ゼロデイ攻撃(Zero-day Attack)

ゼロデイ攻撃(Zero-day Attack)とは、ソフトウェアの脆弱性が発見されてから、修正プログラムが提供されるまでの間を狙って行われるサイバー攻撃のことです。対策が用意される前の「無防備な期間(0日目)」を突くことから、この名前がつけられました。

現実世界に例えると、ゼロデイ攻撃は鍵屋が修理に来る前に、壊れた鍵を見つけて忍び込む泥棒のようなものです。持ち主も鍵屋もまだ壊れていることに気づいていない状態で、いち早く弱点を見つけた者が侵入してしまいます。

ゼロデイ攻撃 図解

ゼロデイ攻撃 図解

ゼロデイ脆弱性との関係

用語 内容
ゼロデイ脆弱性 修正方法がまだない状態で見つかった弱点
ゼロデイ攻撃 その弱点を悪用して行われる攻撃

ゼロデイ攻撃が危険な理由

通常の攻撃は、既に知られている脆弱性に対して修正プログラムを適用することで防げます。しかしゼロデイ攻撃は、防御する側がまだ弱点の存在すら知らない段階で行われるため、事前の対策が極めて難しいという特徴があります。標的にされていることにすら、しばらく気づけない場合もあります。

発見から修正までの流れ

脆弱性が発見されると、発見者からソフトウェアの提供元へ報告され、提供元が修正プログラムを開発して公開するという流れが一般的です。この間に攻撃者が先に脆弱性を悪用してしまうと、ゼロデイ攻撃という深刻な事態になります。修正までの期間が長引くほど、被害のリスクも高まります。

ゼロデイ攻撃への対策

完全に防ぐことは難しいものの、不審な通信を検知する仕組みを導入したり、システムへのアクセス権限を必要最小限に絞っておくことで、被害の拡大を抑えられる可能性があります。修正プログラムが公開されたら、速やかに適用することも重要です。

過去に起きた被害の傾向

大規模な情報漏えい事件の中には、公開されたばかりの脆弱性や、まだ知られていなかった脆弱性が悪用されたケースが少なくありません。狙われる製品は、多くの企業や個人が利用している有名なソフトウェアであることが多い傾向にあります。

攻撃者が脆弱性を見つける方法

攻撃者は、ソフトウェアの内部構造を詳細に調べ上げたり、通常とは異なる操作を意図的に試したりすることで、まだ知られていない弱点を探し出します。こうした調査には高度な専門知識が必要とされ、闇市場で脆弱性の情報が高額で取引されることもあります。

報告制度による防止の試み

近年では、脆弱性を発見した研究者が、悪用する前に企業へ報告することで報奨金を受け取れる「バグバウンティ制度」を導入する企業も増えています。悪意ある攻撃者に先んじて弱点を発見し、公表前に対処する取り組みが広がっています。

あわせて知っておきたい用語

  • 脆弱性
    システムに存在する、悪用されうる弱点のことです。
  • パッチ
    脆弱性などの不具合を修正するためのプログラムです。
  • マルウェア
    脆弱性を悪用して送り込まれる悪意のあるソフトウェアです。
  • ペネトレーションテスト
    攻撃者の視点でシステムの弱点を洗い出す診断手法です。

コメント

タイトルとURLをコピーしました