はじめに
「クラウド」と「サイバーセキュリティ」は、デジタル化が進む社会において切っても切り離せないテーマです。多くの人が便利さを享受する一方で、新たな脅威も現れています。本記事では、クラウドサービスの基本構造から、実際に起きているサイバー攻撃の事例、そして最低限押さえておくべき対策の考え方までを整理します。ITに詳しくない方でも理解できるよう、専門用語は都度解説します。
クラウドサービスの基本
オンプレミスとクラウドの違い
従来(オンプレミス)は、自社でサーバーなどのハードウェアやソフトウェアを用意して運用するのが一般的でした。一方クラウドでは、クラウドサービス事業者が用意したハード・ソフトを、インターネット経由で利用します。自前で機器を持たない分、費用・利便性・導入時間の面でメリットがあることが、オンプレミスからクラウドへの移行が進む理由です。
クラウドサービスの3分類(SaaS / PaaS / IaaS)
クラウドサービスは、システムを構成する4つの層(データ/ソフト・アプリケーション/DB・プラットフォーム/OS・インフラ)のうち、どこまでを事業者が用意し、どこからを利用者が用意するかによって3種類に分類されます。
| 分類 | 正式名称 | 利用者が用意する範囲 | 具体例 |
|---|---|---|---|
| SaaS | Software as a Service | データのみ(ソフトも含めほぼ事業者が用意) | 名刺管理システム、顧客管理システム、リモート会議、電子署名 |
| PaaS | Platform as a Service | ソフト・アプリケーションより上 | アプリケーション開発基盤など |
| IaaS | Infrastructure as a Service | OS・インフラより上(≒ほぼ全て) | 仮想サーバー、ファイルサーバー、仮想デスクトップ、ファイアウォール |
SaaSほど利用者が用意する範囲は少なく「すぐ使える」便利さが高い一方、IaaSほど利用者側で構築・管理する自由度と責任が大きくなります。「どこまでが事業者の責任で、どこからが自分たちの責任か」という境界線(責任分界点)を意識することが、クラウド利用の基本です。
実際に起きているサイバーセキュリティ事故
事例1:ランサムウェアの被害
ランサムウェア(身代金要求型マルウェア)は、次のような流れで被害をもたらします。
- ソフトウェアのアップデートをしていないPCから感染
- 不正アクセスされ、サーバでランサムウェアが実行される
- データを暗号化され、脅迫を受ける
- クラウドサービス上のファイルが暗号化されることもある
脅迫の内容は、単に「データを復元したければ金を払え」という一重の脅迫にとどまりません。実際には段階的にエスカレートする手口が知られています。
- 「データを復元して欲しければ、お金を払いたまえ」(暗号化からの身代金要求)
- 「機器をロックした。使えるようにしたければお金を払え」(ロックによる身代金要求)
- 「お金を払わないと、機密情報をばらまくぞ」(暴露による二重脅迫)
- 「機密情報をばらまいて、被害者に連絡するぞ」(被害者本人への直接連絡による三重脅迫)
バックアップを取らない、ソフトウェアを更新しないといった基本的な不備が、被害を拡大させる典型的な原因です。
事例2:標的型攻撃
標的型攻撃は、不特定多数ではなく特定の企業や団体を狙う攻撃です。メールなどを通じてマルウェアに感染させ、組織内部に侵入後、長期間かけて徐々に侵害範囲を広げ、最終的に機密情報の窃取やシステム破壊に至ります。
この種の攻撃がどのような段階を経て行われるかを示したモデルが「サイバーキルチェーン」です。
攻撃者は標的を偵察し、マルウェアを武器化して、メールやSNSなどで配送し、脆弱性を突いて(エクスプロイト)侵入、ツールをインストールして、C&Cサーバー(指令サーバー)経由で遠隔操作しながら、最終的な目的(情報窃取など)を実行します。この流れのどこかを断ち切ることが、標的型攻撃対策の基本的な考え方です。
事例3:偽セキュリティ警告(サポート詐欺)
Webサイト閲覧中に「マルウェアに感染しています」といった偽の警告画面が表示され、記載された電話番号に連絡させようとする手口です。「サポート詐欺」とも呼ばれ、慌てて連絡してしまうと、かえってマルウェアに感染させられたり、遠隔操作ソフトを入れさせられたりします。手口には次のような特徴があります。
- 利用者を焦らせる偽メッセージを表示する
- 偽の警告を全画面表示にし、閉じるボタンがない(閉じにくい)ように細工する
- チャットでのやり取りができる場合がある
- ファイル(データ)が持ち出されているように見えるアニメーションを表示する
- 050や010で始まる電話番号にかけさせようとする
対処法としては、慌てて電話をかけたり指示に従ったりせず、落ち着いて画面を閉じる(キーボードショートカットやタスクマネージャーの利用も有効)ことが基本です。
サイバーセキュリティの基本
情報セキュリティの3要素(CIA)とリスクの考え方
情報セキュリティは、次の3要素を守ることだと定義されます。
