テクノロジー

宮本久仁男氏が語る 知っておきたい「ゼロ・デイ脆弱性」

(みやもと・くにお)
1969年東京生まれ。電気通信大学通信工学科を卒業後、NTTデータ通信(当時)に入社。コンピューターのオペレーティング・システム(OS)や電子商取引実験システム、情報セキュリティー関連技術の研究開発と社内技術支援、所属部門における情報セキュリティー推進管理業務などを担当。在職中に情報セキュリティ大学院大学情報セキュリティ専攻科博士後期課程に入学、2011年に修了。博士(情報学)。現在はNTTデータ品質保証部情報セキュリティ推進室に設置されている「NTTDATA︲CERT」のメンバーである。社内ではエグゼクティブITスペシャリスト(セキュリティー)にも認定されている。
 独立行政法人・情報処理推進機構の「脅威と対策」研究会メンバーや、サイバー・セキュリティー面の若手の人材発掘・育成を目的とした民間団体「セキュリティ・キャンプ実施協議会」の企画・実行委員なども務めている。監訳書に『欠陥ソフトウェアの経済学』(オーム社)、共同監訳書に『実践Metasploit』(オライリージャパン)などがある。

 今回は、株式会社NTTデータ(東京都江東区)品質保証部情報セキュリティ推進室の「NTTDATA︱CERT(Computer Emergency Response Team) 」シニアエキスパートである宮本久仁男氏に登場いただいた。

 同氏は、サイバーセキュリティーの実務者としてNTTデータ社内およびグループ企業約210社でセキュリティー事故が起きた際、即座に出動し、復旧を支援する業務に従事。また事故対応や防止のため研究・開発も担当している。このほか社外活動として、サイバーセキュリティーに従事することのできる人材の発掘や育成活動にも取り組んでいる。同氏は、現在、各地で行われているサイバー攻撃は「ゼロ・デイ脆弱性」を悪用したものだと指摘した。

ーー宮本さんがサイバー攻撃問題に取り組み始めたきっかけは?

宮本 私は20年以上前からOS(Operating System=コンピュータを動作させるための基本的な機能を備えたソフトウェア)などの基盤ソフトウエアや通信ネットワークに強い興味を持ち、その技術を調べたり、自分でシステムを作ったりしてきました。それだけだと単なる〝ソフト屋〟ですが、私の場合は自宅のサーバーに不正侵入されたり、普段使っていたコンピューターがウイルスに感染したりという被害を受けたことがありました。それに対応した際、大変に痛い目に遭ったことも手伝って、サイバーセキュリティー問題に取り組み始めました。

攻撃と被害との因果関係を特定することは困難と語る宮本久仁男氏

 ーー現在、各地で起きているサイバー攻撃の実態についてどう見ていますか。

宮本 攻撃というと、まず物理的な攻撃を思い浮かべますが、物理的な攻撃については、人が傷ついたり、ものが壊れたりと攻撃の結果をすぐに確認することができます。

 他方、サイバー攻撃を受けると、コンピューターが誤動作したり、コンピューター内に保管しているデータが外部に漏れたり、改ざんされたりすることがあります。しかし、攻撃された側は、何が起きたのかについて、すぐに目に見える形で実感できないことが多く、攻撃と、攻撃による被害の因果関係をすぐに特定することが困難という特徴があります。

 コンピューターやインターネットの利用が当たり前になった現在、サイバー攻撃を受けて困らない人は少ないと考えます。攻撃された跡が見えないうえに困ったことになってしまうわけですから、一般の人たちは「何?それ怖い」と、未知なるものに対して恐怖心を持ってしまうのではないでしょうか。

ーー恐怖心を除去する方法は?

宮本 第一にサイバー攻撃のことをよく知ることです。未知のものでなくなれば、ある程度、怖くなくなります。第二にサイバー攻撃を仕掛けてきた相手を完全に解明するのは通常、困難だと割切ることです。第三に因果関係を推しはかり、攻撃者が使う攻撃の〝道具〟を知っておく必要があるということです。

宮本久仁男氏の見解 中央省庁攻撃には「ゼロ・デイ脆弱性」も使用された

ーー その道具とは?

宮本 道具とは攻撃に使われる手法や、狙われる脆弱性のことを指しますが、私が持った印象は、以前から知られている攻撃手法や脆弱性をはじめとして、使い古された道具が多いのでは、ということです。もちろん、そんなものばかりではなく、真に恐れるべき道具もあります。その代表例の1つが「ゼロ・デイ(zero‒day)脆弱性」と呼ばれるものです。これは「0‒day脆弱性」と表記されたり、「ゼロ・デイ攻撃」と言われたりもしますが、その意味は「まだ解決方法や対処方法が公知になっていない、つまり一般的に知られていない脆弱性(セキュリティーホールとも呼ばれる。ソフトウェアのバグ=誤り=に起因するものが多いが、仕様により引き起こされることもある)を使って攻撃する」というものです。

「ゼロ・デイ」とはまさに「対処するいとまもない」「猶予期間もない」「時間がない」という状況を指しています。「ゼロ・デイ」は対処が難しいとされていますが、それを攻撃側が効果的に使おうとした場合、費用がかかります。このため、多くの攻撃では使い古された道具が使用される傾向にあるようです。もちろん、使い古されているからといって油断してはなりませんが。

ーー 「ソフトウエアには脆弱性がある」ということは知っていましたが、「ゼロ・デイ脆弱性」という用語は初めて聞きました。

宮本 サイバーセキュリティーの世界では「ゼロ・デイ脆弱性を使って攻撃された」と聞けば、「それはまずい」という声が出るほどの共通認知を得ています。

ーー そうですか。では具体的な攻撃例は? 

