コンテナ-2.svg
AIを活用した攻撃を阻止する方法:

ラテラルムーブメント

ラテラルムーブメント

横方向移動とは、攻撃者が侵害されたネットワークやシステム内を巧妙に移動し、あるホストから別のホストへと密かに移動する手法を指します。単一の侵入ポイントを標的とする従来の攻撃とは異なり、横方向移動によって攻撃者は影響力を拡大し、制御範囲を広げ、ネットワーク内の貴重な資産にアクセスすることが可能になります。これはAPT攻撃において極めて重要な段階であり、攻撃者が永続性を維持し、目的を達成することを可能にします。

攻撃側が横方向への移動を用いるのはなぜか?

攻撃者は、永続的なアクセス経路の確立、高価値ターゲットへのアクセス、権限の昇格、データの持ち出し、セキュリティ制御の回避など、さまざまな目的で横方向移動の手法を利用します。

  1. 持続性と検出回避横方向の移動は、攻撃者が侵害されたネットワーク内で永続的な活動を確立するための手段となります。システム間を横方向に移動することで、攻撃者は特定の侵入ポイントの監視に特化した検知メカニズムを回避できます。この手法により、攻撃者はより長期間にわたって検知されずに活動を続け、警報を発したり疑念を抱かせたりすることなく、悪意のある活動を最大限に実行することが可能になります。
  2. 高価値ターゲットへのアクセス最初の侵入ポイントが侵害されると、横方向の移動により攻撃者はネットワークを探索し、価値の高いターゲットを特定できます。これらのターゲットには、機密データリポジトリ、重要なインフラストラクチャコンポーネント、または 特権アカウント 組織内で大きな権限を持つ資産。攻撃者は横方向に移動することで、これらの貴重な資産へのアクセス権を段階的に獲得し、支配力とさらなる侵害の可能性を高めることができる。
  3. 権限昇格 搾取横方向の移動は、多くの場合、システム内の脆弱性や弱点の悪用を伴います。攻撃者はネットワーク内を移動しながら、権限昇格の機会を積極的に探します。侵害されたアカウント、盗まれた認証情報、または設定ミスを悪用することで、攻撃者はアクセスレベルを上げ、より重要なシステム、データベース、または管理制御にアクセスできるようになります。 特権エスカレーション 横方向への移動を通じて、ネットワークを操作し、悪用する能力を高める。
  4. データ漏洩と知的財産窃盗攻撃者の主な動機の 1 つは、貴重なデータや知的財産の持ち出しです。横方向の移動は、攻撃者にこの機密情報を見つけて抽出する手段を提供します。攻撃者は、ネットワーク内で戦略的に移動することで、専有情報、顧客データ、企業秘密、または ファイナンシャル 記録。横方向に移動できる能力により、彼らは徐々にこれらのリポジトリにアクセスし、警報を発することなくデータを抜き出すことができる。
  5. セキュリティ管理の回避と防御の回避横方向移動の手法を用いることで、攻撃者は境界防御に重点を置いたセキュリティ対策を回避することができます。ネットワーク内部に侵入すると、相互接続されたシステム間の固有の信頼関係を利用して、検知されずに活動することが可能になります。横方向に移動することで、攻撃者はネットワーク監視、侵入検知システム、および外部からの脅威に重点を置いたその他のセキュリティ対策を回避できる可能性があります。この回避行動により、攻撃者が検知されずに活動できる可能性が高まり、悪意のある活動を実行できる期間が長くなります。

