オフィスの電話回線のご相談はお気軽にお問い合わせください。
防犯カメラ導入のご相談はお気軽にお問い合わせください。
テレワーク導入のご相談はお気軽にお問い合わせください
ホームページ制作のご相談はお気軽にお問い合わせください。
企業向けパソコン導入のご相談はお気軽にお問い合わせください。
ウォーターサーバー導入のご相談はお気軽にお問い合わせください。
全メーカー対応!新品・中古ビジネスフォンを激安で販売
新品・中古複合機が業界最安値!リースや保守も安心価格
社用携帯の新規契約・乗り換え・機種変更が圧倒的な安さ
もうビジネスフォン不要!社員のスマホで電話業務が完結
サイバー攻撃を遮断!企業を守るセキュリティ商品を完備
ビジネスフォンの各種工事を格安&スピーディに一括対応
オフィスのネットワーク環境構築から配線工事までお任せ
有資格のプロが対応!オフィスの電気工事をフルサポート
オフィス・事務所移転を低コスト&スピーディに徹底支援
IT専門家による経営革新&業務改善コンサルで課題を解決
SEO集客で成功へ導く!丸投げOK&本格運用の”FUKUJIN”
高寿命・省エネのLED蛍光灯でオフィスの電気代を削減
店舗やオフィスの集客力UPに効果的な電光掲示板を販売
多くのWebサービスではログインするためにパスワードが必要ですよね。
そこで不正にログインしようと、複数のアカウントへ同じパスワードを同時に試す手口が「パスワードスプレー攻撃」です。
パスワードスプレー攻撃などによる不正アクセスを防ぐため、二重のパスワードシステム「二段階認証」が増えています。
一見安心なパスワードシステムに思えますが、この二段階認証が簡単に破られる事例が増えているのはご存じですか?
企業において情報の流出は、損害賠償などの問題にもなりかねません。
トラブルを未然に防ぐためにも、パスワードスプレー攻撃の手口を知ることが需要です。
ここではパスワードスプレー攻撃の概要を説明し、効果的な対策をご紹介します。
この記事の目次
パスワードスプレー攻撃とは同じパスワードを複数のユーザーアカウントログインで同時に試すことです。
ログインの際に一定の回数パスワードを間違えると、アカウントロックがかかる場合がありますよね?
パスワードスプレー攻撃の場合、ロックがかかっても解除されるまで他のアカウントでログインを試せばいいため、あまり意味がありません。
また一度に複数のユーザーへログインが試せるので、犯人にとっては効率がいい方法です。
そもそも犯人が入力するパスワードは、どこから情報を得るのでしょうか?
それは主に「フィッシングメール」と「ダークウェブ」です。
フィッシングメール
企業を装いメールを送りつけて相手の個人情報を盗もうとする手法
ダークウェブ
個人情報や薬・武器など、本来販売できないものを売る場所
ダークウェブは悪意のある者が作成したブラウザでのみアクセスでき、通常のパソコンでは入れません。
総当たり攻撃などパスワードを悪用したサイバー犯罪の種類が多く、混乱するかもしれません。
パスワードを悪用した犯罪の種類と違いをご紹介します。
パスワードスプレー攻撃に遭いやすいのは以下の状況です。
「SSO」とは一箇所でログインが成功すると、他のサービスもそのまま使用できる認証方式です。
犯人は大量の情報が欲しいわけですから、SSOのように一度のログインで複数のサービスへ入り込めるのは都合が良いのです。
通常では仕事をしないはずの時間に社内サービスへアクセスがあれば「不正ログインかも!」と早期発見できます。
パスワードスプレー攻撃の被害に遭った2つの事例を見ていきましょう。
社内ネットワークに不正アクセスがあり、社内の機密情報が漏洩しました。
管理体制を見直してみると社内ネットワークには多要素認証システムを設けておらず、パスワードの更新頻度も低めです。
さらに社内ネットワークへのアクセスログを保管していなかったため、原因の究明と被害の拡大を食い止めることができませんでした。