宮本 今年8月から9月にかけて日本の中央省庁などがウィルス感染を試みるような攻撃を受けました。その攻撃の中には「ゼロ・デイ脆弱性」が使われた部分もありました。このように対象を特定の範囲に絞った攻撃は「標的型攻撃」と呼ばれますが、攻撃者がその攻撃によってもくろんだ効果次第では「ゼロ・デイ脆弱性」を投入することも十分ありえます。

ーー ソフトウエアが持つ脆弱性の実情や、それへの対処方法は次回に伺いましょう。

関連記事

好評連載

エネルギーフォーカス

一覧へ

緑の経済成長とエネルギー

[連載] エネルギーフォーカス

Energy Focus

[連載] エネルギーフォーカス

今後、10年後の電力業界の様相(2)

[連載] エネルギーフォーカス

発電単価から既存原発の経済性を考える

テクノロジー潮流

一覧へ

科学技術開発とチームプレー

[連載] テクノロジー潮流

テクノロジー潮流

[連載] テクノロジー潮流

エボラ出血熱と情報セキュリティー

[連載] テクノロジー潮流

21世紀の日本のかたち 農電業と漁電業

[連載] テクノロジー潮流

工学システムの安全について

[連載] テクノロジー潮流

エネルギー移行と国民の価値観の変化

ビジネストレンド新着記事

注目企業

一覧へ

【特集】2019年注目企業30

 2018年の日本経済は、世界のマーケットを席巻してきた中国経済の成長鈍化が鮮明になり、併せて米・中の経済摩擦、英国のEU離脱問題などの対外的な課題が重なって大きな閉そく感が漂う年だった。 しかしながら元気な中堅・中小企業はネガティブな要因をものともせず独自の経営手法で活路を開いている。 原点回帰で、顧客第一…

「超サポ愉快カンパニー」としてワクワクするビジネスサイクルを回す―アシスト

ITと建設機械、グリーンエネルギーの3本柱で地球環境問題解決に貢献する―Abalance

新社長登場

一覧へ

地域に根差した証券会社が迎えた創業100周年―藍澤卓弥(アイザワ証券社長)

中堅証券会社のアイザワ証券は今年7月、創業100周年を迎えた。この記念すべき年に父からバトンを受け継ぎ新社長となったのが、創業者のひ孫にあたる藍澤卓弥氏。地域密着を旗印に掲げてここまで成長してきたアイザワ証券だが、変化の激しい時代に、藍澤社長は何を引き継ぎ、何を変えていくのか。聞き手=関 慎夫 Photo:西…

メディカル事業を横串にすることでシナジーを発揮し、顧客満足度向上へ 伏見有貴(リゾートトラスト社長)

新事業の芽を伸ばすことでさらに大きな個性的な会社を目指す――日髙祥博(ヤマハ発動機社長)

イノベーターズ

一覧へ

ペット仏具の先駆企業が「ペットロスカフェ」で目指す癒しの空間づくり

家族のように接していたペットを亡くし、飼い主が大きな喪失感に襲われる「ペットロス」。このペットロスとなってしまった人々が交流し、お互いを癒し合うカフェが、東京都渋谷区にオープンした。「ディアペット」を運営するインラビングメモリー社の仁部武士社長に、ペット仏具の世界とペットロスカフェをつくった目的について聞いた…

元引きこもり青年が「cluster」で創造する新たなVRビジネスとエンターテインメント(加藤直人・クラスターCEO)

日本人の英語学習の課題解決に向け、学習者目線のアプリを開発―― 山口隼也(ポリグロッツ社長)

大学の挑戦

一覧へ

専門分野に特化した“差別化戦略”で新設大学ながら知名度・ブランド力向上を実現――了徳寺大学・了徳寺健二理事長・学長

2000年設立で、了徳寺大学が母体のグループ法人。医療法人社団了徳寺会をグループ内に持つ。大学名の「了」は悟る、了解する、「徳」は精神の修養により、その身に得た優れた品性、人格を指す。「了徳寺」は人間としての品性、道を論す館の意味を込めた大学名だ。 聞き手=本誌/榎本正義 、写真/佐々木 伸教育部…

大学の挑戦

創立100周年、西南学院大学・K.J.シャフナー学長「世界に貢献しインパクトを与える人材を育てる」〜国際交流・就職支援・インターネット出願〜 

「“STAND BY YOU”のスローガンの下、学生一人ひとりに寄り添う教育を」――中央学院大学・佐藤英明学長

経済界からのお知らせ

最新号のご案内

経済界2019年4月号
[特集]
日本の「食」最前線

  • ・総論 日本の「食」から世界の「食」へ 成長産業となった農水・食品産業
  • ・「食」の輸出1兆円を支えるジェトロの役割
  • ・全国で進むブランド化「食」から始まる地方創生
  • ・上海で見た日本の「食」の未来
  • ・海外進出した外食チェーン「成功」と「失敗」の分かれ目
  • ・日本人が知らない中国の「日本食ブーム」の真実
  • ・消費税引き上げで始まる「外食VS中食」最終戦争

[Special Interview]

 星野晃司(小田急電鉄社長)

 「未来を見据えた挑戦で日本一暮らしやすい沿線をつくる」

[NEWS REPORT]

◆中国リスクが顕在化 電機業界に再び漂い始めた暗雲

◆持続可能な水産業へ 魚はいつまで食べられるのか

◆CES 2019現地レポート 家電からテクノロジーへの主役交代が鮮明に

◆相次ぐトラブルで業績悪化 SUBARUの見えない明日

[総力特集]

 2019年注目企業30

ページ上部へ戻る