コンピューティングにおいて、防御戦略とは、コンピュータの設計者、ユーザー、IT担当者がコンピュータのセキュリティリスクを軽減するために用いる概念および実践である。[ 1 ]
境界保護とは、コンピュータシステムへの不正アクセスを防止するためにセキュリティ対策やデバイスを用いる手法です(システム境界の制御とも呼ばれます)。このアプローチは、攻撃者がシステムに侵入していないという前提に基づいています。この戦略の例としては、ゲートウェイ、ルーター、ファイアウォールの使用、パスワードチェック、不審なメールやメッセージの削除、物理的なアクセス制限などが挙げられます。
境界保護は、通常、コンピューティングシステムの主要な戦略です。この種の防御が成功すれば、他の戦略は必要ありません。これは、範囲が既知のリソースを消費する戦略です。外部情報システムの監視は、境界保護の一部です。[ 2 ]
情報システム監視は、侵入者や侵入者による被害を発見するためにセキュリティ対策を用いる手法です。この戦略は、システムに侵入されたものの、侵入者が完全な制御権を掌握していない場合に適用されます。この戦略の例としては、ウイルス対策ソフトウェアの使用、パッチの適用、ネットワーク動作の異常検知などが挙げられます。
この戦略の成功は、攻撃と防御の競争に基づいています。これは時間と資源を消費する戦略であり、パフォーマンスに影響を与えます。その範囲は時間的に変動します。他の戦略による支援がなければ、完全な成功は望めません。
セキュアエンクレーブとは、システムの一部へのアクセスを防止するセキュリティ対策を採用した戦略です。この戦略は、システムへの侵入があったものの、侵入者がシステムの特定の部分にアクセスできない場合に使用されます。この戦略の例としては、アクセスレベルの使用、トラステッドプラットフォームモジュールの使用、マイクロカーネルの使用、ダイオード(単方向ネットワークデバイス)の使用、エアギャップの使用などが挙げられます。
これは、境界防御、情報システム監視、および不可避な行動戦略を支援する戦略です。時間とリソースを消費する戦略であり、その範囲は既知です。この戦略が完全に成功したとしても、より大規模な防御戦略全体の成功を保証するものではありません。
偽ターゲットとは、侵入者に対して架空のターゲットを配置する戦略です。これは、システムに侵入されたものの、侵入者がシステムアーキテクチャを知らない場合に用いられます。この戦略の例としては、ハニーポット、仮想コンピュータ、仮想セキュリティスイッチ、偽ファイル、アドレス/パスワードのコピーなどが挙げられます。
これは情報システム監視を支援する戦略です。時間のかかる戦略であり、その範囲は設計者によって決定されます。他の戦略による支援がなければ、完全な成功は望めません。
ムービングターゲットとは、データやプロセスを頻繁に変更することに基づくセキュリティ戦略です。この戦略は、システムが侵入されたものの、侵入者がシステムのアーキテクチャやプロセスを知らないという前提に基づいています。この戦略の例としては、パスワードや鍵(暗号化)の定期的な変更、動的なプラットフォームの使用などが挙げられます。
これは情報システム監視を支援する戦略です。時間のかかる戦略であり、その範囲は設計者によって決定されます。他の戦略による支援がなければ、完全な成功は望めません。アクションは、スケジュールに基づいて、または検出された脅威への対応として実行されます。
不要な情報とは、重要な情報を侵入者にとって無意味なデータに変えるためのセキュリティ対策のことです。この戦略は、システムが侵入されたものの、侵入者が情報を復号化できない、あるいは復号化に十分な時間がないという前提に基づいています。例えば、ファイルシステムを暗号化したり、暗号化ソフトウェアを使用したりすることで、攻撃者がファイルシステムにアクセスできたとしてもデータを無意味にすることができます。また、機密データを内容を変更した非機密データの中に隠すデータマスキングも有効です。
