例のない惨事につながる可能性がある。
Killwareはその名のとおり破壊的なのか?
Killwareは、深刻に受け止めるべき強力な脅威だ。相互接続が進んだ今日の世界では、Killwareの影響が、侵害されたシステムを保護する責任を負わない人々にも及ぶため、そのリスクは誰もが共有することになる。つまり、単純な見落としやセキュリティ上の欠陥、隙間が生態系全体を危険にさらす可能性がある。Killwareの影響は広範囲に及ぶ壊滅的な被害をもたらし得るからだ。
さらに、その動機は非常に懸念される。一般的なサイバー攻撃は、金銭を動機とすることが多い。しかし、主な動機が物理的な危害を加えることにあるこうしたサイバー攻撃は、社会全体に深刻な脅威をもたらす。
攻撃を受けたテクノロジー環境は、サービスの中断、生産性の低下、評判の毀損にとどまらない被害を受ける。こうした攻撃が進化を続けるためだ。人命が脅かされる場合、Killware攻撃の結末は破滅的なものになり得る。身体的な危害や死に加え、社会全体に広範な恐怖をもたらす可能性もある。
テクノロジーの兵器化は、多数の死傷者、環境への影響、重要インフラの停止を通じて国家安全保障も脅かす。さらに、Killware攻撃の余波で組織が大きな打撃を受け、立ち直れなくなる可能性もある。
組織は補償、保険、訴訟の費用に対処しなければならない。規制当局による罰金に加え、毀損した評判も組織が直面する現実だ。組織のリーダー個人が責任を問われることもある。
関連記事: マルチクラウド環境全体のセキュリティ管理
Killwareからの保護
エンドポイントの検知と対応ソリューション
ネットワークのエンドポイントを保護する対策を導入すれば、サイバー脅威に先手を打って対処できる。エンドポイントの検知と対応(EDR)ツールは、エンドポイントを常時監視し、脅威や異常を検出できる。こうしたツールは、Killwareを含む脅威が邪悪な目的を果たす前に、隔離して修復するのに役立つ。
マネージドセキュリティサービスプロバイダーとの連携
マルウェアやその他の脅威アクターは進化のスピードが速く、組織が攻撃への対処に事後対応型のアプローチだけを頼るのはほぼ不可能だ。さらに、攻撃の結果がはるかに悪質なものになる中、組織は侵入経路となり得る箇所の緩和策だけに依存することもできない。
したがって、先を見越したアプローチとして、重要インフラを保護できるマネージドセキュリティサービスプロバイダー(MSSP)と連携する方法がある。MSSPにより、企業はインフラを継続的に監視できる。MSSPは、脅威を迅速に発見、緩和、修復するための積極的で強固な検知機能を提供する。
ハードウェアで強制するネットワーク分離
監視・検知ツールが苦戦する場面で力を発揮するのが、ハードウェアで強制するネットワーク分離だ。このアプローチはデータダイオードによって実現される。データダイオードとは、分離されたネットワーク間で一方向のデータフローを可能にする、一方向通信のネットワークデバイスである。データはリスクなく宛先ネットワークへ移動する。
ハードウェアで強制するデータダイオードによって、重要インフラのネットワークや資産をKillware攻撃の到達範囲から隔離できる。
オフラインの暗号化ストレージ
ネットワークへの接続によって脆弱性が生じるため、企業はKillware対策の包括的なソリューションにオフラインの暗号化ストレージを組み込むことができる。リモート管理と組み合わせれば、管理者は自動化されたアクセス制御に加え、時間帯や地理的な制限によって、あらかじめ定めた場所と時間にアクセスを絞り込み、データや資産へのアクセスを遠隔から制限できる。
関連記事: データ保護に最適なバックアップソフトウェア2022年版
Killwareを扱うためのベストプラクティス
業界標準に基づくガイダンス
重要インフラの保護方法を示す業界標準が存在する。例えば、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、重要インフラの保護に関するガイドラインを頻繁に見直し、最新の状態に保っている。
北米電力信頼度協議会(NERC)には、サイバーセキュリティと物理セキュリティのバランスを取るためのフレームワークがある。こうしたアプローチは、各分野のサイバーセキュリティフレームワークとして応用できる可能性がある。
ペネトレーションテストと脆弱性評価
定期的なペネトレーションテストと脆弱性評価を実施することは、ネットワークのセキュリティ上の隙間や脆弱性を特定する先を見越したアプローチだ。ペネトレーションテストにより、企業は攻撃者の視点からセキュリティ態勢を安全に検証し、実際の攻撃者に悪用される前に隙間へ対処できる。
エコシステムの連携
安全性の確保はチームで取り組むべき課題だ。データなどのネットワークや資産へのアクセス権を持つパートナーは、企業のセキュリティ態勢を補完・強化することも、完全に損なうこともできる。エコシステムにおける最も弱い部分が、そのままセキュリティ態勢に反映される。したがって、厳格なサイバーセキュリティ対策を維持するパートナーやベンダーと連携することで、サプライチェーン全体の保護を強化できる。
従業員への継続的なトレーニング
企業全体のサイバーセキュリティ対策を最新の状態に保つため、従業員にはサイバー攻撃から企業を守る方法を理解するための訓練を行うべきだ。異常やリスクの見分け方を従業員に教え、脅威に対処するためのツールを提供することは、セキュリティを維持する費用対効果の高い方法になり得る。このアプローチにより、セキュリティに対する責任を全員で共有し、セキュリティ重視の企業文化を醸成できる。
サイバーインシデント対応ポリシー
サイバーインシデント対応ポリシーは、企業がリスクを軽減し、インシデント対応を効果的に行えるようにする。こうしたインシデント対応ポリシーは、部門横断的な取り組みとし、対応計画を定期的に厳格なテストにかける必要がある。