横方向の動きの仕組み

横方向移動とは、攻撃者がネットワークに侵入し、支配領域を拡大するために経る一連の段階を指します。これらの段階は通常、以下のとおりです。

  1. 最初の妥協横方向への侵入は、攻撃者がネットワークやシステムへの不正アクセスを取得する最初の侵害から始まります。これは、脆弱性の悪用、フィッシング攻撃、ソーシャルエンジニアリングの手法など、さまざまな手段で発生する可能性があります。
  2. 偵察ネットワークに侵入した攻撃者は、ネットワークのトポロジー、システム、潜在的な標的に関する重要な情報を収集するために偵察活動を行います。この段階では、ネットワークのスキャンとマッピング、脆弱なシステムの特定、高価値資産の特定などが含まれます。
  3. 資格情報のダンプ: 抽出または 資格情報の盗難 侵害されたシステムからネットワーク内の他のシステムへの不正アクセスを取得します。攻撃者は有効な認証情報を取得すると、それを再利用して認証を行い、ネットワーク内で横方向に移動できます。これらの盗まれた認証情報を利用することで、攻撃者は 認証 メカニズムを利用して、追加のシステムへのアクセス権を取得し、ネットワークに対する支配力を強化する。
  4. 権限昇格攻撃者は、侵害したネットワーク内で権限を昇格させることを目的とします。これには、脆弱性の悪用、設定ミス、認証情報の窃盗などによって、より高いレベルのアクセス権限を取得することが含まれます。権限昇格によって、攻撃者はより多くのシステムやリソースを制御できるようになります。
  5. ラテラルムーブメント攻撃の中核となる段階である横方向移動は、攻撃者が権限を昇格させた後に始まります。この段階では、攻撃者はネットワーク内を移動し、あるシステムから別のシステムへと横方向に移動します。攻撃者は、侵害されたアカウント、盗まれた認証情報、または悪用可能な脆弱性を利用して、追加のホストにアクセスし、制御範囲を拡大します。
  6. 持続性と搾取攻撃者は、ネットワーク内での永続的なアクセスを維持することを目的としており、最初の侵入経路が発見され対策が講じられた場合でも、継続的なアクセスを確保します。彼らはバックドアを設置したり、永続的なマルウェアをインストールしたり、システム構成を操作したりして、制御を維持します。これにより、リソースを悪用したり、データを抜き取ったり、さらなる攻撃を仕掛けたりすることが可能になります。

横方向移動は、他のサイバー攻撃手法と比べてどう違うのでしょうか? 

攻撃テクニック主な特徴横方向の動きとの関係
フィッシング攻撃機密情報を抽出するソーシャルエンジニアリングの手法横方向の移動には、盗まれた認証情報の使用が伴う可能性がある。
マルウェアデータ窃盗、システム妨害、または不正アクセスを目的とした悪意のあるソフトウェア横方向の移動は、マルウェアを拡散または永続化に利用する可能性がある。
DoS/DDoS攻撃標的システムに過剰なトラフィックを送り込んで圧倒する横方向の動きとは直接的な関連性がない
中間者攻撃傍受または改ざんを目的とした通信の傍受および操作横方向の動きには、技術の一部としてインターセプトが含まれる場合がある。
SQLインジェクションウェブアプリケーションの脆弱性を悪用して不正アクセスを行う横方向の動きはてこの原理を利用する可能性がある 侵害されたクレデンシャル またはデータベース
クロスサイトスクリプティング(XSS)信頼できるウェブサイトに悪意のあるスクリプトを挿入し、任意のコード実行や情報窃盗を行う。横方向の動きとは直接的な関連性がない
ソーシャルエンジニアリング機密情報を漏洩させたり、特定の行動を取らせたりするために個人を操作する横方向への動きには、最初の妥協段階での社会工学が関係する可能性がある。
パスワード攻撃パスワードクラッキングのための総当たり攻撃や辞書攻撃などの手法横方向の移動には、侵害されたまたは盗まれた認証情報が悪用される可能性がある。
Advanced Persistent Threat(APT)永続的なアクセスと特定の目的を狙った、高度で標的を絞った攻撃横方向への移動はAPTにおける重要な段階である
ゼロデイ攻撃パッチが利用可能になる前に、未知の脆弱性を標的にする横方向の移動は、その技術の一部としてゼロデイ攻撃を組み込む可能性がある。

