・標的型メール攻撃: 単に差出人を偽装するだけでなく、標的組織の「実際の取引先名」や「プロジェクト名」を騙り、業務で頻繁にやり取りされる「見積もり依頼」や「障害報告」などの文脈を完璧に再現したメールを送ります。添付ファイル(PDFやExcelなどを装った実行ファイル)を開かせるか、メール内のリンクからマルウェアをダウンロードさせます。
・水飲み場型攻撃(Watering Hole Attack): ターゲットの企業や業界の社員が日常的にアクセスする特定の業界ニュースサイトやフォーラムなどを事前に調査し、そのサイト自体に脆弱性を突いて不正スクリプトを埋め込みます。ターゲット組織の人間がそのサイトを閲覧した際、ブラウザの脆弱性を利用して自動的にマルウェアに感染させる「待ち伏せ型」の手口です。
・サプライチェーン攻撃: 本命のターゲット企業のセキュリティ対策が非常に強固な場合、その企業と提携している子会社や、セキュリティ基準が比較的緩い部品・サービス納入企業(サプライチェーンの一部)を最初の足がかりとしてハッキングし、そこから本命企業の社内ネットワークへ迂回して侵入する手口です。
試験において「標的型攻撃」は、具体的な攻撃シナリオからその名称を答える問題や、組織としての防御体制について多く問われます。
・攻撃メールの判別: 差出人アドレスがわずかに異なるドメインになっていないか、表示名と実際のアドレスが一致しているか、添付ファイルの拡張子が二重(例:invoice.pdf.exe)になっていないかなどを確認することが重要です。
・サンドボックス技術: 未知のマルウェアが用いられることが多いため、従来のパターンマッチング型のウイルス対策ソフトでは検知できないことがあります。そのため、ネットワークの境界に「サンドボックス(仮想的な隔離検証環境)」を設置し、添付ファイルをそこで実際に動作させて怪しい挙動を検知する技術が非常に有効です。
・入口・出口対策: 侵入を100%防ぐことは不可能なため、侵入された後の被害拡大を防ぐための「内部対策」や、侵入したマルウェアが外部の攻撃指令サーバー(C&Cサーバー)と行う不審な通信を遮断する「出口対策」を多層的に行う重要性が問われます。サプライチェーン全体でセキュリティ品質を統一するための基準(ガイドライン)についても併せて理解しておきましょう。
標的型攻撃でよく用いられる悪質なコード「マルウェア」、ターゲットが日常的に訪れるWebサイトを改ざんして待ち伏せる「水飲み場型攻撃」、安全な隔離空間でファイルを動作検証する「サンドボックス」などがあります。