
コンピュータセキュリティ(サイバーセキュリティ、デジタルセキュリティ、情報技術(IT)セキュリティとも呼ばれる)は、情報セキュリティ分野の下位分野です。コンピュータソフトウェア、システム、ネットワークを、不正な情報漏洩、盗難、ハードウェア、ソフトウェア、データの損傷、およびそれらが提供するサービスの中断や誤誘導につながる可能性のある脅威から保護することに重点を置いています。[ 1 ] [ 2 ]
コンピュータセキュリティの重要性の高まりは、コンピュータシステム、インターネット[ 3 ]、および進化する無線ネットワーク規格への依存度の高まりを反映しています。この依存度は、スマートフォン、テレビ、その他のモノのインターネット(IoT)のコンポーネントを含むスマートデバイスの普及とともに拡大しています。
デジタルインフラが日常生活にますます浸透するにつれて、サイバーセキュリティが重要な懸念事項として浮上してきました。現代の情報システムの複雑さ、そしてそれらが支える社会機能は、新たな脆弱性をもたらしています。電力網、選挙プロセス、金融などの重要なサービスを管理するシステムは、セキュリティ侵害に対して特に脆弱です。[ 4 ] [ 5 ]
コンピュータセキュリティの多くの側面は、電子パスワードや暗号化といったデジタルセキュリティに関わるものですが、不正な改ざんを防ぐために、金属製の錠前などの物理的なセキュリティ対策も依然として用いられています。ITセキュリティは情報セキュリティの完全なサブセットではなく、したがってセキュリティ統合の概念と完全に一致するものではありません。
脆弱性とは、コンピュータやシステムの構造、実行、機能、または内部監視における欠陥であり、セキュリティを損なうものです。発見された脆弱性のほとんどは、共通脆弱性識別子(CVE)データベースに文書化されています。[ 6 ]悪用可能な脆弱性とは、少なくとも1つの動作するエクスプロイトが存在する脆弱性のことです。[ 7 ]悪意を持って脆弱性を探し出す行為者は脅威と呼ばれます。脆弱性は、自動化ツールやカスタマイズされたスクリプトを使用して、調査、リバースエンジニアリング、探索、または悪用される可能性があります。 [ 8 ] [ 9 ]
さまざまな個人や団体がサイバー攻撃の被害に遭う可能性がありますが、グループによって受ける攻撃の種類は異なります。[ 10 ]
2023 年 4 月、英国科学技術革新省は、過去 12 か月間のサイバー攻撃に関するレポートを発表しました。[ 11 ]同省は、英国の企業 2,263 社、英国の登録慈善団体 1,174 団体、教育機関 554 団体を対象に調査を行いました。調査の結果、「企業全体の 32%、慈善団体全体の 24% が、過去 12 か月間に何らかの侵害や攻撃を受けたことを覚えている」ことがわかりました。これらの数字は、「中規模企業 (59%)、大規模企業 (69%)、年間収入 50 万ポンド以上の高収入慈善団体 (56%)」でははるかに高くなっています。[ 11 ]しかし、中規模または大規模企業が被害者となることが多いものの、大企業は過去 10 年間でセキュリティを一般的に向上させてきたため、中小企業(SMB) も「ビジネスを守るための高度なツールを持っていない」ことが多いため、ますます脆弱になっています。[ 10 ]中小企業は、マルウェア、ランサムウェア、フィッシング、中間者攻撃、サービス拒否(DoS)攻撃の影響を受けやすい。 [ 10 ]
一般的なインターネットユーザーは、無差別サイバー攻撃の影響を受ける可能性が最も高い。[ 12 ]これは、攻撃者が可能な限り多くのデバイス、サービス、またはユーザーを無差別に標的にする攻撃である。攻撃者は、インターネットのオープン性を利用した手法を使用してこれを行う。これらの戦略には、主にフィッシング、ランサムウェア、ウォーターホーリング、スキャンが含まれる。[ 12 ]
コンピュータシステムを安全に保つためには、システムに対して行われる可能性のある攻撃を理解することが重要であり、これらの脅威は通常、以下のいずれかのカテゴリに分類できます。
コンピュータシステム、暗号システム、またはアルゴリズムにおけるバックドアとは、通常の認証やセキュリティ制御を回避する秘密の方法のことです。これらの脆弱性は、元の設計や不適切な構成など、多くの理由で発生する可能性があります。[ 13 ]バックドアの性質上、個人よりも企業やデータベースにとってより大きな懸念事項となります。
バックドアは、正当なアクセスを許可するために権限のある当事者によって追加される場合もあれば、悪意のある目的で攻撃者によって追加される場合もあります。犯罪者は、マルウェアを使用してバックドアをインストールし、システムへのリモート管理者アクセスを取得することがよくあります。[ 14 ]アクセス権を取得すると、サイバー犯罪者は「ファイルを変更したり、個人情報を盗んだり、不要なソフトウェアをインストールしたり、さらにはコンピュータ全体を制御したり」することができます。[ 14 ]
バックドアは、ソースコードやシステムファームウェアの中に隠されていることが多く、特定するにはオペレーティングシステムに関する深い知識が必要となる場合があるため、検出が難しい。
サービス拒否攻撃(DoS) は、マシンやネットワーク リソースを本来のユーザーが利用できないようにすることを目的としています。[ 15 ]攻撃者は、意図的に間違ったパスワードを連続して入力して被害者のアカウントをロックするなどして、個々の被害者へのサービスを拒否したり、マシンやネットワークの機能を過負荷にしてすべてのユーザーを一度にブロックしたりすることができます。単一のIP アドレスからのネットワーク攻撃は、新しいファイアウォール ルールを追加することでブロックできますが、多数のポイントから攻撃が行われる分散型サービス拒否(DDoS) 攻撃には多くの種類があります。この場合、これらの攻撃に対する防御ははるかに困難です。このような攻撃は、ボットネットのゾンビ コンピュータから、または無実のシステムが騙されて被害者にトラフィックを送信する分散型反射型サービス拒否(DRDoS)など、さまざまな他の手法から発生する可能性があります。 [ 15 ]このような攻撃では、増幅係数により、攻撃者は自分で使用する帯域幅が少なくて済むため、攻撃が容易になります。攻撃者がなぜこのような攻撃を実行するのかを理解するには、「攻撃者の動機」のセクションを参照してください。
直接アクセス攻撃とは、権限のないユーザー(攻撃者)がコンピュータに物理的にアクセスし、通常はコンピュータからデータをコピーしたり、情報を盗んだりすることです。[ 16 ]攻撃者は、オペレーティングシステムの変更、ソフトウェアワーム、キーロガー、隠し盗聴装置のインストール、ワイヤレスマイクの使用などによってセキュリティを侵害することもあります。システムが標準的なセキュリティ対策で保護されている場合でも、 CD-ROMやその他の起動可能なメディアから別のオペレーティングシステムやツールを起動することで、これらの対策を回避できる可能性があります。ディスク暗号化とトラステッドプラットフォームモジュール規格は、これらの攻撃を防ぐように設計されています。
直接サービス攻撃は、攻撃者がコンピュータのメモリに直接アクセスできるようにする直接メモリ攻撃と概念的に関連しています。 [ 17 ]これらの攻撃は、「外付けハードドライブ、グラフィックカード、ネットワークカードなどの特定のデバイスがコンピュータのメモリに直接アクセスできるようにする最新のコンピュータの機能を利用しています。」[ 17 ]
盗聴とは、通常ネットワーク上のホスト間で行われるプライベートなコンピュータの会話(通信)を密かに傍受する行為です。これは通常、ユーザーがトラフィックが保護または暗号化されていないネットワークに接続し、機密性の高いビジネスデータを同僚に送信する際に発生し、攻撃者が傍受すると悪用される可能性があります。[ 18 ]オープンネットワークを介して送信されるデータは、さまざまな方法を使用して攻撃者によって傍受される可能性があります。
マルウェア、直接アクセス攻撃、その他のサイバー攻撃とは異なり、盗聴攻撃はネットワークやデバイスのパフォーマンスに悪影響を与える可能性が低いため、気づきにくい。 [ 18 ]実際、「攻撃者はソフトウェアとの継続的な接続をまったく必要としない。攻撃者は、直接挿入、あるいはウイルスやその他のマルウェアによって、侵害されたデバイスにソフトウェアを挿入し、その後しばらくしてから戻ってきて、見つかったデータを取得したり、特定の時間にソフトウェアをトリガーしてデータを送信したりすることができる。」[ 19 ]
2点間のデータを暗号化する仮想プライベートネットワーク(VPN)の使用は、盗聴に対する最も一般的な保護方法の1つです。無線ネットワークでは可能な限り最良の暗号化方式を使用することがベストプラクティスであり、暗号化されていないHTTPではなくHTTPSを使用することも同様です。[ 20 ]
CarnivoreやNarusInSightといったプログラムは、連邦捜査局(FBI)や国家安全保障局(NSA)によって、インターネットサービスプロバイダのシステムを盗聴するために使用されてきました。外部と一切接触しない閉鎖系システムとして動作するマシンでさえ、ハードウェアから発生する微弱な電磁波を監視することで盗聴される可能性があります。TEMPESTは、 NSAがこれらの攻撃について定めた仕様です。
悪意のあるソフトウェア(マルウェア)とは、「コンピュータシステムまたはそのユーザーに危害を加える目的で意図的に作成された」ソフトウェアコードまたはコンピュータプログラムのことです。[ 21 ]コンピュータに侵入すると、個人情報、ビジネス情報、パスワードなどの機密情報を漏洩させたり、攻撃者にシステムの制御権を与えたり、データを永久に破損または削除したりする可能性があります。[ 22 ] [ 23 ]