この会社は「自分の会社は小さいから狙われない」と思い込み、「被害に遭うかわからないサイバー犯罪のために対策など必要ない」と考えていました。
テレワーク中の男性が仕事用のパソコンで使用する「Office365」に不正アクセスされ、顧客情報を盗まれました。
この男性が所属する会社の複数の社員が、ログインIDに自身の名前と誕生日の文字列を設定。
推測されやすいIDだったためパスワードスプレー攻撃を受け、不正アクセスされたようです。
仕事に関係するログインIDとパスワードは社員個人に決めさせるのではなく、できれば会社側がランダムな文字列を与えた方がいいでしょう。
Office365といえば一回のログインでワードやエクセルなど複数のサービスへアクセスできるので、犯人にとっても都合が良いサービスです。
パスワードスプレー攻撃に遭わないよう、7つの効果的な対策をご紹介します。
7つのパスワードスプレー攻撃対策
多要素認証とはパスワードなどの知識情報・ICカードなどの所持情報・指紋認証などの生体情報のうち、2つ以上の情報を組み合わせる認証です。
認証方法の一つに画像認証があります。
といった認証方法を、一度は目にしたことがあるでしょう。
自動でパスワードを入力するロボットには、画像を認識する機能がありません。
そのためパスワードスプレー攻撃の対策として非常に効果があります。
把握するには平常時のサーバーへのアクセスログを収集し確認。
平常時には見られなかったアクセスログがあれば警戒し、不正アクセスか否かを判断できます。
次におすすめのログの監視・管理製品をご紹介します。
パスワードスプレー攻撃に遭わないよう利用者が気をつけることも大事ですが、人間の力だけで対策するには限界があります。
そんなときは優秀なセキュリティ対策商品に頼るのが一番です。
パスワードスプレー攻撃に備え、導入をおすすめするセキュリティ対策商品を4種類ご紹介します。
パスワードを利用した犯罪の多くは、利用者によるパスワードの使い回しから起きています。
しかし管理すべきパスワードが多いとログインに手こずり、忘れた際の手続きも面倒です。
そこでおすすめなのがトレンドマイクロ社「パスワードマネージャー」です。
このソフトには以下の便利な機能がついています。
「パスワードマネージャー」の優れた機能
ログイン画面になるたびログイン情報が自動で入力され、パスワードスプレー攻撃で突破されにくいパスワードを自動で生成してくれるので、パスワードの使い回しを防ぎます。
犯人にパスワードを知られる原因の一つがウイルスです。
フィッシング詐欺などで知らぬ間にウイルス感染し、情報が盗み取られるケースが増えています。
そのため強力なアンチウイルスソフトは必須と思ってください。
数あるアンチウイルスソフトでおすすめなのは「ESET」です。
「ESET」がおすすめな理由
動作が軽くサクサク動くので、アンチウイルスソフトに迷ったら「ESET」がおすすめですよ。
パスワードスプレー攻撃による不正アクセスを早期発見するには、ログ管理がカギです。
しかしログ管理をやったこともなければ意識したこともない場合、導入すべきソフトがわかりません。
そんなときは「LBアクセスログ2」がおすすめです。
画面の見やすさはもちろん、監視したいログだけにしぼって表示できますよ。
「JBアクセスログ2」の便利な機能
世の中にはあらゆるサイバー犯罪や手口が横行しています。
しかしその都度異なるセキュリティ製品を導入しては時間とお金が足りません。
そこでパスワードスプレー攻撃を含むあらゆるサイバー攻撃の対策ができる製品が「Cyber Box Pro」です。
「Cyber Box Pro」の優れた機能
ぜひセキュリティ対策に「Cyber Box Pro」を導入してみてください。
パスワードスプレー攻撃は同じパスワードで複数のアカウントへ、同時にログインを試みる手口です。
一つのアカウントに絞って試すわけではないため、不正アクセスだと検知されにくい特徴があります。
セキュリティ対策として、以下の商品もおすすめです。
お役立ち情報カテゴリ