なぜ、名だたる大手企業のサイトが「Gumblar」で改ざんされたのか
しかしこうした環境におかれたサイトが被害の中心となっている。セキュリティポリシーが統一されていない「サイトの乱立」こそ、改ざんが発生する根本にある大手企業ゆえの問題だ。
各部署に任せきりとなっているウェブサイトの運用が、企業ブランドへ大きなダメージを与えるどころか、さらにはウイルス感染の加害者ともなりうる深刻な状況を生んでいる。
こうした問題へ8年近く前に直面し、解決に動いている組織がある。政府だ。
2002年に政府関連サイトで大規模な改ざん被害が発生した。その後省庁間の格差をなくすため情報セキュリティの統一基準などを設けたほか、全体のセキュリティポリシーを守らず、部署などが独自に立てたサーバが乱立を防ぐため、内閣官房情報セキュリティセンター(NISC)を中心にサーバの削減が進められている。
「Gumblar」対策として、サイトの更新に利用するPCを分けたり、サーバへ接続できる端末の制限など技術的な対策が効果的といった指摘があり、当然重要な対策のひとつとなっている。
しかし、大きな組織ではそれ以前に、組織内部でどういったウェブサイトが立ち上げられているか、運用状況を調べて本来求められるセキュリティポリシーが正しく運用されているか、確認することが必要だ。特に外部委託のサーバなど自社組織のセキュリティポリシーと乖離している可能性もあり、念入りに確認しておくことが重要だろう。
(Security NEXT - 2010/01/08 )
ツイート
PR
関連記事
インシデント件数が24%減 - GitHub悪用の標的型攻撃も
まもなくGW - 長期休暇前にセキュリティ対策状況の点検を
Windowsイベントログ分析ツール「LogonTracer」に複数の脆弱性
摂南大のサイトが一部改ざん、原因を調査中
ファイルサーバ「goshs」に認証回避など複数脆弱性 - 修正版を公開
米当局、「SharePoint Server」「Excel」の脆弱性悪用に注意喚起
MS、4月の月例パッチで脆弱性167件に対応 - 一部で悪用を確認
「MS Edge」がアップデート - 「クリティカル」含む脆弱性60件を修正
「抹茶シリーズ」に脆弱性、アップデートで修正 - OSS版は動作検証用
「Movable Type」に深刻な脆弱性、アップデート公開 - EOL版にも影響