- 機密性:許可された人だけが情報にアクセスできること
- 完全性:情報が改ざん・破壊されず正確な状態であること
- 可用性:必要なときに情報やシステムに問題なくアクセスできること
その上で、セキュリティにおける「リスク」は次の関係式で捉えられます。
脅威 × 脆弱性 = リスク
「脅威」(攻撃者や災害など、悪影響を及ぼす可能性のある要因)と「脆弱性」(対策の甘さや欠陥など、攻撃者に突かれる弱点)が掛け合わさることで、はじめて現実のリスクになります。裏を返せば、脆弱性を減らせば、脅威があってもリスクは小さくできるということです。
サイバーセキュリティの考え方
技術的な対策以前に、組織として持つべき基本姿勢として、次の4点が挙げられます。
- どのように守ればいいか、全員がきちんと知る
- 普段の地道な作業が大切
- 当たり前のことを、確実に行うこと
- 内部の人も、ちゃんと見張る
セキュリティは特別な人だけが頑張るものではなく、組織全員が基本を理解し、地道に継続することが土台になります。
サイバーセキュリティのポイント
実務上の心構えとしては、次の3点が重要です。
- まずは知らせる:異常に気づいたら、CSIRT(シーサート)などの専門窓口にまず連絡する
- 自分の頭ですぐに判断せず、ルールに従う:独断で対応せず、定められた手順に従う
- 一度やって終わりではなく、継続的に改善していく:対策はPDCAのように繰り返し見直す
セキュリティ対策の3分類
具体的な対策は、次の3つの観点に整理できます。
| 分類 | 内容 |
|---|---|
| 技術的セキュリティ対策 | 暗号化、認証、アクセス制御など、システム・技術による対策 |
| 人的セキュリティ対策 | 教育・ルール整備など、人の行動に関わる対策 |
| 物理的セキュリティ対策 | 入退室管理など、物理的な侵入・持ち出しを防ぐ対策 |
技術的対策の基本:暗号化・認証・アクセス制御
暗号化は、「平文(元のデータ)」を「暗号化鍵」を使って「暗号文(読めない状態のデータ)」に変換し、正当な受信者だけが「復号鍵」を使って元に戻せるようにする仕組みです。
認証は、「それが本人かどうか」を確認する仕組みで、次の3要素に分類されます。
| 要素 | 内容 | 例 |
|---|---|---|
| 知識 | 本人だけが知っている情報 | パスワード |
| 所持 | 本人だけが持っている物 | ICカード、スマートフォン |
| 生体 | 本人の身体的特徴 | 指紋、顔など |
生体認証は精度が高い方式ですが、100%確実というわけではない点には注意が必要です。より強固にするには、これら複数要素を組み合わせる「多要素認証」が有効です。
アクセス制御の代表例がファイアウォールです。「外」(インターネットなど信頼できないネットワーク)と「中」(社内ネットワークなど守るべき範囲)の境界に設置し、許可された通信だけを通過させ、不正な通信は遮断します。「ファイア(炎)」が燃える「ウォール(壁)」という名前の通り、境界に壁を築いて通信をふるい分けるイメージです。
セキュリティを守る組織体制と仕組み:CSIRT・SIEM・EDR
技術的対策だけでなく、「組織としてどう異常を検知し、対応するか」という体制も重要です。
- CSIRT(シーサート、Computer Security Incident Response Team):組織内のセキュリティ専門家チームで、インシデント発生時にまず連絡すべき窓口です。自社内だけで完結するものではなく、A社・B社・C社…といった企業間のCSIRT同士が連携し、情報を共有し合うネットワークも存在します。
- SIEM(シーム、Security Information and Event Management):様々な機器(ルーター、PC、サーバー、データベースなど)から出力されるログを「ログ管理サーバー」に集約し、一元的に監視する仕組みです。
- EDR(Endpoint Detection and Response):SIEMが「ログを一元管理して全体を監視する」のに対し、EDRはデバイス1台1台を監視する仕組みで、両者は対比的な関係にあります。
まとめ
クラウドとサイバーセキュリティの基礎は、次のように整理できます。
- クラウドは「どこまでを事業者が用意し、どこからを自分たちが用意するか」という責任分界点(SaaS/PaaS/IaaS)を理解することが出発点
- ランサムウェア・標的型攻撃・偽セキュリティ警告など、実際の攻撃には典型的なパターンがあり、仕組みを知っているだけで被害を防げる場面は多い
- セキュリティは「脅威×脆弱性=リスク」という関係で捉え、脆弱性を減らす努力を地道に継続することが土台になる
- 技術的対策(暗号化・認証・アクセス制御)と組織的な体制(CSIRT・SIEM・EDR)は両輪であり、どちらか一方では機能しない
専門用語は多いものの、根底にある考え方は「基本を全員が知り、地道に続け、異常があればすぐに窓口に知らせる」というシンプルなものです。まずはこの土台を押さえた上で、自分の業務に関わる範囲から具体的な対策に触れていくのがおすすめです。