事例で見る Linux 攻撃何から始めるべきか?
近年、Linux サーバーへの攻撃による被害が拡大している。攻撃者が Linux サーバーを狙う理由は、数多くのクライアント PC に接続されており、様々なビジネス重要データが保存されているためだ。ランサムウェアを始め、Linux ベースのシステムを狙ったマルウェアが増加することで、ビジネスの中断など深刻な被害へと繋がっている。今や企業は、自社の重要資産や顧客情報を取り扱う Linux サーバーを最優先事項に置き、セキュリティを適用する必要がある。
AhnLab は、アンチウイルス(V3 Net for Linux)、サンドボックス(AhnLab MDS)、EDR(AhnLab EDR) ソリューションを連携させたセキュリティアーキテクチャを通じて Linux を含むエンドポイント全区間に対して強力なセキュリティを提供してきている。このアーキテクチャは多くの顧客に実際に導入され、セキュリティ強化に寄与しており、構成ソリューションはグローバルセキュリティ評価で優秀な成績を収めながら卓越した技術力を証明している。
以下は、ランサムウェアなど主要なサイバー攻撃に対するセキュリティを提供する AhnLab の Linux サーバーセキュリティアーキテクチャである。このアーキテクチャは、各構成ソリューションが互いに柔軟に連動し、シナジーを生み出す形で運用される。アーキテクチャを構成するソリューションは、静的(Static)、評判(Reputation)、動的(Dynamic)、振る舞い(Behavior)分析など、多様な検知手法をもとに様々な脅威を隙間なく防御する。
[図1] AhnLab の Linux サーバーセキュリティアーキテクチャ
アーキテクチャを構成するソリューションの役割を整理すると、以下の通りである。
[図2] AhnLab Linux サーバーセキュリティアーキテクチャ ソリューション別の役割
#1. AhnLab V3: 既知のマルウェアの検知 & 遮断
AhnLab V3 は、AhnLab の30年の歴史と技術力が詰まったアンチウイルスソリューションであり、数十億個のマルウェアシグネチャが保存されている自社データベースをもとに、知られているマルウェアを素早く正確に検知および遮断する。数千の不正な振る舞いパターンを活用し、知られているものだけでなく、未知のマルウェアにも対応可能である。
このほか、ランサムウェアセキュリティのための特化機能である▲デコイファイル検知 ▲アプリ隔離検査 ▲ランサムウェアセキュリティフォルダーなどを提供する。▲プロセスメモリ検知 ▲AMSI(Anti Malware Scan Interface)検知を通じて、ファイルレス形式で配布されるマルウェアも検知し、遮断することができる。
AhnLab V3 は、エンドポイントタイプや OS ごとにソリューションを提供する。Linux サーバーの場合、V3 Net for Linux が BPFDoor を始めとし、Linux 系列のマルウェアに対して最適化された検知および遮断をサポートする。また、Linux サーバーがクラウド環境でも多数使用される点を考慮し、Docker コンテナ検知などクラウドセキュリティ機能も同時にサポートし、顧客が真のハイブリッドクラウドセキュリティを実装できるようにする。
#2. AhnLab MDS:不正な電子メールの遮断および未知のマルウェア分析
Linux セキュリティの観点から AhnLab MDS は、ネットワーク、電子メールサーバーの前段、網連携区間など、様々な領域でサンドボックスベースのファイルスキャンを実行する。
電子メール区間において AhnLab MDS の MTA(Mail Transfer Agent)は、メールのヘッダー、本文、URL、添付ファイルを総合的にチェックする。本文に含まれている URL は直接接続して異常の有無を把握し、添付ファイルはサンドボックス環境で分析する。不正な電子メールは隔離し、システムに流入しないようにする。
また、ネットワークトラフィックミラーリングを通じて疑わしいファイルを収集し、仮想 VM 環境で実行および分析して、不正であるかどうかを判別する。Linux セキュリティの観点から見ると、一般的な Linux ファイルは特定のパラメーターとともに実行されるケースが多く、AhnLab MDS はユーザーがファイルとパラメーターを直接入力して振る舞いの現象の有無を確認できるという利点がある。また、複数のファイルを仮想環境に集めて解析できるため、Linux 脅威の検知および分析に有利である。
#3. AhnLab EDR:すべてのエンドポイントイベントと振る舞い検知 & 対応
AhnLab EDR は、サーバー、PC などの複数のデバイスで発生するすべての振る舞いをモニタリングし、エンドポイントの脅威を検知 & 対応する。主要機能は、すべてのエンドポイント振る舞い情報の収集、イベントの関連関係の分析、AhnLab V3、MDS などのソリューションと連携した脅威対応などがある。エンドポイント全般の脅威管理、未知の脅威の潜伏期間の最小化と潜在的な被害および再発防止を目的とする。
AhnLab EDR は、検知した脅威に対して MITRE ATT&CK フレームワークに基づく脅威情報と流入経路、主要振る舞い、関連関係、危険度、脅威情報リンクなどに関して詳細な分析内容を提供する。分析情報を ▲ 相関図 ▲ タイムライン ▲ プロセスツリー 形式で表示し、ユーザーが全体的な攻撃フローを容易に把握できるようにする。
そして、このようにレベルの高いセキュリティ管理に最適化された専用コンソール「EDR Analyzer」を提供し、ユーザーが脅威を正確に認知して対応し、当社に最適化されたポリシーを設定できるようにサポートする。
#4. MDR サービス:EDR の活用性を最大化
EDR は、他のソリューションに比べて運用の難易度が高い。そこで、AhnLab は AhnLab EDR のソリューション運用と活用を助ける「MDR サービス」を基本で提供し、顧客の使用性を高める。AhnLab EDR の顧客は、AhnLab セキュリティ専門家のリアルタイムモニタリング、重要度の高い脅威に対する分析・対応、分析レポートと月間統計レポートなどのサービスを利用できる。より専門的なサービスを希望する顧客は、プレミアム MDR サービスが含まれた「EDR Premium」を利用できる。このサービスを利用すると、より広範囲のログ分析、組織環境とセキュリティ問題を反映したカスタマイズ型検知ルールの生成など、深層サービスを受けることができる。
AhnLab の Linux セキュリティアーキテクチャについての詳細内容は、ケーススタディ PDF ファイルから確認できる。