サプライチェーン攻撃は悪化の一途、多元的な保護対策が必要--ENISAレポート
サプライチェーン攻撃は悪化の一途、多元的な保護対策が必要--ENISAレポート 2021-08-04 13:05 ENISAが分析した最近のサプライチェーン攻撃には、SolarWindsの「Orion」ソフトウェアのほか、CDNプロバイダーであるMimecastや、開発者向けツールを手がけるCodecov、エンタープライズ向けのITシステム管理サービスを手がけるKaseyaの製品を通じたものが含まれている。 ENISAはAPT(Advanced Persistent Threat)型のサプライチェーン攻撃に焦点を当てており、そういった攻撃で用いられたコードやエクスプロイト、マルウェアは「高度」(Advanced)なものではない一方で、計画や段階的な実施、実行は高度で複雑なものだったと記している。また、サプライチェーン攻撃のうちの11件は既知のAPTグループによって実行されたとも記している。 レポートには「こういった特徴を知っておくことが、独自に優れた防御体制を敷いている組織であってもサプライチェーン攻撃に脆弱となり得るという点と、攻撃者は組織のサプライヤーを狙うことで、そうした組織に侵入するための新たな道を模索している点を理解する上で重要だ」と記されている。 サプライチェーン攻撃は悪化するとENISAは予想している。「影響を緩和しながら、将来のサプライチェーン攻撃の可能性を防ぎ、対応する新たな保護対策が緊急に導入される必要がある理由はそこにある」としている。 ENISAの分析によると、報告された攻撃のおよそ66%において、攻撃者はサプライヤーのコードに着目していたという。また、公表されるまで攻撃に気付かなかったサプライヤーも同じ割合で存在したという。 ENISAは「この値は、組織がサードパーティーのコードやソフトウェアを導入する前に、そういったものが改ざんされておらず、かつ(何者かに)統制されていないことを保証するための検証に注力すべきだということを示している」と記しているものの、その実行は言うほど簡単な話ではない。 SolarWindsのインシデントに関する情報公開の後にThe Linux Foundationが強調していたように、オープンソース部分と監査されていないプロプライエタリーなソフトウェアの双方のソースコードをレビューしていたとしても、おそらくあの攻撃を防ぐことはできなかったはずだ。 ENISAは欧州連合(EU)レベルでの連携を呼びかけており、顧客とベンダーに向けた9つの提言をまとめている。 一般に受け入れられている製品開発プロセスとの整合性を有した製品開発/保守/サポートプロセスの実現 The Japanese edition of 'ZDNet' is published under license from A Red Ventures Company., Fort Mill, SC, USA. Editorial items appearing in 'ZDNet Japan' that were originally published in the US Edition of 'ZDNet', 'TechRepublic', 'CNET', and 'CNET News.com' are the copyright properties of A Red Ventures Company. or its suppliers. Copyright (c) A Red Ventures Company. All Rights Reserved. 'ZDNet', 'CNET' 'TechRepublic' and 'CNET News.com' are trademarks of A Red Ventures Company.