そのVPN、本当に安全ですか?実際のサイバー被害から考えるゼロトラストの必要性

 「VPNを導入しているから、社外からのアクセスも安全」

 そう考えていませんか?

 VPNは、テレワークや拠点間通信など、多くの企業で利用されています。しかし近年、VPN機器の脆弱性を狙ったサイバー攻撃が相次いでいます。中には、重要なシステムが被害を受ける事例も発生しています。さらに注意したいのは、VPNを突破された後の被害です。一度社内ネットワークへの侵入を許してしまうと、攻撃者が別のサーバーやシステムへアクセスし、被害が拡大する恐れがあります。

 本記事では、実際に発生したサイバー攻撃の事例から、従来のVPNが抱えるセキュリティ上の課題と、被害の拡大を防ぐために重要な「ゼロトラスト」について分かりやすく解説します。

実際に起きたVPNを狙ったサイバー攻撃

 セキュリティ対策を進めている企業や組織でも、VPN機器の脆弱性や管理上の問題を突かれ、深刻な被害につながるケースがあります。
実際に発生した3つの事例を見ていきましょう。

① VPNの脆弱性から侵入され、重要な情報が漏えいする恐れも

 ある大規模な組織では、業務ネットワークに対する不正アクセスが発覚しました。
 攻撃者はVPN装置の脆弱性を悪用してネットワークに侵入しました。さらに、保守運用担当者のアカウントを不正利用し、サーバー上の大量のファイルにアクセスしていました。その結果、業務に関係する多数の個人情報が漏えいした可能性が明らかになりました。

 注目したいのは、組織がVPN装置の脆弱性を把握し、対応を進めていたにもかかわらず、攻撃を防げなかったという点です。脆弱性への対策を進めていても、修正が完了する前に攻撃される可能性があります。
VPN機器を導入しているだけで安心するのではなく、脆弱性への対応状況や不審なアクセスを検知できる仕組みが重要です。

② 古いVPN装置がランサムウェア攻撃の入口に

 別の企業では、新しいVPN装置への移行後も残していた旧型VPN装置が、ランサムウェア攻撃の侵入口となりました。
 攻撃者はその装置を経由して社内ネットワークへ侵入。複数の拠点に攻撃を広げ、情報の窃取やファイルの暗号化といった被害を引き起こしました。普段は使用していない装置でも、ネットワークに接続されている限り、攻撃の対象になる可能性があります。

オフィスのLAN内に、更新されないまま残っているVPN装置や、管理状況が分からなくなっているネットワーク機器はありませんか?

③ 委託先への攻撃が、重要システムの停止につながった

 さらに、システムの保守やメンテナンスを外部に委託しているケースでは、委託先のネットワークが攻撃の入口になることもあります。実際に、攻撃者が外部委託先のVPN機器を足がかりに侵入し、委託元の重要な業務システムにまで被害が広がった事例があります。
 攻撃者は、委託先のリモート保守用VPN機器などを経由して侵入したとみられています。その後、盗み出した認証情報を利用し、委託元のネットワークへ不正アクセスしました。さらに、複数のシステムへ攻撃を広げたと推定されています。その結果、重要なシステムが停止し、業務の正常化まで長期間を要しました。

 この事件は、自社のセキュリティ対策に加え、取引先や委託先を含めた接続環境の管理も重要であることを示しています。こうしたランサムウェア攻撃の仕組みや、VPNの脆弱性を狙った攻撃への対策については、以下の記事で詳しく解説しています。

ランサムウェアとは?VPNの脆弱性を突いた攻撃とその対策を解説

VPNが突破された後の被害拡大をどう防ぐ?

 これらの事例に共通するのは、VPNなどの外部接続経路が攻撃の入口となった点です。侵入後に認証情報が悪用され、複数のシステムへ被害が広がった事例もあります。VPNは、社外から社内ネットワークへ安全に接続するための仕組みです。しかし、一度接続すると、ネットワークの構成や権限設定によっては、業務上必要のないシステムにまでアクセスできる場合があります。

 もし、VPNの認証情報が盗まれてしまったらどうでしょうか。
攻撃者が正規の利用者になりすまし、重要なサーバーや機密情報にアクセスしてしまう可能性があります。そこで重要になるのが、「侵入を防ぐ対策」と「侵入された後に被害を広げない対策」の両方を考えることです。
具体的には、以下の3つのポイントを確認する必要があります。

  • VPN機器の脆弱性を適切に管理する
  • パスワードだけに依存せず、多要素認証(MFA)を導入する
  • 不審なアクセスを検知・監視する

 一方、侵入された後の被害を広げないためには、業務に必要なシステムだけにアクセスを許可し、ユーザーごとに必要最小限の権限を設定することが重要です。重要なのは、VPNが突破された場合も想定し、被害の拡大を防ぐネットワーク環境を整えることです。 