中間者攻撃(MITM)とは、悪意のある攻撃者が、一方または両方の当事者の身元を偽装し、両者の間に割り込むことで、二者間の通信を傍受、監視、または改ざんしようとする攻撃のことである。[ 24 ] MITM攻撃の種類には、以下のようなものがある。
2017年に出現した新しいタイプのマルチベクター[ 25 ]ポリモーフィック[ 26 ]サイバー脅威は、複数のタイプの攻撃を組み合わせ、拡散しながらサイバーセキュリティ制御を回避するために形態を変化させます。
マルチベクター多形攻撃は、その名の通り、マルチベクターかつ多形性です。[ 27 ]まず、複数の攻撃方法を含む単一の攻撃です。この意味で、「マルチベクター」(つまり、Web、電子メール、アプリケーションなど、複数の伝播手段を使用できる)です。しかし、マルチステージでもあるため、「ネットワークに侵入し、ネットワーク内で横方向に移動できる」ことを意味します。[ 27 ]攻撃は多形性を持つ可能性があり、ウイルス、ワーム、トロイの木馬などのサイバー攻撃は「絶えず変化する(「モーフィング」する)ため、シグネチャベースの防御では検出がほぼ不可能になる」ことを意味します。[ 27 ]

フィッシングとは、ユーザーを騙してユーザー名、パスワード、クレジットカード情報などの機密情報をユーザーから直接入手しようとする試みです。[ 28 ]フィッシングは通常、電子メールのなりすまし、インスタントメッセージ、テキストメッセージ、または電話で行われます。多くの場合、ユーザーを正規のウェブサイトと見た目や操作感がほぼ同じ偽のウェブサイトに詳細情報を入力させるように誘導します。[ 29 ]偽のウェブサイトは、ログイン情報やパスワードなどの個人情報を要求することがよくあります。この情報は、正規のウェブサイト上の個人の実際のアカウントにアクセスするために使用できます。
被害者の信頼につけ込むフィッシングは、ソーシャルエンジニアリングの一形態に分類されます。攻撃者は、実際のアカウントにアクセスするために、創造的な方法を用いることができます。よくある詐欺の手口は、攻撃者が偽の電子請求書[ 30 ]を個人に送信し、最近音楽やアプリなどを購入したように見せかけ、購入が承認されていない場合はリンクをクリックするように指示することです。より戦略的なタイプのフィッシングはスピアフィッシングで、個人または組織固有の詳細情報を利用して、攻撃者が信頼できる情報源であるかのように見せかけます。スピアフィッシング攻撃は、フィッシングの試みのように広範囲に網を張るのではなく、特定の個人を標的にします。[ 31 ]
特権昇格とは、アクセス権限が制限されている攻撃者が、許可なく自身の権限やアクセスレベルを昇格できる状況を指します。[ 32 ]例えば、通常のコンピュータユーザーがシステムの脆弱性を悪用して制限されたデータにアクセスしたり、 root権限を取得してシステムへの完全な無制限アクセス権限を取得したりする可能性があります。攻撃の深刻度は、迷惑メールを送信するだけの攻撃から、大量のデータに対するランサムウェア攻撃まで多岐にわたります。特権昇格は通常、ソーシャルエンジニアリングの手法、特にフィッシングから始まります。[ 32 ]
権限昇格は、水平的権限昇格と垂直的権限昇格という2つの戦略に分類できます。
あらゆる計算システムは、何らかの形でその環境に影響を与えます。この環境への影響は、電磁放射から、結果としてコールドブート攻撃を可能にするRAMセルへの残留効果、通常はアクセスできないはずの他の値へのアクセスや推測を可能にするハードウェア実装の欠陥まで多岐にわたります。サイドチャネル攻撃のシナリオでは、攻撃者はシステムまたはネットワークに関するそのような情報を収集して内部状態を推測し、その結果、被害者が安全だと考えている情報にアクセスします。サイドチャネルのターゲット情報は、他の信号と組み合わせると振幅が小さいため、検出が困難な場合があります。[ 33 ]
コンピュータセキュリティの文脈におけるソーシャルエンジニアリングは、例えば上級幹部、銀行、請負業者、顧客になりすますことによって、パスワードやカード番号などの秘密をユーザーに開示させたり、物理的なアクセスを許可させたりすることを目的としています。 [ 34 ]これは一般的に、人々の信頼を悪用し、認知バイアスに頼るものです。よくある詐欺としては、経理・財務部門の担当者にCEOになりすまして緊急の対応を求めるメールを送るというものがあります。ソーシャルエンジニアリングの主な手法の1つはフィッシング攻撃です。
2016年初頭、FBIは、このようなビジネスメール詐欺(BEC)により、米国企業は約2年間で20億ドル以上の損失を被ったと報告した。 [ 35 ]
2016年5月、NBAのミルウォーキー・バックスチームは、チームの社長ピーター・フェイギンを装った犯人によるサイバー詐欺の被害に遭い、チームの全従業員の2015年のW-2税務申告書が渡された。[ 36 ]
スプーフィングとは、IPアドレスやユーザー名などのデータを偽造することで、正当な存在であるかのように装い、本来はアクセス権限のない情報やリソースにアクセスしようとする行為です。スプーフィングはフィッシングと密接に関連しています。[ 37 ] [ 38 ]スプーフィングには、以下のような種類があります。
2018年、サイバーセキュリティ企業のTrellixは、医療業界におけるなりすましの生命を脅かすリスクに関する調査結果を発表した。[ 40 ]
改ざんとは、データの悪意のある変更または改変を指します。これは、意図的だが許可されていない行為であり、システム、システムのコンポーネント、その本来の動作、またはデータの変更につながります。いわゆるEvil Maid攻撃や、セキュリティサービスによるルーターへの監視機能の仕込みなどがその例です。[ 41 ]
HTMLスマグリングは、攻撃者が特定のHTMLまたはWebページ内に悪意のあるコードを密かに送り込むことを可能にします。 [ 42 ] HTMLファイルは、コンテンツフィルタを回避するために、無害で不活性なデータとして隠されたペイロードを運ぶことができます。これらのペイロードは、フィルタの反対側で再構築できます。[ 43 ]
ターゲットユーザーがHTMLを開くと、悪意のあるコードがアクティブ化されます。その後、Webブラウザがスクリプトをデコードし、マルウェアがターゲットのデバイスに展開されます。 [ 42 ]
情報セキュリティ(InfoSec)とサイバーセキュリティは密接に関連していますが、同一ではありません。サイバーセキュリティはインターネットへの露出に関連する外部および悪意のある脅威に対処するのに対し、情報セキュリティは内部のポリシー、役割、および制御も対象としています。従業員の行動は、組織の情報セキュリティに大きな影響を与える可能性があります。文化的な概念は、組織のさまざまな部門が効果的に機能するのに役立つ場合もあれば、組織内の情報セキュリティに対する有効性を阻害する場合もあります。情報セキュリティ文化とは、「あらゆる種類の情報の保護に貢献する組織内の行動パターンの総体」です。[ 44 ]
AnderssonとReimers(2014)は、従業員が組織の情報セキュリティ活動の一員であると認識していないことが多く、組織の変更を妨げる行動をとることが多いことを発見しました。[ 45 ]実際、3,950件のセキュリティ侵害を調査したVerizon Data Breach Investigations Report 2020では、サイバーセキュリティインシデントの30%が社内の関係者によるものであることが判明しました。[ 46 ]研究によると、情報セキュリティ文化は継続的に改善する必要があることが示されています。「情報セキュリティ文化:分析から変革へ」の著者らは、「それは終わりのないプロセスであり、評価と変更または維持のサイクルである」と述べています。情報セキュリティ文化を管理するには、事前評価、戦略的計画、運用計画、実装、事後評価の5つのステップを踏む必要があります。[ 47 ]
コンピュータセキュリティにおいて、対策とは、脅威、脆弱性、または攻撃を排除または防止したり、引き起こす可能性のある損害を最小限に抑えたり、修正措置が講じられるように発見して報告したりすることによって、脅威、脆弱性、または攻撃を軽減する行動、デバイス、手順、または技術のことです。[ 48 ] [ 49 ] [ 50 ]
一般的な対策については、以下のセクションに記載されています。
セキュリティ・バイ・デザイン、またはセキュア・バイ・デザインとは、ソフトウェアが最初から安全性を考慮して設計されていることを意味します。この場合、セキュリティは主要な機能とみなされます。
英国政府の国家サイバーセキュリティセンターは、安全なサイバー設計の原則を5つのセクションに分けています。[ 51 ]
セキュリティ設計の原則には、以下のような手法が含まれる場合があります。
セキュリティアーキテクチャは、「セキュリティ目標を達成するためにコンピュータシステムを設計する実践」と定義できます。[ 52 ]これらの目標は、上記で検討した「設計によるセキュリティ」の原則と重複しており、「システムの初期侵害を困難にする」ことや「侵害の影響を制限する」ことなどが含まれます。[ 52 ]実際には、セキュリティアーキテクトの役割は、システムの構造がシステムのセキュリティを強化し、新しい変更が安全で組織のセキュリティ要件を満たしていることを確認することです。[ 53 ] [ 54 ]
同様に、Techopedia はセキュリティ アーキテクチャを「特定のシナリオまたは環境に関連する必要性と潜在的なリスクに対処する統一されたセキュリティ設計」と定義しています。また、セキュリティ制御をいつ、どこに適用するかを指定します。設計プロセスは一般的に再現可能です。セキュリティ アーキテクチャの主な属性は次のとおりです。[ 55 ]
