コンピュータセキュリティにおいて、脅威とは、脆弱性によって引き起こされる潜在的な悪意のある行動または事象であり、コンピュータシステムまたはアプリケーションに望ましくない影響を与えるものである。
脅威とは、ハッキングのような「意図的な」否定的なイベント、あるいは「偶発的な」否定的なイベント、または状況、能力、行動、イベント(インシデントは包括的な用語としてよく使われる)のいずれかである。[ 1 ]脅威アクターとは、脆弱性を悪用して否定的な影響を実際に引き起こすなど、脅威行動を実行できる個人またはグループのことである。エクスプロイトとは、脅威アクターがインシデントを引き起こすために使用した脆弱性のことである。

「脅威」という用語は、次の図に示すように、他のいくつかの基本的なセキュリティ用語に関連しています。[ 1 ]
物理的リソースと論理的リソースの両方には、脅威主体が攻撃行動において悪用できる脆弱性が1つ以上存在する可能性があります。その結果、組織および関係当事者(顧客、サプライヤー)のリソース(脆弱なリソースとは異なる場合もある)の機密性、完全性、可用性が損なわれる可能性があります。 いわゆるCIAトライアドは、情報セキュリティの基盤です。
攻撃は、システムリソースを変更したり、その動作に影響を与えようとする場合、アクティブ攻撃となり、完全性または可用性を侵害します。「パッシブ攻撃」は、システムから情報を取得または利用しようとしますが、システムリソースには影響を与えません。そのため、機密性を侵害します。[ 1 ]

OWASP(図参照)は、同じ現象をやや異なる用語で表現しています。攻撃者は、攻撃ベクトルを通じてシステムの弱点(脆弱性)と関連するセキュリティ制御を悪用し、ビジネスへの影響につながるITリソース(資産)に技術的な影響を及ぼします。
情報セキュリティ管理に関する一連のポリシーである情報セキュリティ管理システム(ISMS)は、リスク管理の原則に従って対策を管理し、国で適用される規則や規制に従って設定されたセキュリティ戦略を達成するために開発されました。対策はセキュリティ制御とも呼ばれ、情報の伝送に適用される場合はセキュリティサービスと呼ばれます。[ 2 ]
全体像は、リスクシナリオのリスク要因を表しています。 [ 3 ]
コンピュータへの依存が広まり、その結果として攻撃が成功した場合の影響が増大したことから、「サイバー戦争」という新しい用語が生まれた。
今日では、多くの実際の攻撃は、技術と同じくらい心理学を利用しています。フィッシングやプリテキスティングなどの手法は、ソーシャルエンジニアリング技術と呼ばれています。[ 4 ] Web 2.0アプリケーション、特にソーシャル ネットワーク サービスは、システム管理者やシステム セキュリティ担当者と接触し、機密情報を漏洩させる手段になり得ます。[ 5 ]有名な事例の 1 つはRobin Sageです。[ 6 ]
コンピュータのセキュリティに関する最も一般的な資料は、コンピュータウイルス、トロイの木馬、その他のマルウェアといった技術的な脅威に関するものですが、費用対効果の高い対策を適用するための本格的な研究は、ISMSの枠組みの中で厳密なITリスク分析を行った後にのみ実施できます。純粋に技術的なアプローチでは、脅威が増大している心理的な攻撃を見落としてしまうからです。
脅威は種類と発生源によって分類できます。[ 7 ]
脅威の種類によっては、複数の発生源が存在する可能性があることに注意してください。
最近のコンピュータ脅威の傾向としては、ランサムウェア攻撃、サプライチェーン攻撃、ファイルレスマルウェアの増加が挙げられます。ランサムウェア攻撃は、被害者のファイルを暗号化し、アクセスを復元するために身代金を要求するものです。サプライチェーン攻撃は、サプライチェーンの中で最も脆弱なリンクを標的にして、価値の高いターゲットにアクセスします。ファイルレスマルウェア攻撃は、マルウェアをメモリ内で実行できるようにする技術を使用するため、検出が困難です。[ 8 ]
以下に、よく見られる新たな脅威をいくつか挙げます。
マイクロソフトは、脅威グループの頭文字からSTRIDEという覚え方を発表した[ 9 ] 。
マイクロソフトは以前、 DREAD: リスク評価モデルと呼ばれる分類で、セキュリティ脅威のリスクを5つのカテゴリで評価していました。
脅威がネットワーク全体に広がると、危険な状況につながる可能性があります。軍事および民間の分野では、脅威レベルが定義されています。たとえば、INFOCONは米国で使用されている脅威レベルです。主要なアンチウイルスソフトウェアベンダーは、Web サイトでグローバル脅威レベルを公開しています。[ 10 ] [ 11 ]
サイバーセキュリティとリスク評価において、脅威アクター (または脅威エージェント、攻撃者、敵対者[ 12 ])とは、脅威を引き起こしたり、運んだり、伝達したり、支援したり、悪用したりする能力を持つ個人、グループ、組織、国家、またはその他のエンティティのことである。[ 12 ] [ 13 ]
