LAC WATCH

セキュリティとITの最新情報

RSS

株式会社ラック

メールマガジン

サイバーセキュリティや
ラックに関する情報をお届けします。

Facebook X Instagram
サービス・製品 | 

社内システムを対象にTLPTを実施して分かったこと

ラックの小林です。
いわゆる情シスで、社内のセキュリティ強化に取り組んでいます。

ラックでは毎年、社内システムを対象に、現実的な攻撃シナリオを用いて攻撃者が目的を達成できるかを検証するペネトレーションテストを実施しています。一方で、攻撃側のレッドチームと防御側のブルーチームによる実戦型演習であるTLPT(脅威ベースのペネトレーションテスト)は、これまで実施したことがありませんでした。前回のペネトレーションテストでは防御製品を回避しながら正規の管理ツールや認証情報を悪用する攻撃があったため、「製品がアラートを出すか」だけでなく、「運用として攻撃を発見し対応できるか」までの一連の対応能力を重点的に検証することにしました。

なお、本記事では、演習全体の中から特徴的な事象のみを抜粋して紹介します。実際の攻撃シナリオや評価内容の全容を示すものではありません。また、攻撃手法や評価観点の詳細については記載していません。

TLPTとは

TLPT(Threat-Led Penetration Testing:脅威ベースのペネトレーションテスト)は、実際に想定されるサイバー攻撃の脅威や攻撃者の手口をもとに、組織のセキュリティ対策やインシデント対応能力を実践的に検証するテストです。

一般的なペネトレーションテストでは、あらかじめ定めた攻撃シナリオに沿ってシステムの脆弱性や防御状況を確認します。TLPTでは、脅威インテリジェンスをもとに攻撃シナリオを設定し、攻撃側のレッドチームと防御側のブルーチームが実際に攻防を行います。そのため、セキュリティ製品が攻撃を検知できるかだけでなく、攻撃を受けた際に組織として異常を把握し、調査や封じ込めなどの対応を適切に行えるかまで検証できる点が特徴です。

今回の実施概要

今回は、脅威インテリジェンスから導出した攻撃シナリオをもとに、一般社員が利用するクライアント端末がマルウェアに感染した状況を想定しました。レッドチームによる攻撃とブルーチームによる対応を実際の環境で行い、攻撃の検知から封じ込め、根絶、復旧に至るインシデントレスポンスの各プロセスを検証しました。

レッドチームの目的は、社内に存在するファイルへのアクセスおよび持ち出しです。一方でブルーチームは、侵害を検知した後、対象端末の封じ込め、不正ファイルの除去、永続化の排除までできるかを評価対象としました。実環境での攻防によって、事前に想定していた防御策が実際に機能するのか、また、想定していなかった見落としがないかを確認しました。

TLPTで見えた、実環境での検知・対応力

今回の演習では、実際の攻撃を想定した環境でレッドチームとブルーチームが攻防を行うことで、事前に想定していた検知・対応がどこまで機能するのかを確認しました。ここでは、その中でも特徴的だった2つの事象を紹介します。

1. 検知から遮断までのプロセスが機能した

ブルーチーム(情シス)が独自に用意していた分析ルールによって、侵害後に端末上で正規ツールやコマンドを悪用して行われる環境寄生型攻撃の探索活動の過程でアラートが発生しました。このアラートをもとに調査した結果、接続元の端末とその利用者(レッドチーム)を特定し、当該端末をネットワーク隔離することまでできました。

演習期間の都合により端末の復旧までには至りませんでしたが、セキュリティ製品の標準ルールでは検知できなかった攻撃についても、独自の分析ルールを組み合わせることで検知し、実際の対応につなげられることを確認できました。製品の検知機能だけを見るのではなく、自組織の環境や想定する攻撃に合わせて検知の仕組みを整えることの重要性が明らかになりました。

2. 実環境でしか見えない改善点を具体化できた

今回の演習では、すべての攻撃活動を可視化・検知できていたわけではありませんでした。例えば、レッドチームによるサーバへのログインは、通常の利用者と同じ方法で行われたため、ログイン方法だけでは不正利用と判別しにくい状態でした。誰が、どの端末からアクセスしたのかまで含めて監視しなければ、通常の利用と攻撃を区別することは容易ではありません。こうした実環境での挙動を確認したことで、現在の監視方法では見えにくい領域や、追加すべき監視のあり方を具体的に洗い出すことができました。

机上では問題なく見えていた防御策でも、実際の攻撃と組み合わせることで初めて見えてくる改善点があります。これらを具体的な課題として特定できたことも、今回のTLPTの成果のひとつです。

課題を次の改善につなげる

今回のTLPTで得られた最大の学びは、本番環境を前提とした演習でなければ見つけにくい課題が存在するということです。検知ルールの不足や監視対象の漏れ、運用プロセス上の課題などは、ドキュメントレビューや机上演習だけでは把握できません。実際の攻撃シナリオを用いた検証を行うことで初めて具体的な改善ポイントとして認識できます。

また、TLPTの成果は「攻撃を完全に防げたかどうか」だけではありません。むしろ重要なのは、「どの攻撃を検知できたのか」、「どの攻撃を見逃したのか」、「その原因は何か」、「どのような改善策が考えられるか」を明確にできることです。演習で見つかった課題は、検知ルールや監視方法、インシデント対応プロセスを見直す際の材料になります。さらに、洗い出した改善点をもとに対応の優先順位を定めることで、限られたリソースをどこに投入すべきかを判断することにもつながります。

おわりに

TLPTという実践的な演習から、攻撃を受けた際にどのような攻撃や挙動を見逃してしまうのかを、実環境で確認できました。防御側としては、セキュリティ製品の標準的な検知だけでは捉えきれない攻撃を、独自の検知ルールによって発見し、端末の隔離までつなげられた一方で、通常の利用と区別しにくいアクセスなど、監視上の改善点も明らかになりました。

高度化するサイバー攻撃に備えるには、セキュリティ製品を導入するだけでなく、自組織の環境に合わせた検知ルールや監視の仕組みを整え、検知した情報を適切な対応につなげる運用を継続的に改善することが重要です。今回のような情報の持ち出しを目的としたTLPTだけでなく、様々な攻撃シナリオを通じてサイバー攻撃への耐性向上や被害発生後の回復力を高めるための継続的な改善が求められます。

この記事は役に立ちましたか?

はい いいえ

関連記事

LAC WATCH

関連記事をご紹介します

  • 標的型攻撃の対策はどう進める?攻撃の進行プロセスを踏まえた多層防御で最新の脅威から自社を守る

    標的型攻撃の対策はどう進める?攻撃の進行プロセスを踏まえた多層防御で最新の脅威から自社を守る

  • 「情報セキュリティ10大脅威 2026」から学ぶ、最新の脅威と対策ソリューション

    「情報セキュリティ10大脅威 2026」から学ぶ、最新の脅威と対策ソリューション

  • IoT機器はどこを狙われるのか?攻撃者視点で整理するセキュリティ対策

    IoT機器はどこを狙われるのか?攻撃者視点で整理するセキュリティ対策

page top