セキュリティアーキテクチャを実践することで、組織におけるビジネス、IT、セキュリティに関する懸念事項に体系的に対処するための適切な基盤が構築されます。
コンピュータセキュリティの状態とは、脅威の防止、検出、対応という3つのプロセスを用いることで達成される概念的な理想状態です。これらのプロセスは、以下のような様々なポリシーとシステムコンポーネントに基づいています。
今日、コンピュータ セキュリティは、ファイアウォールや出口手順などの予防措置が主となっています。ファイアウォールは、ホストまたはネットワークとインターネットなどの別のネットワークとの間でネットワーク データをフィルタリングする方法として定義できます。ファイアウォールは、マシン上で実行されるソフトウェアとして実装され、ネットワーク スタックにフックします (または、 LinuxなどのほとんどのUNIXベースのオペレーティングシステムの場合は、オペレーティングシステムカーネルに組み込まれています) ことで、リアルタイムのフィルタリングとブロックを提供します。[ 56 ]もう 1 つの実装は、いわゆる物理ファイアウォールで、ネットワーク トラフィックをフィルタリングする別のマシンで構成されます。ファイアウォールは、インターネットに常時接続されているマシンでよく見られます。
一部の組織は、データへのアクセス性や機械学習を拡張して高度な持続的脅威を検出するために、 Apache Hadoopなどのビッグデータプラットフォームに注目している。[ 58 ]
十分なセキュリティを確保するためには、 CIAトライアドとして知られるネットワークの機密性、完全性、可用性を保護する必要があり、これらは情報セキュリティの基盤と考えられています。[ 59 ]これらの目的を達成するには、管理上、物理的、技術的なセキュリティ対策を講じる必要があります。資産に与えられるセキュリティのレベルは、その価値がわかったときにのみ決定できます。[ 60 ]
脆弱性管理とは、特にソフトウェアやファームウェアにおける脆弱性を特定、修正、または軽減するサイクルである[ 61 ]。脆弱性管理は、コンピュータセキュリティとネットワークセキュリティに不可欠である。
脆弱性は、コンピュータシステムを分析して既知の脆弱性(開いているポート、安全でないソフトウェア構成、マルウェアに対する脆弱性など)を探す脆弱性スキャナを使用して発見できます。 [ 62 ]これらのツールが効果を発揮するためには、ベンダーがリリースするすべての新しいアップデートで常に最新の状態にしておく必要があります。通常、これらのアップデートでは、最近導入された新しい脆弱性をスキャンします。
脆弱性スキャン以外にも、多くの組織は外部のセキュリティ監査人と契約して、システムに対する定期的な侵入テストを実施し、脆弱性を特定しています。一部の業界では、これは契約上の要件となっています。[ 63 ]
サイバー攻撃に対する脆弱性を評価し、軽減する行為は、一般的に情報技術セキュリティ評価と呼ばれています。その目的は、システムのリスクを評価し、脆弱性を予測してテストすることです。コンピュータシステムの正当性を正式に検証することは可能ですが、 [ 64 ] [ 65 ]まだ一般的ではありません。正式に検証されたオペレーティングシステムには、seL4、[ 66 ]およびSYSGOのPikeOS [ 67 ] [ 68 ]がありますが、これらは市場のごくわずかな割合を占めるにすぎません。
セキュリティパッチやアップデートでシステムを最新の状態に保ち、セキュリティの専門知識を持つ人材を雇用することで、攻撃者の可能性を減らすことができます。重大な脅威に直面している大企業は、セキュリティオペレーションセンター(SOC)アナリストを雇用することができます。彼らはサイバー防御の専門家であり、その役割は「脅威分析の実施から、新たな問題の報告の調査、災害復旧計画の準備とテストまで」に及びます。[ 69 ]
攻撃を完全に防ぐ対策は存在しませんが、これらの対策は起こりうる攻撃による被害を軽減するのに役立ちます。また、データの損失や破損の影響は、綿密なバックアップと保険によっても軽減できます。
正式な評価以外にも、システムの強化など、脆弱性を軽減するさまざまな方法があります。[ 70 ]二要素認証は、システムや機密情報への不正アクセスを軽減する方法です。[ 71 ]二要素認証では、知っているもの(パスワードまたはPIN)と、持っているもの(カード、ドングル、携帯電話、またはその他のハードウェア)が必要です。不正な人物がアクセスするには両方が必要となるため、セキュリティが向上します。
ソーシャルエンジニアリングやコンピュータへの直接アクセス(物理的)攻撃から保護するには、コンピュータ以外の手段を用いるしかなく、情報の機密性によっては、その実施が困難になる場合がある。このリスクを軽減するために、人々が自らを保護する方法に関する知識を向上させ、脅威に対する人々の意識を高めるためのトレーニングがしばしば必要となる。[ 72 ]しかし、高度に規律された環境(例えば、軍事組織)であっても、ソーシャルエンジニアリング攻撃を予測し防止することは依然として困難である。
予防接種理論から派生した予防接種は、類似または関連する試みにさらされることによって説得の試みに対する抵抗力を植え付けることで、ソーシャルエンジニアリングやその他の詐欺的なトリックや罠を防ぐことを目的としている。[ 73 ]
ハードウェアベースまたはハードウェア支援型のコンピュータセキュリティは、ソフトウェアのみのコンピュータセキュリティに代わる選択肢となります。ドングル、トラステッドプラットフォームモジュール、侵入検知ケース、ドライブロック、USBポートの無効化、モバイル対応アクセスなどのデバイスや方法を使用することで、侵害されるには物理的なアクセス(または高度なバックドアアクセス)が必要となるため、より安全であると考えられます。これらのそれぞれについて、以下でさらに詳しく説明します。
コンピュータセキュリティという用語の用法の一つは、安全なオペレーティングシステムを実装するために使用される技術を指します。安全なオペレーティングシステムを使用することは、コンピュータセキュリティを確保する良い方法です。これらは、外部のセキュリティ監査機関から認証を受けたシステムであり、最も一般的な評価はコモンクライテリア(CC)です。[ 87 ]
ソフトウェアエンジニアリングにおいて、セキュアコーディングは、セキュリティ脆弱性の偶発的な導入を防ぐことを目的としています。また、最初から安全性を考慮して設計されたソフトウェアを作成することも可能です。このようなシステムは設計段階から安全です。さらに、形式検証は、システムの基盤となるアルゴリズムの正しさを証明することを目的としています。 [ 88 ]これは、例えば暗号プロトコル にとって重要です。
コンピュータシステムにおいて、特権分離を強制できる主要なセキュリティモデルとして、アクセス制御リスト(ACL)とロールベースアクセス制御(RBAC)の2つが挙げられる。
コンピュータのファイルシステムにおけるアクセス制御リスト(ACL)とは、オブジェクトに関連付けられたアクセス許可のリストのことです。ACLは、どのユーザーまたはシステムプロセスがオブジェクトへのアクセスを許可されるか、また、特定のオブジェクトに対してどのような操作が許可されるかを指定します。
ロールベースのアクセス制御は、システムへのアクセスを許可されたユーザーに制限するアプローチであり、[ 89 ] [ 90 ] [ 91 ] 従業員が500人を超える企業の大半で使用されており、[ 92 ]強制アクセス制御(MAC)または任意アクセス制御(DAC)を実装できます。
さらに、機能ベースセキュリティというアプローチは、主に研究用オペレーティングシステムに限定されてきました。しかし、機能は言語レベルでも実装可能であり、標準的なオブジェクト指向設計を洗練させたプログラミングスタイルにつながります。この分野のオープンソースプロジェクトとしては、E言語が挙げられます。
エンドユーザーはセキュリティチェーンの中で最も弱いリンクであると広く認識されており[ 93 ]、セキュリティインシデントや侵害の90%以上は何らかの人的ミスが原因であると推定されています[ 94 ] [ 95 ] 。最もよく記録されるエラーや判断ミスには、不適切なパスワード管理、機密データや添付ファイルを含むメールを間違った宛先に送信すること、誤解を招くURLを認識できないこと、偽のWebサイトや危険なメール添付ファイルを識別できないことなどがあります。ユーザーが犯すよくある間違いは、銀行サイトへのログインを容易にするために、ユーザーID/パスワードをブラウザに保存することです。これは、何らかの方法でマシンへのアクセス権を取得した攻撃者にとって大きな利点となります。二要素認証を使用することで、このリスクを軽減できます[ 96 ] 。
サイバーリスクの人的要素は、組織が直面するグローバルなサイバーリスク[ 97 ]を決定する上で特に重要であるため、あらゆるレベルでのセキュリティ意識向上トレーニングは、規制や業界の義務に正式に準拠するだけでなく、サイバーリスクを軽減し、個人や企業をサイバー脅威の大部分から保護するために不可欠であると考えられています[ 98 ] 。
エンドユーザーに焦点を当てることは、従来サイバーセキュリティを技術的な観点からのみ捉えてきた多くのセキュリティ専門家にとって、大きな文化的変化を意味し、主要なセキュリティセンター[ 99 ]が提唱する方向性に沿って、組織内でサイバー意識の文化を育成し、セキュリティ意識の高いユーザーがサイバー攻撃に対する重要な防御線となることを認識するものです。