横方向の動きに使用される技術と方法

サイバー脅威の高度化が進むにつれ、横方向への移動に用いられる技術や手法を理解することが、効果的な防御戦略にとって極めて重要になってくる。

これらの技術を理解することで、組織は、堅牢なアクセス制御、脆弱性管理、ユーザー意識向上トレーニングなどの積極的なセキュリティ対策を実施し、横方向の移動に伴うリスクを軽減し、重要な資産をサイバー侵入者から保護することができます。

横方向への動きを利用した攻撃でよく用いられるテクニックは以下のとおりです。

I. パス・ザ・ハッシュ(PtH)攻撃:

パス・ザ・ハッシュ攻撃は、Windowsがユーザー認証情報をハッシュ値として保存する仕組みを悪用します。攻撃者は、侵害したシステムからパスワードハッシュを抽出し、それを利用して認証を行い、ネットワーク内の他のシステムへのアクセス権を取得します。平文パスワードが不要となるため、パス・ザ・ハッシュ攻撃は、継続的な認証情報の窃盗を必要とせずに、攻撃者がネットワーク内を横断的に移動することを可能にします。

II. パス・ザ・チケット(PtT)攻撃:

パス・ザ・チケット攻撃は Kerberos 認証チケットは、ネットワーク内で横方向に移動するために悪用される。攻撃者は、侵害されたシステムから入手した、あるいは正規ユーザーから盗んだ有効なチケットを入手し、悪用する。これらのチケットを使用することで、従来の認証メカニズムを回避し、他のシステムへの認証とアクセスが可能になる。

III. リモートデスクトッププロトコル(RDP)のハイジャック:

RDPハイジャックとは、ユーザーがリモートシステムに接続するためのリモートデスクトッププロトコル(RDP)を操作または悪用する攻撃です。攻撃者は、RDPが有効になっているシステムを標的にし、脆弱性を悪用したり、盗んだ認証情報を使用したりして、不正アクセスを行います。侵入後、他のシステムに接続したり、侵害したホストを足がかりとしてさらなる攻撃を仕掛けたりすることで、システム内を横断的に移動することが可能になります。

IV.認証情報の盗難と再利用:

認証情報の窃盗と再利用は、ネットワークの横方向移動において重要な役割を果たします。攻撃者は、キーロギング、フィッシング、ブルートフォース攻撃など、さまざまな手法を用いて有効な認証情報を盗み出します。入手した認証情報は、ネットワーク内で認証や横方向移動を行うために再利用され、権限の昇格や高価値ターゲットへのアクセスにつながる可能性があります。

V. 脆弱性の悪用:

脆弱性の悪用は、横方向への侵入においてよく用いられる手法です。攻撃者は、パッチが適用されていないシステムや設定ミスのあるシステムを標的にして、不正アクセスを試みます。脆弱性を悪用することで、攻撃者は追加のホストを侵害し、ソフトウェアやネットワーク構成の弱点を利用して、横方向に侵入することが可能になります。

VI. マルウェアの拡散:

マルウェアの拡散は、横方向の移動に用いられるもう一つの一般的な手法です。攻撃者は、侵害したネットワーク内にワームやボットネットなどの悪意のあるソフトウェアを展開します。これらのマルウェアはシステム間を拡散し、攻撃者がネットワーク内を移動し、制御範囲を拡大するのに役立ちます。

横方向への移動攻撃の影響を示す、実際の事例にはどのようなものがありますか?

