【 ここから本文 】

セキュリティ・マネジメント

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


セキュリティ・マネジメント

【解説】
SQLインジェクション攻撃の“第3の波”――大規模サイト・ハッキングは今後も続く

IBMのセキュリティ研究員、攻撃の仕組みの複雑化・高度化を警告

(2008年05月16日)

50万以上ものWebサイトにハッキングの被害を与え、世界中のWebマスターを震撼させたSQLインジェクション攻撃。その“最新バージョン”は、従来のセキュリティ対策を回避する機能がこれまでのものよりも強く、“第3の波”と呼ぶべき進化を遂げてしまった。以下、米国IBMのセキュリティ研究員による調査結果の一部を紹介する。

Jon Brodkin
Network World米国版

「正体がつかみにくく、瞬時に被害が広がる」

 「5〜6年前からSQLインジェクションの動向を追ってきたが、最近発生している攻撃は、これまで見てきた中で最も複雑で正体をつかみにくい部類に入る」と、IBMのインターネット・セキュリティ研究部門であるInternet Security Systems(ISS)X-Force技術担当リサーチ・マネジャーを務めるデビッド・デューイ(David Dewey)氏は警告する。

 SQLインジェクションは、データベース・ドリブンなWebサイトに対するネットワーク攻撃で、悪意を持ったハッカー/クラッカーは、インターネットに接続されたシステム上の安全性の低いコードを利用して、不正なSQLコマンドを実行する。

 Dewey氏が「正体をつかみにくい」と評するのは、クラッカーが一見正当な機能で攻撃を隠すようになってきたからだ。SQLインジェクション攻撃は、クラッカーが目的を果たすためのSQLコマンドを変えるのに伴って変化していくが、結果は同じだ。

 SQLインジェクションは、Webの世界で最も頻発する攻撃の1つだが、その一因は、攻撃を行うのにWebブラウザとSQLクエリの知識くらいしか必要としないからだ。「だが、最近の攻撃はきわめて複雑になっており、手遅れになるまでなかなか気づかれない」とDewey氏は指摘する。

 クラッカーは、世界中で使われているIPアドレスから無作為に抽出したものをターゲットにSQLインジェクション攻撃を仕掛け、攻撃を受け入れるWebサイトを探す。ユーザーに広く信頼され、成功しているeコマース・サイトの多くが今回の被害にあっている。攻撃されたサイトにアクセスしたユーザーは、別のサイトにリダイレクトされ、そこでマルウェアを仕込まれてボットネットに組み込まれる。

 この一連のプロセスはあっという間に進むため、どんなユーザーも避けることはできない。Dewey氏によると、この手のSQLインジェクション攻撃は今年1月に小規模に始まったという。そして、4月に入り、クラッカーがセキュリティ対策をかいくぐるためにコマンドを変更し、攻撃件数が爆発的に増加したという。

SQLインジェクション攻撃“第3の波”の脅威

 2週間ほど前、IBMの研究員が最新のバージョンの攻撃を発見しており、Dewey氏はこれをSQLインジェクション攻撃の第3の波と呼んでいる。この新バージョンは、第2の波に対するセキュリティ対策を回避するように設計されているが、攻撃されたWebサイトはあっという間に顕著な被害を受ける。

 「基本的に、この攻撃はデータベース・レコードをすべて消去し、代わりに別の内容を注入しようとする。顧客口座情報のような最重要機密データから、ブログ・コンテンツのようなシンプルなデータまで、バックエンドにあるデータがすべて破壊されてしまう」(Dewey氏)

 最新のSQLインジェクション攻撃を受けたサイトの1つに、英国の広告/マーケティング企業のWebサイト「Autoweb」がある。Dewey氏によると、IBMのISS部門X-Forceチームは、SQLインジェクション攻撃の検出方法を最近変えたことで、同サイトへの攻撃を発見できたたという。

(Computerworld.jp)




関連記事

▲ページの先頭へ戻る


Enterprise Client Strategy 2010

【戦略的なクライアント管理でTCOの削減を――「Enterprise Client Strategy 2010」レポート

各セッションの講演レポート公開中!

注目のホワイトペーパー

NEC

仮想化環境の現状と課題――求められるのは高可用性

仮想化環境でも業務システムを止めないために

日立製作所

中堅中小企業が知っておくべきPC運用管理の勘所

〜運用コスト削減とセキュリティ強化を同時に実現するために〜

NRIセキュアテクノロジーズ

従来型の情報漏洩対策だけではもう限界!――本質を押さえた根本的な解決策とは

業務に支障なく、効率的かつ効果的なセキュリティ

日立製作所

中堅中小企業が押さえておきたいIT管理の重要ポイント

〜経済情勢の変化や顧客ニーズの多様化に柔軟に対応するために〜

日立製作所

中堅中小企業の経営基盤強化を支えるIT統合管理

〜コンパクトでスピーディな経営の実現のために〜

Computerworld Special

シンプルな運用管理が仮想化環境リソースを最大活用に導く

仮想化からクラウドまで、シームレスな運用管理を実現

仮想化環境だからこそ求められる高可用性 CLUSTERPROなら停止要因の約90%に対処可能

複雑化する仮想化環境の課題に対する“最適解”


Computerworld BLOG

進化するビジネス・モバイル

トレンド最前線

注目されるビジネス・モバイルPCの市場動向を探る

WiMAX搭載モバイルPCの実力

モバイルWiMAXを取り巻くワイヤレス・ネットワーク環境の現状

インテル vProテクノロジーで実現する“鉄壁ビジネス・モバイル”

モバイルPCが抱えるセキュリティの課題とは

最新モバイルPCとWindows 7で実現するビジネスの堅牢性

Windows 7 Enterpriseが提供する企業向け機能を徹底紹介

Weekly Ranking

集計期間:03/12〜03/18



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国