エンドユーザー研修に関連して、デジタル衛生またはサイバー衛生は情報セキュリティに関する基本原則であり、個人衛生との類推が示すように、サイバー脅威によるリスクを最小限に抑えるための簡単な日常的な対策を確立することと同等です。適切なサイバー衛生の実践は、ネットワークユーザーに保護のもう1つの層を提供し、脆弱なノードが攻撃を仕掛けたり、他のノードやネットワークを侵害したりするリスク、特に一般的なサイバー攻撃によるリスクを軽減できるという前提があります。[ 100 ]また、サイバー衛生は、軍事用語であるプロアクティブなサイバー防御と混同してはなりません。 [ 101 ]
デジタル衛生の最も一般的な行為には、マルウェア対策の更新、クラウドバックアップ、パスワード、制限された管理者権限とネットワークファイアウォールの確保などが含まれます。[ 102 ]脅威に対する純粋に技術ベースの防御とは対照的に、サイバー衛生は主に、技術的に実装が簡単で、主に規律[ 103 ]または教育[104]に依存する日常的な対策を指します。これは、個人または集団のデジタルセキュリティにプラスの効果があると実証されているヒントや対策の抽象的なリストと考えることができます。そのため、これらの対策はセキュリティ専門家だけでなく、一般の人々でも実行できます。
サイバー衛生は、コンピュータウイルスが生物学的ウイルス(または病原体)と関係するように、個人の衛生と関係があります。しかし、コンピュータウイルスという用語は、最初の動作するコンピュータウイルスの作成とほぼ同時に造語されましたが[ 105 ] 、サイバー衛生という用語は、インターネットのパイオニアであるヴィント・サーフによって、おそらく2000年頃にずっと後に発明されました[ 106 ] 。それ以来、米国議会[ 107 ]と上院[ 108 ] 、 FBI [ 109 ] 、 EU機関[ 100 ]、国家元首[ 101 ]によって採用されています。
セキュリティ侵害の試みへの対応は、以下のような様々な理由から非常に困難な場合が多い。
攻撃が成功し、情報漏洩が発生した場合、多くの法域では現在、情報漏洩の通知を義務付ける法律が施行されている。
コンピュータシステムの数の増加と、個人、企業、産業、政府によるそれらへの依存度の高まりは、リスクにさらされるシステムの数が増加していることを意味する。
米国証券取引委員会、SWIFT、投資銀行、商業銀行などの金融規制当局や金融機関のコンピュータシステムは、市場操作や不正な利益を得ようとするサイバー犯罪者にとって、ハッキングの格好の標的となっている。 [ 110 ]クレジットカード番号、証券口座、銀行口座情報を受け付けたり保存したりするウェブサイトやアプリも、送金、購入、または情報を闇市場で販売することで即座に金銭的利益を得られる可能性があるため、ハッキングの格好の標的となっている。[ 111 ]店内決済システムやATMも、顧客の口座データやPINを収集するために改ざんされている。
UCLAインターネットレポート:デジタルの未来を調査する(2000年)では、個人データのプライバシーがオンライン販売の障壁となっており、インターネットユーザーの10人中9人以上がクレジットカードのセキュリティについて多少なりとも、あるいは非常に懸念していることがわかった。[ 112 ]
ブラウザとウェブサイト間のセキュリティを向上させるための最も一般的なウェブ技術は、SSL(Secure Sockets Layer)とその後継であるTLS(Transport Layer Security)、ID管理および認証サービス、ドメインネームサービスと呼ばれ、企業と消費者が安全な通信と商取引を行うことを可能にしています。SSLとTLSのいくつかのバージョンは、ウェブブラウジング、電子メール、インターネットファックス、インスタントメッセージ、VoIP (Voice-over-IP)などのアプリケーションで現在広く使用されています。これらの技術には、相互運用可能なさまざまな実装があり、少なくとも1つの実装はオープンソースです。オープンソースでは、誰でもアプリケーションのソースコードを閲覧し、脆弱性を探して報告することができます。
クレジットカード会社のVisaとMasterCardは協力して、クレジットカードに埋め込まれる安全性の高いEMVチップを開発しました。さらに、銀行が顧客に携帯型カードリーダーを提供し、オンラインでの安全な取引を可能にするチップ認証プログラムも開発されています。この分野におけるその他の進展としては、ショッピングモール内の銀行代理キオスクが、希望する顧客にその場でクレジットカードを発行できる即時発行技術の開発などが挙げられます。
コンピュータは、通信、電力網、原子力発電所、水道やガス網のバルブの開閉の調整など、多くの公益事業の機能を制御しています。インターネットは、接続されている場合は、これらの機器に対する潜在的な攻撃ベクトルとなりますが、 Stuxnetワームは、インターネットに接続されていないコンピュータによって制御される機器でさえ脆弱になる可能性があることを示しました。2014年、国土安全保障省の一部門であるコンピュータ緊急対応チームは、エネルギー企業における79件のハッキング事件を調査しました。[ 113 ]
航空業界は、攻撃を受ける可能性のある一連の複雑なシステムに大きく依存しています。[ 114 ] 1つの空港での単純な停電が世界中に影響を及ぼし、[ 115 ]システムの多くは妨害される可能性のある無線通信に依存しており、[ 116 ]レーダー監視が海岸から175~225マイルしか届かないため、海洋上を飛行する航空機の管制は特に危険です。[ 117 ]また、航空機内部からの攻撃の可能性もあります。[ 118 ]
航空宇宙システムの修正を実施することは、効率的な航空輸送が重量と容積に大きく影響されるため、特有の課題となります。航空機に物理的なデバイスを追加してセキュリティを向上させると、機体の空車重量が増加し、貨物または乗客の収容能力が減少する可能性があります。[ 119 ]
ヨーロッパでは、(汎ヨーロッパネットワークサービス) [ 120 ]と NewPENS [ 121 ]により、また米国では NextGen プログラム[ 122 ]により、航空航法サービスプロバイダーは独自の専用ネットワークの構築に取り組んでいます。
現代のパスポートの多くは、デジタル化された写真と氏名、性別、生年月日などの個人情報を保存するマイクロチップが埋め込まれた生体認証パスポートです。さらに、身元関連の詐欺を減らすために顔認識技術を導入する国が増えています。電子パスポートの導入により、国境警備官はパスポート所有者の身元を確認することができ、乗客の処理が迅速化されました。[ 123 ]米国、英国、オーストラリアでは、網膜と指紋の両方の認識技術を備えたスマートゲートキオスクを導入する計画が進められています。[ 124 ]航空業界は、従来の紙のチケットの使用から電子チケット(eチケット)の使用へと移行しています。これは、航空会社と提携したオンラインクレジットカード取引の進歩によって可能になりました。長距離バス会社も今日、eチケット取引に切り替えています。
攻撃が成功した場合、機密情報の漏洩からシステム整合性の喪失、航空管制の停止、航空機の喪失、さらには人命の喪失に至るまで、様々な影響が生じる可能性がある。
デスクトップコンピュータやノートパソコンは、パスワードや金融口座情報を収集したり、別のターゲットを攻撃するためのボットネットを構築したりするために、よく標的にされます。スマートフォン、タブレットコンピュータ、スマートウォッチ、アクティビティトラッカーなどの自己定量化デバイスなどのその他のモバイルデバイスには、カメラ、マイク、GPS受信機、コンパス、加速度計などのセンサーがあり、これらが悪用され、機密性の高い健康情報を含む個人情報を収集する可能性があります。これらのデバイスのいずれにおいても、WiFi、Bluetooth、携帯電話ネットワークが攻撃ベクトルとして使用される可能性があり、侵害が成功した後にセンサーが遠隔で起動される可能性があります。[ 125 ]
Nestサーモスタットなどのホームオートメーション機器の増加も潜在的な標的となる。[ 125 ]
今日、多くの医療提供者や健康保険会社は、インターネットを利用して製品やサービスの向上を図っています。例えば、遠隔医療を利用して医療の質とアクセス性を向上させたり、フィットネストラッカーを利用して保険料を下げたりといったことが挙げられます。[ 126 ]患者の記録は、安全な社内ネットワーク上に保管されることが増えており、追加のストレージスペースの必要性が軽減されています。[ 127 ]
大企業はよく標的にされる。多くの場合、攻撃は個人情報の盗難による金銭的利益を目的としており、データ漏洩を伴う。例としては、ホーム・デポ[ 128 ] 、ステープルズ[ 129 ] 、ターゲット・コーポレーション[ 130 ]、エクイファックス[ 131 ]による数百万人の顧客のクレジットカード情報や金融情報の漏洩などが挙げられる。
医療記録は、一般的に個人情報の盗難、健康保険詐欺、娯楽目的または転売目的で処方薬を入手するための患者なりすましの標的となっている。[ 132 ]サイバー脅威は増加し続けているが、2015年には全組織の62%が自社のセキュリティトレーニングを強化しなかった。[ 133 ]
しかし、すべての攻撃が金銭的な動機によるものではありません。セキュリティ企業HBGary Federalは、同社のCEOがハッカー集団Anonymousに潜入したと主張したことへの報復として、 2011年に同集団から深刻な一連の攻撃を受けました。 [ 134 ] [ 135 ]また、ソニー・ピクチャーズは2014年にハッキングされ、データ漏洩によって会社に恥をかかせ、ワークステーションやサーバーを消去して会社を麻痺させるという二重の動機があったようです。[ 136 ] [ 137 ]