ターゲット社のデータ漏洩事件(2013年):

最も悪名高いサイバー攻撃の一つとして、ハッカーがサードパーティベンダーを通じてターゲット社のネットワークに侵入した事件がある。ハッカーはその後、ネットワーク内を移動しながら権限を昇格させ、最終的にPOS(販売時点情報管理)システムを侵害した。攻撃者は約40万人の顧客のクレジットカード情報を流出させ、ターゲット社に多大な経済的損失と評判の失墜をもたらした。

ソニー・ピクチャーズ・エンタテインメント・ハック(2014年):

この注目を集めたサイバー攻撃では、北朝鮮と関係があるとみられるハッカー集団がソニー・ピクチャーズのネットワークに侵入した。ハッカーたちは横方向移動の技術を用いてネットワーク内を移動し、未公開映画、役員のメール、従業員の個人情報といった機密データにアクセスした。この攻撃は業務を混乱させ、機密データの流出を引き起こし、ソニー・ピクチャーズに多大な経済的・評判上の損害を与えた。

NotPetyaランサムウェア攻撃(2017年):

ノットペティア ランサムウェア 攻撃は、ウクライナにある会計ソフトウェア会社のアップデートシステムが侵害されたことから始まった。侵入後、攻撃者は横方向移動の手法を用いて、組織のネットワーク内でマルウェアを急速に拡散させた。マルウェアは横方向に拡散し、世界中の多くの組織のシステムを暗号化し、業務を混乱させた。NotPetyaは数十億ドルもの損害をもたらし、ランサムウェア拡散における横方向移動の破壊的な可能性を浮き彫りにした。

SolarWindsサプライチェーン攻撃(2020年):

SolarWindsへの攻撃は、ソフトウェアサプライチェーン、具体的にはSolarWindsが配布するOrion IT管理プラットフォームの侵害を伴いました。攻撃者は高度なサプライチェーン攻撃を通じて、数ヶ月間検出されずに悪意のあるアップデートを挿入しました。侵害されたソフトウェアを使用する組織のネットワーク内で横方向への移動を行うために、横方向移動の手法が用いられました。この高度な攻撃は、多数の政府機関および民間組織に影響を与え、データ漏洩、スパイ行為、そして長期にわたる影響をもたらしました。

これらの実例は、さまざまな業種の組織における横方向移動攻撃の影響を示しています。攻撃者が横方向移動を利用してネットワークを操作し、権限を昇格させ、貴重なデータにアクセスし、重大な金銭的および評判上の損害を引き起こす様子が明らかになります。

アントロピックのミトスはいかにして横方向の動きのタイムラインを崩壊させたのか

2026年、Anthropic社のMythos AIモデルは、横方向移動における新たな進化を実証しました。自律型AIエージェントが人間のオペレーターなしで企業環境をナビゲートし、最初の侵害からドメイン全体の侵害までを2時間以内に完了させました。各ステップで攻撃者の手動による判断が必要だった従来の攻撃とは異なり、AI駆動の横方向移動は攻撃のタイムラインを数日から数分に短縮します。自社のリスクを理解したい組織は、以下の点を検討できます。 SilverfortのフロンティアAI準備フレームワーク.

横方向への移動を伴う攻撃を検知・防止するには?

検出と 横方向の動きを防ぐ 攻撃への対策は、組織がネットワークと貴重な資産を保護するために不可欠です。以下に、横方向の移動を検知・防止するための効果的な戦略をいくつか紹介します。