これは情報システム監視のための補助戦略です。時間とリソースを消費する戦略であり、パフォーマンスに影響を与えます。適用範囲は既知です。他の戦略によるサポートがなければ成功しません。 クロード・シャノンの定理によれば、暗号鍵が保護対象の情報よりも小さい場合、情報理論的安全性は達成できません。既知の解読不可能な暗号システムは、ワンタイムパッドのみです。ワンタイムパッドを交換する際に侵害されるリスクがあるため、この戦略は一般的には使用できません。他の暗号システムは時間を稼ぐだけであり、解読される可能性があります(暗号ハッシュ関数#難易度を参照)。この戦略は、移動ターゲット戦略または削除戦略によるサポートが必要です。
削除とは、セキュリティ対策を用いて、侵入者が機密情報を何としても入手できないようにするための戦略です。この戦略は、情報漏洩による損害が、情報の削除や情報へのアクセスに必要なシステムの無効化によって生じる損害よりも大きいという前提に基づいています。この戦略は、データ中心のセキュリティアプローチの一部です。この戦略の例としては、セキュリティ侵害(不正アクセス試行など)への対応としての情報削除や、パスワードのリセットなどが挙げられます。
これは情報システム監視を支援する戦略です。リソースを多く消費する戦略であり、その範囲は設計者によって決定されます。検出された侵入が隔離されないため、この戦略単独では完全な成功を収めることはできません。
情報冗長性とは、情報に冗長性を持たせ、システム障害発生時にそれを活用するセキュリティ対策です。この戦略は、システム障害の発見と修復はシステムの復旧よりも複雑であるという前提に基づいています。この戦略の例としては、システム復旧、バックアップファイルの保持、バックアップコンピュータの使用などが挙げられます。
これは情報システム監視を支援する戦略です。この戦略は相当なリソースを消費しますが、その範囲は既知です。その役割を十分に果たすことができます。
ロボットによる行動の制限は、ロボット(ソフトウェアボット)の行動を制限するためのセキュリティ対策を実行する戦略です。この戦略は、ロボットは人間にはできないような行動をとったり、損害を与えたりする可能性があるという前提に基づいています。この戦略の例としては、スパム対策技術の使用、CAPTCHAやその他の人間存在検出技術の使用、DoS攻撃対策(サービス拒否攻撃からの保護)の使用などが挙げられます。
これは、境界保護と情報システム監視を支援する戦略です。時間とリソースを多く消費する戦略であり、その範囲は設計者によって決定されます。この戦略単独では、完全な成功を収めることはできません。
アクティブ防御とは、潜在的な侵入者を攻撃するセキュリティ対策を実行する戦略です。この戦略は、攻撃を受けている潜在的な侵入者は能力が低下するという前提に基づいています。この戦略の例としては、信頼できるネットワーク、デバイス、アプリケーションのリストを作成して使用すること、信頼できないアドレスをブロックすること、ベンダー管理などが挙げられます。
これは、境界保護と情報システム監視を支援する戦略です。時間とリソースを多く消費する戦略であり、その範囲は設計者によって決定されます。この戦略単独では、完全な成功を収めることはできません。
回避不可能な対策とは、阻止または無効化できないセキュリティ対策を用いるものです。この戦略は、システムが侵入されたものの、侵入者が防御メカニズムの作動を阻止できないという前提に基づいています。この戦略の例としては、再起動、物理的に複製不可能な機能の使用、セキュリティスイッチの使用などが挙げられます。
この戦略は他のどの戦略もサポートできます。[ 3 ] [ 4 ] [ 5 ] [ 6 ]これはリソースを消費する戦略であり、範囲は設計者によって決定されます。実装はデバイスに広範囲に影響を与える可能性があります。[ 7 ]この戦略は完全に成功する可能性がありますが、ほとんどの場合、セキュリティのためにシステム全体の機能とのトレードオフがあります。この戦略は、プロアクティブまたはリアクティブに使用できます。既に検出された問題に対応して行われるアクションは遅すぎる可能性があります。[ 8 ]保護メカニズムへの不正アクセスによる無効化アクションを防ぐために、どの実装もセキュアエンクレーブ戦略によってサポートされる必要があります。
アクションには以下の種類があります。