車両はますますコンピュータ化されており、多くのモデルでエンジンタイミング、クルーズコントロール、アンチロックブレーキ、シートベルトテンショナー、ドアロック、エアバッグ、先進運転支援システムが搭載されています。さらに、コネクテッドカーは、車載の消費者デバイスや携帯電話ネットワークと通信するためにWiFiやBluetoothを使用する場合があります。[ 138 ]自動運転車はさらに複雑になると予想されています。これらのシステムはすべてセキュリティリスクを伴い、そのような問題が広く注目を集めています。[ 139 ] [ 140 ] [ 141 ]
リスクの簡単な例としては、悪意のあるコンパクトディスクが攻撃ベクトルとして使用される[ 142 ]ことや、車のオンボードマイクが盗聴に使用されることなどが挙げられる。しかし、車の内部コントローラエリアネットワークへのアクセスが許されると、危険性ははるかに高くなる[ 138 ]。2015年に広く報道されたテストでは、ハッカーが10マイル離れた場所から遠隔操作で車を奪い、溝に突っ込ませた[ 143 ] [ 144 ] 。
メーカー各社は様々な方法で対応しており、テスラは2016年に自社の車のコンピュータシステムに無線でセキュリティ修正プログラムを配信した。 [ 145 ]自動運転車の分野では、2016年9月に米国運輸省が初期安全基準を発表し、各州に統一的な政策を策定するよう求めた。[ 146 ] [ 147 ] [ 148 ]
さらに、同じ技術を使用して電子運転免許証も開発されています。たとえば、メキシコの免許当局(ICV)は、スマートカードプラットフォームを使用して、ヌエボ・レオン州のモンテレイ市に最初の電子運転免許証を発行しました。[ 149 ]
運送会社[ 150 ]は、効率的でデジタル的に安全な追跡装置としてRFID (無線周波数識別)技術を採用しています。バーコードとは異なり、RFIDは最大20フィート離れた場所から読み取ることができます。RFIDはFedEx [ 151 ]やUPS [ 152 ]で使用されています。
政府および軍のコンピュータシステムは、活動家[ 153 ] [ 154 ] [ 155 ]や外国勢力[ 156 ] [ 157 ] [ 158 ] [ 159 ]によって攻撃されることが多い。これには、信号制御、警察や情報機関の通信、人事記録、学生記録などの地方および地域の政府インフラも含まれる[ 160 ] 。
モノのインターネット( IoT)は、電子機器、ソフトウェア、センサー、ネットワーク接続が組み込まれたデバイス、車両、建物などの物理的なオブジェクトのネットワークであり、データの収集と交換を可能にします。[ 161 ]適切なセキュリティ上の課題を考慮せずに開発されているという懸念が提起されています。[ 162 ] [ 163 ]
IoTは物理世界をコンピュータベースのシステムに直接統合する機会を生み出す一方で、[ 164 ] [ 165 ] 悪用される機会も生み出します。特に、モノのインターネットが広く普及するにつれて、サイバー攻撃は(単なる仮想的な脅威ではなく)ますます物理的な脅威になる可能性が高いです。[ 166 ]玄関の鍵がインターネットに接続され、電話からロック/ロック解除できる場合、犯罪者は盗まれた、またはハッキングされた電話のボタンを押すだけで家に侵入できます。IoT対応デバイスによって制御される世界では、人々はクレジットカード番号以上のものを失う可能性があります。泥棒はインターネットに接続されていないホテルのドアロックを回避するために電子的な手段も使用しています。[ 167 ]
物理的なインフラや人命を標的とした攻撃は、サイバーキネティック攻撃と呼ばれることが多い。IoT機器や家電製品の普及が進むにつれ、サイバーキネティック攻撃の発生頻度と潜在的な被害は大幅に増加する可能性がある。
医療機器は、院内診断機器[ 168 ]やペースメーカー[ 169 ]やインスリンポンプ[ 170 ]などの埋め込み型機器を含め、攻撃に成功したか、あるいは致命的な脆弱性が実証されています。病院や病院組織がハッキングされたという報告は多数あり、ランサムウェア攻撃[ 171 ] [ 172 ] [ 173 ] [ 174 ] 、 Windows XPの脆弱性の悪用[ 175 ] [ 176 ]、ウイルス[ 177 ] [ 178 ]、病院サーバーに保存されている機密データの漏洩[ 179 ] [ 172 ] [ 180 ] [ 181 ]などが含まれます。 2016年12月28日、米国食品医薬品局は、医療機器メーカーがインターネット接続機器のセキュリティを維持する方法に関する勧告を発表しましたが、執行のための枠組みはありませんでした。[ 182 ] [ 183 ]
Daily Energy Insiderによると、分散型発電システムではサイバー攻撃のリスクは現実のものである。攻撃によって広範囲で長期間停電が発生する可能性があり、そのような攻撃は自然災害と同じくらい深刻な結果をもたらす可能性がある。コロンビア特別区は、顧客が自身のエネルギー使用状況をより深く理解し、地元の電力会社であるPepcoがエネルギー需要をより正確に予測できるようにすることを目標に、市内に分散型エネルギー資源(DER)局を設立することを検討している。しかし、DCの提案は「サードパーティベンダーが多数のエネルギー分配ポイントを作成することを可能にし、サイバー攻撃者が電力網を脅かす機会を増やす可能性がある」[ 184 ] 。
おそらく最も広く知られているデジタルセキュリティを備えた通信機器は、SIM(加入者識別モジュール)カードでしょう。これは、サービス利用開始前に世界のほとんどの携帯電話に組み込まれている装置です。SIMカードは、このデジタルセキュリティ環境のほんの始まりに過ぎません。
スマートカードWebサーバーのドラフト標準(SCWS)は、スマートカード内のHTTPサーバーへのインターフェースを定義しています。[ 185 ]携帯電話との間でOTA(無線)決済およびクレジットカード情報を安全に送受信するためのテストが実施されています。通常のSIMカードのカード本体にDVD準拠の光ディスクを埋め込むスマートビデオカード技術により、SIM/DVD複合デバイスが開発されています。
デジタルセキュリティに関わるその他の通信技術の発展としては、組み込みのSIMカードを使用して法的拘束力のある電子署名を生成するモバイル署名などが挙げられる。
セキュリティ侵害によって深刻な経済的損害が発生していますが、インシデントのコストを推定するための標準モデルがないため、利用できるデータは関係組織が公開しているものに限られています。「複数のコンピュータセキュリティコンサルティング会社が、ウイルスやワーム攻撃、および一般的な悪意のあるデジタル行為に起因する全世界の損失総額の推定値を算出しています。これらの会社による2003年の損失推定値は、130億ドル(ワームとウイルスのみ)から2260億ドル(あらゆる形態の秘密攻撃)までとなっています。これらの推定値の信頼性はしばしば疑問視されており、その根底にある方法論は基本的に逸話的なものです。」[ 186 ]
しかし、セキュリティ侵害の経済的コストを合理的に見積もることは、組織が合理的な投資決定を下すのに役立つ。情報セキュリティへの最適な投資レベルを分析する古典的なゴードン・ローブ・モデルによれば、企業が情報を保護するために費やす金額は、一般的に予想される損失(つまり、サイバー/情報セキュリティ侵害によって生じる損失の期待値)のごく一部であるべきであると結論付けられる。[ 187 ]
物理的なセキュリティと同様に、コンピュータセキュリティ侵害の動機は攻撃者によって様々です。スリルを求める者や破壊行為を行う者もいれば、活動家もおり、金銭的利益を狙う犯罪者もいます。現在では国家支援を受けた攻撃者が一般的で、資金も豊富ですが、その始まりは、クリフォード・ストールが著書『カッコウの卵』で述べているように、KGBのためにハッキングを行ったマルクス・ヘスのようなアマチュアでした。
攻撃者の動機は、快楽から政治的目的まで、あらゆる種類の攻撃で異なります。[ 15 ]例えば、ハクティビストは、自分たちが同意しない活動を行っている企業や組織を標的にすることがあります。これは、企業のウェブサイトをダウンさせることで、その企業に悪い評判をもたらすためです。
高度な能力を持つハッカーは、多くの場合、より大きな支援や国家の支援を受けており、資金提供者の要求に基づいて攻撃を行う可能性があります。これらの攻撃は、より深刻な攻撃を試みる可能性が高くなります。より深刻な攻撃の例として、2015年のウクライナ電力網ハッキングがあり、スピアフィッシング、ファイルの破壊、サービス拒否攻撃を利用して攻撃を実行したと報告されています。[ 188 ] [ 189 ]
さらに、最近の攻撃者の動機は、政治的優位性を得たり、社会的な課題を妨害しようとする過激派組織に遡ることができます。[ 190 ]インターネット、モバイル技術、安価なコンピューティング デバイスの普及により、能力は向上しましたが、運用に不可欠とみなされる環境に対するリスクも増加しました。すべての重要な標的環境は侵害される可能性があり、このため、これらのタイプのアクターの動機を考慮してリスクを移行する方法に関する一連の積極的な研究が行われています。ハッカーの動機と、イデオロギー的嗜好に基づいて攻撃しようとする国家アクターの動機には、いくつかの大きな違いがあります。 [ 191 ]
あらゆるシステムの脅威モデリングの重要な側面は、潜在的な攻撃の背後にある動機と、それを実行する可能性のある個人またはグループを特定することです。セキュリティ対策のレベルと詳細は、保護対象の特定のシステムによって異なります。たとえば、家庭用パーソナルコンピュータ、銀行、機密軍事ネットワークは、同様の基盤技術を使用しているにもかかわらず、それぞれ異なる脅威に直面します。[ 192 ]