  • 強力なアクセス制御と認証メカニズム: 多要素認証を実装する (MFA)と強力なアクセス制御により、認証情報が漏洩するリスクを軽減します。強力なパスワードポリシーを徹底し、パスワードを定期的に変更し、次のようなテクノロジーの導入を検討してください。 特権アクセス管理 (PAM)は、特権アカウントを保護し、不正な横方向の移動を防止します。
  • ネットワーク監視と異常検出ネットワーク内の異常または不審な動作を検出できる、堅牢なネットワーク監視ソリューションを導入します。侵入検知システム(IDS)、侵入防御システム(IPS)、セキュリティ情報およびイベント管理(SIEM)ツール、および行動分析を活用して、異常なトラフィックパターン、不正アクセス試行、異常なユーザー行動などの異常を特定します。
  • ユーザーとエンティティの行動分析(UEBA)UEBAソリューションを活用してユーザーのアクティビティを監視し、通常の動作からの逸脱を特定します。UEBAは、異常なアカウント使用、権限昇格の試み、リソースへの異常なアクセスなど、疑わしい横方向の移動パターンを検出できるため、潜在的な攻撃を事前に特定するのに役立ちます。
  • セグメンテーションとネットワーク分離ネットワークをセキュリティ要件とアクセス権限に基づいて隔離されたゾーンに分割するネットワークセグメンテーションを実装します。これにより、特定のネットワークセグメント内での横方向の移動を抑制し、攻撃による潜在的な影響を制限し、攻撃者がネットワーク内を移動して制御範囲を拡大することを困難にします。
  • 最小特権の原則:フォロー 最小特権の原則これにより、ユーザーとシステムがタスクを実行するために必要なアクセス権限と特権のみを持つことが保証されます。特権を制限することで、横方向の移動の可能性が減り、ネットワーク内での攻撃者の活動範囲が制限されます。
  • 定期的なパッチ適用と脆弱性管理システム、ソフトウェア、ネットワーク機器にセキュリティパッチやアップデートを迅速に適用するための、堅牢なパッチ管理プロセスを維持する。ネットワークの脆弱性を定期的にスキャンして評価し、修復作業の優先順位を決定し、横方向の移動に悪用される可能性のある既知の脆弱性を軽減するためのセキュリティ対策を実施する。
  • セキュリティの意識向上とトレーニング従業員やユーザーに対し、ソーシャルエンジニアリングやフィッシング攻撃のリスク、およびセキュリティ対策の重要性について教育する。横方向の移動がもたらす影響についての認識を高め、不審な活動や不正アクセスを試みる行為を特定し報告するよう促す。
  • インシデント対応とサイバーセキュリティインシデントへの備え包括的なインシデント対応計画を策定し、横方向移動攻撃の検知、対応、および軽減のための手順を含める。明確なコミュニケーションチャネルを確立し、役割と責任を定義し、インシデント対応計画の有効性を検証するための定期的な訓練と演習を実施し、得られた教訓に基づいて継続的に改善する。
  • 定期的なセキュリティ監査と侵入テスト定期的なセキュリティ監査と侵入テストを実施し、脆弱性、弱点、および横方向の移動につながる可能性のある侵入経路を特定する。模擬攻撃を実施して、既存のセキュリティ対策の有効性を評価し、改善すべき領域を特定する。
  • 脅威インテリジェンスと共有脅威インテリジェンスフィード、業界情報共有プラットフォーム、および他の組織やサイバーセキュリティコミュニティとの連携を活用しましょう。最新の攻撃手法、侵害の痕跡(IoC)、および新たな脅威に関する最新情報を常に把握し、検出および防御能力を強化してください。

攻撃対象領域と横方向移動の侵入ポイントを明らかにする

横方向移動攻撃の潜在的な侵入経路を理解することは、組織が防御を効果的に強化する上で極めて重要です。これらの脆弱性を特定し、対策を講じることで、組織はセキュリティ体制を強化し、横方向移動攻撃が成功するリスクを低減できます。

横方向への移動の潜在的な侵入ポイントを特定する

脆弱な、または侵害された認証情報
脆弱なパスワード、パスワードの使い回し、フィッシング攻撃やデータ漏洩によって入手した認証情報は、ネットワーク内を横断的に移動する際の重大な侵入経路となります。攻撃者はこれらの認証情報を利用してネットワーク内を横断的に移動し、その過程で権限を昇格させることがよくあります。

パッチが適用されていない脆弱性
パッチが適用されていないソフトウェアやシステムには、攻撃者が初期アクセス権を取得し、横方向の移動を実行するために悪用できる脆弱性が存在します。セキュリティパッチやアップデートを適用しないと、システムは既知の脆弱性に対して脆弱な状態になり、攻撃者はそれを悪用してネットワークに侵入する可能性があります。