脅威アクターは、動機、リソース、技術的能力、システムへのアクセス、ターゲットとの関係、国家当局とのつながりの度合いに基づいて分析されるのが一般的です。彼らは脆弱性を悪用したり、ソーシャルエンジニアリングを実行したり、データを盗んだり、収益化したり、業務を妨害したり、そのような活動を行う他のアクターを支援したりする可能性があります。[ 14 ] [ 15 ]この用語は幅広いアクターを網羅しているため、研究者やセキュリティ組織は、サイバー犯罪者、国家とつながりのあるアクター、イデオロギー的に動機づけられたアクター、スリルを求める者や荒らし、内部関係者、競合他社などのグループを区別する分類法を使用しています。[ 16 ]
脅威アクターの分類は、リスク管理、サイバー脅威インテリジェンス、インシデント対応において、観測された行動と想定される目的および将来の活動との関連性を明らかにするために使用されます。これらの分類は必ずしも相互に排他的ではありません。同一のアクターが犯罪的、イデオロギー的、商業的、または国家関連の動機を併せ持つ場合があり、また、異なる組織が類似のアクターに対して異なる名称を使用する場合もあります。
脅威行為とは、システムセキュリティに対する攻撃のことである。完全なセキュリティアーキテクチャは、意図的な行為と偶発的な事象の両方に対処する。[ 17 ]
脅威モデリングは、システムに対する潜在的な脅威を特定し、優先順位付けするのに役立つプロセスです。これには、システムのアーキテクチャを分析し、潜在的な脅威を特定し、その影響と可能性に基づいて優先順位付けすることが含まれます。脅威モデリングを使用することで、組織はセキュリティに対する積極的なアプローチを開発し、最も重大なリスクに対処するためにリソースを優先することができます。[ 18 ]
脅威インテリジェンスとは、システムに対する潜在的および現在の脅威に関する情報を収集および分析する手法です。この情報には、侵害の兆候、攻撃手法、脅威アクターのプロファイルなどが含まれます。[ 19 ]
脅威の結果とは、脅威行為の結果として生じるセキュリティ違反のことである。[ 1 ]
脅威の状況とは、特定の領域または状況における脅威の集合体であり、特定された脆弱な資産、脅威、リスク、脅威アクター、および観測された傾向に関する情報が含まれます。[ 20 ] [ 21 ] [ 22 ]
脅威サーフェスとは、脅威(自然災害、偶発的、または意図的)が「脅威サーフェス内の情報にアクセスするために越えなければならない」境界を脅威が越えることができるすべての方法の総和であり、脅威サーフェスは物理的、論理的、または管理上の脅威に対抗する可能性がある。[ 23 ]脅威サーフェスの構成要素には、スマートフォン、タブレット、ラップトップ、またはモノのインターネット などのデバイスが含まれる可能性がある。[ 24 ]
脅威は、ISMS(情報セキュリティマネジメントシステム)を運用し、法律、規格、方法論で定められたすべてのITリスク管理活動を実施することによって管理されるべきである。
非常に大規模な組織は、業務上重要なプロセスやシステムを保護、維持、復旧するために、事業継続管理計画を採用する傾向があります。これらの計画の一部は、コンピュータセキュリティインシデント対応チーム(CSIRT)によって実施されます。
脅威管理では、脅威を特定、評価、分類する必要があります。脅威評価には主に2つの方法があります。
多くの組織はこれらの方法のごく一部しか実施せず、体系的でないアプローチに基づく対策を採用しているため、コンピュータのセキュリティが損なわれている。
情報セキュリティ意識は重要な市場です。IT脅威に対処するために、オープンソースソフトウェアとプロプライエタリソフトウェアの両方を含む多くのソフトウェアが開発されてきました。[ 25 ]
脅威管理には、洪水や火災といった物理的な脅威を含む、多種多様な脅威が含まれます。ISMSのリスク評価プロセスには、リモートバッファオーバーフローなどのサイバー脅威に対する脅威管理は組み込まれていますが、脅威インテリジェンス管理や対応手順といったプロセスは含まれていません。
サイバー脅威管理(CTM)は、ISMSに見られる基本的なリスク評価を超えてサイバー脅威を管理するためのベストプラクティスとして台頭しています。これにより、脅威の早期特定、データに基づいた状況認識、正確な意思決定、およびタイムリーな脅威軽減措置が可能になります。[ 26 ]
CTMには以下が含まれます。
サイバー脅威ハンティングとは、「既存のセキュリティソリューションを回避する高度な脅威を検出および隔離するために、ネットワークを積極的に反復的に検索するプロセス」である。[ 27 ]
SANS Institute は、サイバー攻撃者のプロセスのできるだけ早い段階で追跡および阻止するための脅威ハンティングの有効性に関する調査を実施しました。2019 年に実施された調査によると、「回答者の 61% が、セキュリティ体制全体の測定可能な改善が少なくとも 11% であると報告」し、回答者の 23.6% が滞留時間の短縮において「著しい改善」を経験しています。[ 28 ]
[...]マルウェア、脆弱性、ソーシャルエンジニアリングで構成される脅威の状況は、攻撃者に最も機密性の高いデータへのアクセスと制御を得るための複数の侵入ポイントを提供します。
脅威サーフェスとは、脅威が境界を越える可能性のあるすべての方法の総和である[...]
[...]スマートフォン、タブレット、ノートパソコン、そしてモノのインターネット。これらのテクノロジーは脅威の対象領域を構成し、中小企業であろうと大企業であろうと、あらゆる組織の境界/境界を超えて拡大します。[...]