コンピュータセキュリティインシデント管理は、侵害を防止したりサイバー攻撃を阻止したりすることを目的として、コンピュータセキュリティインシデントや侵害の事後処理に対処し管理するための組織的なアプローチです。侵入時に特定および管理されないインシデントは、通常、データ侵害やシステム障害などのより深刻な事態にエスカレートします。コンピュータセキュリティインシデント対応計画の目的は、インシデントを封じ込め、損害を制限し、通常の業務への復旧を支援することです。侵害に迅速に対応することで、悪用された脆弱性を軽減し、サービスとプロセスを復旧し、損失を最小限に抑えることができます。[ 193 ] インシデント対応計画により、組織は、損害が発生する前に侵入を阻止するための一連のベストプラクティスを確立できます。一般的なインシデント対応計画には、サイバー攻撃に対する組織の対応を概説する一連の文書化された手順が含まれています。文書化された計画がない場合、組織は侵入や侵害をうまく検出できず、関係者はエスカレーション中の役割、プロセス、手順を理解できず、組織の対応と解決が遅れる可能性があります。
コンピュータセキュリティインシデント対応計画には、主に4つの構成要素があります。
以下に、さまざまな種類のコンピュータセキュリティ侵害の具体例をいくつか示します。
1988年当時、6万台のコンピュータがインターネットに接続されており、そのほとんどはメインフレーム、ミニコンピュータ、業務用ワークステーションでした。1988年11月2日、多くのコンピュータが動作が遅くなり始めました。これは、プロセッサ時間を要求し、他のコンピュータに拡散する悪意のあるコードが実行されていたためです。これが最初のインターネットコンピュータワームでした。[ 195 ]このソフトウェアは、コーネル大学の23歳の大学院生、ロバート・タッパン・モリスに遡ることができ、彼は「インターネットに接続されているマシンの数を数えたかった」と述べています。[ 195 ]
1994年、米国空軍の主要司令部および研究施設であるローマ研究所に、正体不明のクラッカーによる100件以上の侵入があった。ハッカーはトロイの木馬を用いて、ローマのネットワークシステムへの無制限のアクセス権を取得し、活動の痕跡を消去した。侵入者は、航空任務命令システムデータなどの機密ファイルを入手し、さらに信頼できるローマセンターのユーザーを装って、NASAゴダード宇宙飛行センター、ライト・パターソン空軍基地、一部の国防請負業者、その他の民間企業のネットワークに侵入することができた。[ 196 ]
2007年初頭、アメリカのアパレルおよび家庭用品会社TJXは、不正なコンピュータシステム侵入の被害に遭ったこと[ 197 ]、そしてハッカーがクレジットカード、デビットカード、小切手、および商品返品取引に関するデータを保存しているシステムにアクセスしたことを発表した[ 198 ]。
2010年、 Stuxnetとして知られるコンピュータワームが、イランの核遠心分離機のほぼ5分の1を破壊したと報じられた。[ 199 ]これは、産業用プログラマブルロジックコントローラ(PLC)を標的とした攻撃で妨害することによって行われた。これは一般的に、イランの核開発計画を妨害するためにイスラエルと米国によって開始されたと考えられている[ 200 ] [ 201 ] [ 202 ] [ 203 ]が、どちらもこれを公には認めていない。
2013 年初頭、エドワード・スノーデンが提供した文書がワシントン・ポストとガーディアンによって公開され[ 204 ] [ 205 ] 、 NSAによる世界規模の監視の規模が明らかになった。NSA が暗号化に関するNIST標準にバックドアを挿入した可能性も示唆された[ 206 ] 。この標準は、広範な批判を受けて後に撤回された[ 207 ] 。さらに、NSA がGoogleのデータセンター間のリンクを盗聴していたことも明らかになった[ 208 ]。
2013年にRescatorとして知られるウクライナのハッカーがTarget Corporationのコンピューターに侵入し、約4000万枚のクレジットカードを盗み[ 209 ] 、2014年にはHome Depotのコンピューターに侵入し、5300万から5600万枚のクレジットカード番号を盗んだ[ 210 ] 。両社には警告が出されていたが無視され、セルフレジを使った物理的なセキュリティ侵害が大きな役割を果たしたと考えられている。「使用されたマルウェアは全く洗練されておらず、興味深いものではない」とセキュリティ技術会社McAfeeの脅威インテリジェンス運用担当ディレクター、ジム・ウォルターは言う。つまり、管理者が警告に対応していれば、既存のウイルス対策ソフトウェアで簡単に盗みを阻止できたはずだということだ。盗まれたデータの規模から、米国の州および連邦当局が大きな注目を集めており、捜査は継続中である。
2015 年 4 月、人事管理局は 1 年以上前にデータ侵害でハッキングされ 、同局が扱っていた約 2150 万件の人事記録が盗まれたことを発見した。[ 211 ]人事管理局のハッキングは、連邦政府当局者によって、米国史上最大規模の政府データ侵害の 1 つですと評されている。[ 212 ]侵害の標的となったデータには、社会保障番号、氏名、生年月日と出生地、住所、指紋など、現職および元政府職員、ならびに政府の身元調査を受けたすべての人の個人識別情報が含まれていた。[ 213 ] [ 214 ]このハッキングは中国のハッカーによって実行されたと考えられている。[ 215 ]
2015 年 7 月、The Impact Team として知られるハッカー集団が、Avid Life Media が作成した不倫関係のウェブサイト Ashley Madison への侵入に成功した。同グループは、企業データだけでなくユーザーデータも盗んだと主張した。侵入後、The Impact Team は、自分たちの主張を証明するために同社の CEO のメールを流出し、ウェブサイトが永久に閉鎖されない限り顧客データを流出すると脅迫した。[ 216 ] Avid Life Media がサイトをオフラインにしなかったため、同グループはさらに 2 つの圧縮ファイル、1 つは 9.7GB、もう 1 つは 20GB を公開した。2 回目のデータ流出後、Avid Life Media の CEO である Noel Biderman は辞任したが、ウェブサイトは機能し続けた。
2021年6月、サイバー攻撃により米国最大の燃料パイプラインがダウンし、東海岸全域で燃料不足が発生した。[ 217 ]
サイバー攻撃の国際的な法的問題は、その性質上複雑です。サイバー犯罪やサイバー犯罪者を裁き、最終的に処罰するための共通の規則の世界的基盤は存在せず、セキュリティ企業や機関が特定のマルウェアやサイバー攻撃の作成の背後にいるサイバー犯罪者を特定できたとしても、多くの場合、起訴するための法律がないため、現地当局は行動を起こすことができません。[ 218 ] [ 219 ]サイバー犯罪やサイバー攻撃の帰属を証明することも、すべての法執行機関にとって大きな問題です。「コンピュータウイルスは、ある国から別の国へ、ある管轄区域から別の管轄区域へと移動し、このような作戦を世界的に取り締まる能力がないという事実を利用して世界中を移動します。つまり、インターネットは、誰かが世界中のすべてのオンライン犯罪者に無料の飛行機チケットを与えたようなものです。」[ 218 ]動的DNS、高速フラックス、防弾サーバーなどの技術の使用は、調査と執行の困難さを増しています。
政府の役割は、企業や組織がサイバー攻撃からシステム、インフラ、情報を保護することを強制する規制を設けることだけでなく、国の電力網などの国家インフラを保護することでもある。[ 220 ]
サイバースペースにおける政府の規制的役割は複雑である。今日のリバタリアンのブロックチェーンやビットコインに関する議論の多くに見られるように、サイバースペースは政府の介入を受けない仮想空間であると考える人もいる。 [ 221 ]
多くの政府関係者や専門家は、民間部門がサイバーセキュリティ問題を効率的に解決できていないことを主な理由として、政府がもっと行動を起こすべきであり、規制の改善が不可欠だと考えている。R . クラークは、サンフランシスコで開催されたRSA セキュリティ カンファレンスのパネル ディスカッションで、「業界は規制をちらつかせた時だけ反応する。業界が(脅威に)反応しない場合は、実行に移さなければならない」と述べた。[ 222 ]一方、民間部門の幹部は、改善が必要であることには同意しているものの、政府の介入は効率的なイノベーション能力に影響を与えると考えている。ダニエル R. マッカーシーは、サイバーセキュリティにおけるこの官民連携を分析し、より広範な政治秩序の構成におけるサイバーセキュリティの役割について考察した。[ 223 ]
2020年5月22日、国連安全保障理事会は、国際平和に対するサイバー上の課題に焦点を当てるため、史上2回目のサイバーセキュリティに関する非公式会合を開催した。アントニオ・グテーレス国連事務総長によると、新しい技術は権利侵害に利用されることがあまりにも多い。[ 224 ]
以下のような様々なチームや組織が存在します。
2016年4月14日、欧州議会と欧州連合理事会は一般データ保護規則(GDPR)を採択しました。2018年5月25日に施行されたGDPRは、欧州連合(EU)および欧州経済領域(EEA)内の個人に個人データ保護の権利を付与しています。この規則は、個人データを処理するすべての組織に対し、設計段階およびデフォルト設定においてデータ保護を組み込むことを義務付けています。また、特定の組織に対しては、データ保護責任者(DPO)の任命も義務付けています。
ITセキュリティ協会であるTeleTrusTは、1986年6月からドイツに存在しており、ITセキュリティに関する国際的な専門ネットワークです。