 特に認証の強化では、多要素認証(MFA)が有効です。多要素認証の仕組みや導入のポイントについては、こちらの記事もご覧ください。
多要素認証(MFA)とは?仕組み・メリット・導入のポイントを解説  – ユーザー認証・認可のかもめエンジニアリング

 パスワードだけに頼らない認証方法と、企業における導入のポイントを解説しています。
重要なのは、VPNが突破された場合も想定し、被害の拡大を防ぐネットワーク環境を整えることです。

「社内だから安全」を見直すゼロトラストとは

 こうした課題への対策として注目されているのが、「ゼロトラスト」です。
 ゼロトラストとは、社内・社外を問わず、すべてのアクセスを無条件に信用しないというセキュリティの考え方です。

 VPNでは「社内ネットワークへの接続」が中心でしたが、ゼロトラストでは「誰が、どのシステムにアクセスするのか」を重視します。例えば、外部の保守担当者が特定のシステムを利用する場合、そのシステムへのアクセスだけを許可します。ほかの業務システムや機密情報には、必要がなければアクセスさせません。万が一、保守担当者のアカウントが乗っ取られたとしても、アクセスできる範囲を限定することで、被害の拡大を抑えることにつながります。

 ゼロトラストを実現するためには、ユーザーの認証、端末の状態確認、アクセス権限の制御、通信状況の可視化などを組み合わせていくことが重要です。例えば、多要素認証(MFA)はユーザー認証を強化する手段です。また、端末の安全性を確認する仕組みや、必要なシステムだけにアクセスを許可する仕組みも、ゼロトラスト環境を構成する要素となります。

KAMOME SASEで実現するゼロトラスト環境

 こうしたゼロトラスト環境を構築する選択肢の一つが、国産SASEソリューション「KAMOME SASE」です。KAMOME SASEは、オンプレミス・クラウド・SaaSを問わず、統一されたアクセス制御を実現します。

主な特長は、以下の3つです。

① 必要なユーザーに、必要なアクセスだけを許可

ユーザーやグループ、アクセス先に応じて通信を制御できます。社内ネットワークへの接続後も、業務に必要なシステムだけにアクセスを許可します。

② アクセスログの取得で利用状況を可視化

アクセスログを取得し、誰がどのシステムにアクセスしているのかを確認できます。不審なアクセスの調査や、システムの利用状況の把握にも役立ちます。

③ 既存VPNと併用しながら段階的に導入

ゼロトラスト環境への移行を検討していても、現在のVPNを一度に廃止するのは難しい企業も多いのではないでしょうか。KAMOME SASEは、既存VPNとの併用にも対応しています。ただし、環境によっては併用できない場合があります。

また、特定の部門から段階的に導入できます。現在のネットワーク環境を活かしながら、必要な部分からアクセス制御を見直せます。

まとめ:VPNの安全性だけでなく、侵入後の被害拡大にも備える

 実際のサイバー攻撃では、VPN装置の脆弱性や古い機器、委託先との接続が侵入経路となり、重大な被害につながっています。VPNを導入しているからといって、すべてのリスクを防げるわけではありません。まずは、自社のVPN装置の管理状況や、委託先を含むアクセス権限を見直しましょう。

 そのうえで、万が一、侵入された場合にも、重要なシステムへのアクセスを制限できる環境を整える必要があります。VPNの見直しを具体的に進めたい企業に向けて、以下の記事ではアクセス環境の整理から認証基盤の見直し、段階的なゼロトラスト移行まで、3つのステップを紹介しています。

VPNの代替・見直しに向けた3つのポイント|ゼロトラスト(SASE)環境への第一歩 – ユーザー認証・認可のかもめエンジニアリング

 VPNを見直す際に確認しておきたいポイントと、SASE・ZTNAへの移行方法を紹介しています。重要なのは、「VPNを使い続けるか、廃止するか」だけでなく、自社に合った安全で運用しやすいアクセス環境を整えることです。国産SASE「KAMOME SASE」は、既存ネットワークを活かしながら、段階的なゼロトラスト化を支援します。

 「今のVPN環境で本当に大丈夫だろうか」「ゼロトラストへの移行をどこから始めればよいか分からない」とお悩みの企業は、まずは現在のアクセス環境を見直してみませんか?かもめエンジニアリングでは、お客様のシステム構成や運用状況に合わせたゼロトラスト環境をご提案しています。

国産ゼロトラスト「KAMOME SASE」の詳細はこちら

事業・商品・サービスに関するお問い合わせ

製品に関するお問い合わせはこちら

※フリーメールでのお問い合わせは受け付けておりません。

必須
必須
必須
必須
必須
必須
必須