IPA、オンラインストレージの脆弱性対策呼びかけ | ScanNetSecurity
2024.05.18(土)

IPA、オンラインストレージの脆弱性対策呼びかけ

IPAは、「オンラインストレージの脆弱性対策について」を「重要なセキュリティ情報」として発表した。オンラインストレージが広く利活用される中、未だ適切な対応がなされていない運用組織が多く存在しているとして懸念を示した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)は10月19日、「オンラインストレージの脆弱性対策について」を「重要なセキュリティ情報」として発表した。オンラインストレージが広く利活用される中、未だ適切な対応がなされていない運用組織が多く存在しているとして懸念を示した。

 IPAが8月に発表した「インターネット境界に設置された装置に対するサイバー攻撃について」にあるように、インターネットに接続されたオンラインストレージの脆弱性を悪用した攻撃が継続している。

 特に、国家を背景としたAPT攻撃などに関わる事案も確認されており、組織間のデータ授受をオンラインストレージで行うケースも増えており、注意が必要としている。例えば、「Proself」には管理者権限での認証バイパス(CVE-2023-39415)およびOSコマンドインジェクション(CVE-2023-39416)の脆弱性が確認されており、これらの脆弱性を悪用する攻撃もすでに確認されている。

 またProselfに関しては、XML外部実体参照(XXE)に関する脆弱性の悪用についても、IPAでは新たな情報公開を行っている。オンラインストレージでは過去にも「FileZen」、「MOVEit」などにおける脆弱性侵害を起点とした情報漏えい事案に関してAPT攻撃の可能性が指摘されており、早急な対策が求められる。

 これらに限らず、オンラインストレージを使用する各組織は、製品の販売元、製品を含むシステム運用・保守等を行う各組織にも相談し、適切な対策を行う必要がある。また、脆弱性が公表されている製品のOEM製品を使用している場合は、公開済みの脆弱性の影響を受ける可能性も考えられる。自組織で使用する製品のサプライチェーンセキュリティについても留意するよう呼びかけている。

 IPAでは対策として、「ログ監視による不審なアクセス等がないか」「製品ベンダより発信される情報」を日々確認すること、平時の備えとして「製品ベンダから発信された情報をもとに対応するための体制の整備」「ゼロデイの脆弱性情報または、攻撃を確認した際の対応手順の整備」「整備した体制、対応手順が運用可能なものであるかの確認」をすることを挙げている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

    ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

  2. 範を示す ~ MITRE がサイバー攻撃被害公表

    範を示す ~ MITRE がサイバー攻撃被害公表

  3. 東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

    東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

  4. 検診車で実施した胸部レントゲン検診が対象、川口市の集団検診業務委託先へランサムウェア攻撃

    検診車で実施した胸部レントゲン検診が対象、川口市の集団検診業務委託先へランサムウェア攻撃

  5. 認証とID管理にガバナンスを ~ NTTデータ先端技術「VANADIS」で実現する「IGA(Identity Governance and Administration)」とは

    認証とID管理にガバナンスを ~ NTTデータ先端技術「VANADIS」で実現する「IGA(Identity Governance and Administration)」とはPR

  6. 脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

    脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

  7. 個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

    個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

  8. NRIセキュア 研修コンテンツ「セキュアEggs」基礎編オンデマンド提供、30日間アクセス可

    NRIセキュア 研修コンテンツ「セキュアEggs」基礎編オンデマンド提供、30日間アクセス可

  9. DHCP のオプション 121 を利用した VPN のカプセル化回避の問題、VPN を使用していない状態に

    DHCP のオプション 121 を利用した VPN のカプセル化回避の問題、VPN を使用していない状態に

  10. runc におけるコンテナ内部からホスト OS への侵害が可能となるファイルディスクリプタ情報漏えいの脆弱性(Scan Tech Report)

    runc におけるコンテナ内部からホスト OS への侵害が可能となるファイルディスクリプタ情報漏えいの脆弱性(Scan Tech Report)

ランキングをもっと見る