国家ネットワークおよびシステムのセキュリティを保護するため、多くの国では、コンピュータ緊急対応チーム、積極的なサイバー防御、サイバー脅威インテリジェンスに関する戦略と人員体制を確立している。国家政策措置には、通常、サイバーセキュリティ規制と情報セキュリティ基準が含まれる。
2010年以来、カナダはサイバーセキュリティ戦略を策定している。[ 230 ] [ 231 ]これは、重要インフラに関する国家戦略および行動計画の対応文書として機能する。[ 232 ]この戦略には、政府システムのセキュリティ確保、重要な民間サイバーシステムのセキュリティ確保、カナダ国民のオンラインセキュリティ確保という3つの主要な柱がある。[ 231 ] [ 232 ]また、サイバーインシデント発生時に連携した対応を行うためのサイバーインシデント管理フレームワークも存在する。[ 233 ] [ 234 ]
カナダサイバーインシデント対応センター(CCIRC)は、カナダの重要インフラおよびサイバーシステムに対する脅威の軽減と対応を担当しています。サイバー脅威の軽減、標的型サイバー攻撃への対応と復旧のための技術サポート、カナダの重要インフラ部門のメンバー向けのオンラインツールを提供しています。[ 235 ]定期的にサイバーセキュリティ速報を掲載し[ 236 ]、個人や組織がサイバーインシデントを報告できるオンライン報告ツールを運営しています。[ 237 ]
一般市民にオンラインでの身を守る方法を知らせるため、カナダ公安省は非営利団体、民間企業、政府機関の連合体であるSTOP.THINK.CONNECTと提携し[ 238 ]、サイバーセキュリティ協力プログラムを開始しました[ 239 ] [ 240 ] 。また、カナダ国民向けのGetCyberSafeポータルを運営し、10月にはサイバーセキュリティ啓発月間を実施しています[ 241 ] 。
カナダ公安省は、2015年初頭にカナダのサイバーセキュリティ戦略の評価を開始することを目指している。[ 232 ]
オーストラリア連邦政府は、中小企業(SME)のサイバーセキュリティの回復力を強化し、サイバー脅威への対応能力を高めるために、1,820万ドルの投資を発表しました。この財政支援は、2023年から2030年のオーストラリアのサイバーセキュリティ戦略の不可欠な要素です。[ 242 ] 720万ドルの相当額が、企業がサイバーセキュリティのスキルアップについて包括的かつカスタマイズされた自己評価を実施できるようにするための、自主的なサイバーヘルスチェックプログラムの設立に割り当てられています。
この最先端の健康評価は診断ツールとして機能し、企業がオーストラリアのサイバーセキュリティ規制の堅牢性を確認できるようにする。[ 243 ]さらに、教育リソースと資料のリポジトリへのアクセスを提供し、高度なサイバーセキュリティ体制に必要なスキルの習得を促進する。この画期的な取り組みは、サイバーセキュリティ担当大臣のクレア・オニール氏と中小企業担当大臣のジュリー・コリンズ氏によって共同で発表された。[ 244 ]
香港の重要インフラ保護(コンピュータシステム)法案(以下「法案」)は、「重要インフラ事業者として指定された組織に対する法的要件を確立する」ことを目的として、2025年3月19日に立法会で可決されました。[ 245 ]経済と公共の安全を深刻な混乱をもたらすサイバー脅威から守るため、香港の新しい重要インフラ保護(コンピュータシステム)条例(第653章)(条例)は、最前線のゲートキーパー向けの行動規範(CoP)ガイドラインとともに、2026年1月1日に施行されました。[ 246 ]
サイバーセキュリティに関する規定の一部は、2000年情報技術法に基づいて策定された規則に組み込まれている。[ 247 ]
2013年国家サイバーセキュリティ政策は、電子情報技術省(MeitY)による政策枠組みであり、公共および民間のインフラをサイバー攻撃から保護し、「ウェブユーザーの個人情報、金融・銀行情報、国家データなどの情報」を保護することを目的としています。CERT -Inは、国内のサイバー脅威を監視する中核機関です。首相府(PMO)には、国家サイバーセキュリティ調整官のポストも新設されました。
2013年インド会社法では、インドの取締役に対するサイバー法とサイバーセキュリティ義務も導入されました。サイバーセキュリティに関するいくつかの規定は、2013年に更新された2000年情報技術法に基づいて策定された規則に組み込まれています。[ 248 ]
2013年前半に政府、報道機関、テレビ局、銀行のウェブサイトがサイバー攻撃を受けたことを受け、韓国政府は2017年までに5,000人の新たなサイバーセキュリティ専門家を育成することを約束した。韓国政府はこれらの攻撃、および2009年、2011年[ 249 ]、2012年に発生した事件について北朝鮮を非難したが、平壌は非難を否定している[ 250 ] 。
2016年に、GCHQの一部として、英国のサイバーセキュリティを監督する中央機関として国家サイバーセキュリティセンターが設立されました。[ 251 ] [ 252 ]英国政府は2022年に国家サイバーセキュリティ戦略を発表し、産業、スキル、国家安全保障に26億ポンドを割り当てました。[ 253 ] [ 254 ]さらに、2020年に発足した国家サイバー部隊は、GCHQおよび国防省と協力し、「サイバー空間で敵対勢力と戦う英国の能力を変革し、国、国民、そして私たちの生活様式を守る」ことを目指しています。[ 255 ]
2013年には、大統領令13636号「重要インフラのサイバーセキュリティ強化」が署名され、これがきっかけとなってNISTサイバーセキュリティフレームワークが作成された。
2018年のサイバー戦略では、2015年6月に米国人事管理局(OPM)に侵入し、約420万人の現職および元政府職員の記録を侵害した事件など、攻撃から米国政府ネットワークを強化するための具体的な措置が求められた。[ 256 ]
Colonial Pipelineランサムウェア攻撃への対応として、ジョー・バイデン大統領は2021年5月12日に大統領令14028号に署名し、政府への販売におけるソフトウェアのセキュリティ基準の引き上げ、既存システムの検出とセキュリティの強化、情報共有とトレーニングの改善、サイバーセキュリティ審査委員会の設立、およびインシデント対応の改善を定めた。[ 257 ] [ 258 ]
バイデン政権は2023年に包括的な国家サイバーセキュリティ戦略を発表した。[ 259 ]
1986年コンピュータ詐欺および濫用法は、で定義されている保護されたコンピュータへの不正アクセスまたは損害を禁止しています。
米国一般調達局(GSA)は、潜在的な脆弱性に迅速に対処し、攻撃者が米国の連邦政府、州政府、地方自治体に影響を与える前に阻止するため、侵入テストサービスを事前審査済みのサポートサービスとして標準化しました。これらのサービスは一般的に、高度適応型サイバーセキュリティサービス(HACS)と呼ばれています。
国土安全保障省には、米国におけるサイバーセキュリティの対応システム、リスク管理プログラム、要件を担当する専門部署である国家サイバーセキュリティ部がある。[ 260 ] [ 261 ]この部署は、US-CERTの活動と国家サイバー警報システムの本拠地である。[ 261 ]国家サイバーセキュリティおよび通信統合センターは、コンピュータネットワークとネットワークインフラストラクチャの保護を担当する政府機関を統合している。[ 262 ]
FBI の 3 番目の優先事項は、「米国をサイバー攻撃やハイテク犯罪から守ること」であり[ 263 ] 、FBI は、国家ホワイトカラー犯罪センター(NW3C) および司法支援局(BJA)とともに、IC3 としても知られるインターネット犯罪苦情センターという複数機関合同タスクフォースの一部となっています[ 264 ] 。
FBIは独自の任務に加えて、インフラガードなどの非営利団体と連携して活動している。[ 265 ] [ 266 ]
コンピュータ犯罪および知的財産課(CCIPS)は、米国司法省刑事局に所属しています。CCIPSは、コンピュータ犯罪および知的財産犯罪の捜査を担当しており、コンピュータおよびネットワークにおけるデジタル証拠の捜索および押収を専門としています。[ 267 ] 2017年、CCIPSは「オンラインシステム向け脆弱性開示プログラムのフレームワーク」を公表し、組織が「承認された脆弱性開示および発見行為を明確に記述し、それによって記述された活動がコンピュータ詐欺および濫用法(18 USC § 1030)に基づく民事または刑事上の法律違反につながる可能性を大幅に低減する」ことを支援しています。[ 268 ]
米国サイバー軍(USCYBERCOMとも呼ばれる)は、「国内外のパートナーと協力して、国家の利益を守り、促進するために、サイバースペースの計画と作戦を指揮、同期、調整する」ことを任務としている。[ 269 ]民間ネットワークの保護には関与していない。[ 270 ] [ 271 ]
米国連邦通信委員会のサイバーセキュリティにおける役割は、重要な通信インフラの保護を強化し、災害時のネットワークの信頼性の維持を支援し、災害後の迅速な復旧を支援し、緊急対応要員が効果的な通信サービスを利用できるようにすることである。[ 272 ]
食品医薬品局は医療機器に関するガイダンスを発行しており[ 273 ]、国家道路交通安全局[ 274 ]は自動車のサイバーセキュリティに関心を寄せている。政府会計検査院[ 275 ]から批判を受け、空港への攻撃が成功し、航空機への攻撃があったと主張されたことを受けて、連邦航空局は民間メーカーの航空機に搭載されているシステムと航空機通信アドレス指定報告システム[ 276 ]のセキュリティ確保に資金を投入した。次世代航空輸送システムについても懸念が提起されている[ 277 ]。
