「情報セキュリティ10大脅威 2022」でランクインした新たな脅威とは
株式会社エアー 西川 栄修
2021年に起こった社会的に影響の大きい情報セキュリティの事案から、IPAが選出し決定された、「情報セキュリティ10大脅威 2022」が公開されました。
https://www.ipa.go.jp/security/vuln/10threats2022.html
「個人」では、1位から5位で順番の入れ替わりはありますが、昨年と同じ内容になっていました。「組織」でも、同じく1位から4位で入れ替わりはありますが、同じ内容でした。
上位ではありませんが、今回、7位に新しく「ゼロデイ攻撃」がランキングに入っています。2021年はVPN製品や、後に「PrintNightmare」と呼ばれるようになる印刷スプーラーの脆弱性を狙った攻撃が過去最多だったとの報告もあり、被害の事例も多く報告されています。
「ゼロデイ攻撃」は以前からありましたが、あるソフトウェアに脆弱性が存在することが判明してからソフトウェアの修正プログラムが提供されるより前にその脆弱性を悪用して行われる攻撃のことを指します。脆弱性発見から日にちを空けない「zero-day」での攻撃が名前の由来だそうです。
https://www.mandiant.jp/resources/zero-days-exploited-2021
修正プログラム提供前の攻撃のため対策は難しいようですが、既にあるようにファイヤウォールの設置による不正な通信のブロックなど入口での感染防止、ネットワーク監視、サンドボックス機能の利用などが挙げられていました。いずれにしても、従来対策されているような侵入されない対策が重要だと言うことになります。