米国国防総省 (DoD) は 2004 年に DoD 指令 8570 を発行し、DoD 指令 8140 で補足しました。この指令では、ネットワーク インフラストラクチャの防御に関わるすべての DoD 職員が、IT 業界で認められた最低限の知識、スキル、能力 (KSA) を備えていることを保証するために、情報保証の役割と活動に関わるすべての DoD 職員とすべての DoD 契約職員がさまざまな業界の情報技術 (IT) 認定を取得して維持することを義務付けています。Andersson と Reimers (2019) は、これらの認定は CompTIA の A+ や Security+ から ICS2.org の CISSP などまで多岐にわたると報告しています。[ 278 ]
コンピュータ緊急対応チームとは、コンピュータセキュリティインシデントに対応する専門家グループの名称である。米国には2つの異なる組織が存在するが、両者は密接に連携して活動している。
米国の原子力発電所の文脈では、米国原子力規制委員会(NRC)は、 10 CFR Part 73、特に10 CFR 73.54でサイバーセキュリティ要件を概説しています。原子力エネルギー協会(NEI)のNEI 08-09文書「原子力発電炉のサイバーセキュリティ計画」は、原子力産業におけるサイバーセキュリティの包括的な枠組みを概説しています。[ 280 ]
サイバースペースが次の戦場となるのではないかという懸念が高まっている。クリスチャン・サイエンス・モニター紙のマーク・クレイトンは、2015年の記事「新たなサイバー軍拡競争」の中で次のように述べている。
将来、戦争は銃を持った兵士や爆弾を投下する飛行機だけで行われるものではなくなるだろう。地球の反対側からマウスをクリックするだけで、電力、輸送、通信、エネルギーなどの重要産業を混乱させたり破壊したりする、綿密に兵器化されたコンピュータープログラムが解き放たれることでも戦争は行われるようになるだろう。このような攻撃は、部隊の移動、ジェット戦闘機の航路、軍艦の指揮統制を制御する軍事ネットワークを無力化することもある。[ 281 ]
これにより、サイバー戦争やサイバーテロなどの新しい用語が生まれました。米国サイバー軍は2009年に設立され[ 282 ]、他の多くの国も同様の部隊を持っています。
サイバーセキュリティが言われているほど重大な脅威であるかどうか疑問視する批評家も少数ながら存在する。[ 283 ] [ 284 ] [ 285 ]
サイバーセキュリティは、組織がハッキングやデータ漏洩のリスクを軽減することに関心を持つ、急速に成長しているIT分野です。 [ 286 ] Enterprise Strategy Groupの調査によると、2016年には組織の46%がサイバーセキュリティスキルの「深刻な不足」を抱えていると回答しており、これは2015年の28%から増加しています。[ 287 ]商業組織、政府機関、非政府組織はすべてサイバーセキュリティ専門家を雇用しています。サイバーセキュリティ人材の需要が最も急速に増加しているのは、金融、医療、小売など、消費者データの量が増加する業界です。[ 288 ]しかし、サイバーセキュリティという用語は、政府の職務記述書でより一般的に使用されています。[ 289 ]
サイバーセキュリティの職種と職務内容には以下が含まれます: [ 290 ]
サイバーセキュリティのキャリアを始めたいと考えている人向けに、学生向けのプログラムも用意されています。[ 294 ] [ 295 ]一方、さまざまな経験レベルの情報セキュリティ専門家が学習を続けるための代替手段として、ウェブキャストを含むオンラインセキュリティトレーニングがあります。[ 296 ] [ 297 ]幅広いコースも利用可能です。[ 298 ]
英国では、スタートアップやイノベーションを促進し、英国政府が特定したスキルギャップに対処するために、政府のサイバーセキュリティ戦略[ 299 ]に支えられた、英国サイバーセキュリティフォーラムとして知られる全国的なサイバーセキュリティフォーラムが設立されました[ 300 ]。
シンガポールでは、サイバーセキュリティ庁がシンガポール運用技術(OT)サイバーセキュリティ能力フレームワーク(OTCCF)を発行しました。このフレームワークは、運用技術における新たなサイバーセキュリティの役割を定義しています。OTCCFは情報通信メディア開発庁(IMDA)によって承認されています。OTCCFは、さまざまなOTサイバーセキュリティの職務と、必要な技術スキルおよびコアコンピテンシーを概説しています。また、垂直的および水平的な昇進の機会を含む、利用可能な多くのキャリアパスも示しています。[ 301 ]
コンピュータセキュリティに関して用いられる以下の用語について、以下に説明します。

インターネットの登場と近年始まったデジタル変革により、サイバーセキュリティの概念は、私たちの仕事と私生活の両方で身近な話題となっています。サイバーセキュリティとサイバー脅威は、過去60年間の技術革新において常に存在してきました。1970年代と1980年代には、コンピュータセキュリティは主に学術界に限られていましたが、インターネットの登場により、接続性の向上に伴い、コンピュータウイルスやネットワーク侵入が急増し始めました。1990年代のウイルスの蔓延後、2000年代には、分散型サービス拒否攻撃などの組織的な攻撃が制度化されました。[ 305 ]これにより、サイバーセキュリティが専門分野として正式に確立されました。[ 306 ]
1967年4月にウィリス・ウェアが春季合同コンピュータ会議で開催したセッションと、その後のウェア・レポートの発表は、コンピュータセキュリティ分野の歴史における基礎的な瞬間であった。[ 307 ]ウェアの研究は、物質的、文化的、政治的、社会的な懸念の交差点にまたがっていた。[ 307 ]
1977年のNISTの出版物[ 308 ]は、主要なセキュリティ目標を明確かつ簡潔に説明する方法として、機密性、完全性、可用性のCIAトライアドを紹介しました。 [ 309 ]現在でも関連性はありますが、その後、より精緻なフレームワークが数多く提案されています。[ 310 ] [ 311 ]
しかし、1970年代と1980年代には、コンピュータとインターネットがまだ開発の初期段階にあり、セキュリティ上の脅威が容易に特定できたため、深刻なコンピュータの脅威は存在しませんでした。脅威は、機密文書やファイルに不正アクセスした悪意のある内部関係者から発生することが多かったのです。初期の頃にはマルウェアやネットワーク侵害は存在していましたが、金銭的な利益のために利用されることはありませんでした。1970年代後半になると、IBMのような既存のコンピュータ企業が商用アクセス制御システムやコンピュータセキュリティソフトウェア製品の提供を開始しました。[ 312 ]
コンピュータネットワークへの攻撃の初期の例の1つは、BBNのボブ・トーマスが作成したコンピュータワームCreeperで、1971年にARPANETを通じて拡散しました。 [ 313 ]このプログラムは純粋に実験的なものであり、悪意のあるペイロードは含まれていませんでした。後のプログラムReaperは、1972年にレイ・トムリンソンによって作成され、Creeperを破壊するために使用されました。[ 314 ]
1986年9月から1987年6月にかけて、ドイツのハッカー集団が、記録に残る最初のサイバースパイ活動を行った。[ 315 ]この集団は、アメリカの防衛関連企業、大学、軍事基地のネットワークに侵入し、収集した情報をソ連のKGBに売却した。この集団を率いていたのはマルクス・ヘスで、彼は1987年6月29日に逮捕された。彼は1990年2月15日にスパイ罪で有罪判決を受けた(共謀者2名と共に)。
1988年、最初のコンピュータワームの1つであるモリスワームがインターネット経由で拡散した。これは主流メディアで大きな注目を集めた。[ 316 ]
Netscapeは、1993年に国立スーパーコンピューティングアプリケーションセンター(NCSA)が最初のウェブブラウザであるMosaic 1.0をリリースした直後に、SSLプロトコルの開発を開始しました。 [ 317 ] [ 318 ] Netscapeは1994年にSSLバージョン1.0を準備しましたが、多くの深刻なセキュリティ脆弱性のため一般にはリリースされませんでした。[ 317 ]しかし、1995年にNetscapeはバージョン2.0をリリースしました。[ 319 ]
国家安全保障局(NSA)は、米国の情報システムの保護と外国諜報活動の収集を担当しています。 [ 320 ]同局は、一般的に使用されているソフトウェアやシステム構成を分析してセキュリティ上の欠陥を見つけ出し、それを米国の競争相手に対する攻撃目的で使用することができます。[ 321 ]
NSAの請負業者は、クリックして撃つだけの攻撃ツールを米国の機関や緊密な同盟国に作成して販売したが、最終的には、これらのツールは外国の敵対勢力の手に渡った。[ 322 ] 2016年には、NSA自身のハッキングツールがハッキングされ、ロシアと北朝鮮がそれを利用した。[ 323 ] NSAの従業員や請負業者は、サイバー戦争で競争したい敵対勢力によって高額の給与で採用されている。[ 324 ] 2007年、米国とイスラエルは、 Microsoft Windowsオペレーティングシステムのセキュリティ上の欠陥を悪用して、イランで核物質を精製するために使用されている機器を攻撃し、損傷させ始めた。イランは、独自のサイバー戦争能力に多額の投資を行い、米国に対してそれを使い始めたことで対応した。[ 321 ]
ネットワークの脆弱性スキャンは、少なくとも四半期に一度、およびネットワークに重大な変更があった後に実施する。
ベライゾンに
すべての通話データの提出を
義務付ける極秘裁判所命令は、オバマ
政権下での国内監視の規模を示している