セキュリティ設定の誤り
不十分なセキュリティ設定(脆弱なアクセス制御、設定ミスのあるファイアウォール、不適切なユーザー権限設定など)は、横方向の移動経路を生み出します。攻撃者はこれらの設定ミスを悪用して横方向に移動し、権限を昇格させ、機密性の高いリソースにアクセスします。

ソーシャルエンジニアリング手法
フィッシング、ベイト、プリテキスティングなどのソーシャルエンジニアリングの手法は、個人を操って機密情報を漏洩させたり、横方向の移動を助長するような行動を取らせたりするものです。攻撃者は、ユーザーを騙して認証情報を開示させたり、悪意のある添付ファイルを実行させたりすることで、ネットワークへの足がかりを得て、ネットワーク内を移動していきます。

内部脅威
ネットワークへの正規アクセス権限を持つ内部関係者も、横方向移動攻撃を助長する可能性があります。悪意のある内部関係者や、認証情報が漏洩した個人は、正当なアクセス権限を悪用して横方向に移動することで、従来の境界セキュリティ対策を回避できます。

横方向の移動を狙った一般的な攻撃経路:

ローカルエリアネットワーク(LAN)
ローカルエリアネットワーク(LAN)は、デバイスやシステムが相互接続されているため、横方向への侵入が容易な環境となる。攻撃者はLAN内部に侵入すると、脆弱性を悪用したり、侵害された認証情報を利用したりして、ネットワーク内を移動し、他のシステムにアクセスすることが可能になる。

ワイヤレスネットワーク
セキュリティ対策が不十分な、あるいは設定ミスのある無線ネットワークは、横方向移動攻撃の侵入経路となり得ます。攻撃者は、特にデバイスが有線ネットワークと無線ネットワークの両方に接続されている場合、無線ネットワークを標的にしてネットワークへのアクセス権を取得し、横方向移動攻撃を開始します。

クラウド環境
クラウド環境は、分散型で相互接続されたサービスという性質上、横方向の移動に対して脆弱である可能性があります。設定ミス、アクセス制御の不備、またはクラウド認証情報の漏洩などにより、攻撃者はクラウドのリソースとオンプレミスシステムの間を横方向に移動することが可能になります。

モノのインターネット (IoT) デバイス
セキュリティ設定が不十分な、あるいはパッチが適用されていないIoTデバイスは、横方向の移動(ラテラルムーブメント)の潜在的な侵入経路となる可能性があります。脆弱なIoTデバイスは、多くの場合、堅牢なセキュリティ制御が欠如しているため、攻撃者がネットワークに侵入し、横方向の移動活動を行うための足がかりとなる可能性があります。

オンプレミス システム
定期的なセキュリティアップデートが実施されていない、あるいは適切なセキュリティ対策が講じられていないレガシーシステムやオンプレミスシステムは、横方向への侵入の標的となる可能性があります。攻撃者はこれらのシステムの脆弱性を悪用して初期アクセス権を取得し、ネットワーク内で攻撃範囲を拡大します。

ゼロトラストセキュリティモデルと横方向の移動への影響

その ゼロトラストセキュリティ このモデルは、組織が横方向の移動攻撃から身を守る方法に革命を起こしています。ネットワーク内の信頼の前提を排除することで、 ゼロトラスト いくつかの重要な分野に焦点を当てることで、不正な横方向の移動のリスクを軽減します。

身元確認
ゼロトラスト 場所を問わず、あらゆるアクセス試行において厳格な本人確認とデバイス認証を重視します。認証され、かつ認可されたユーザーのみがアクセスを許可されるため、不正な横方向の移動の可能性を低減します。

マイクロセグメンテーション
マイクロセグメンテーションは、ネットワークをより小さなセグメントに分割し、きめ細かなアクセス制御を行います。 IDセグメンテーション横方向への移動が制限されるため、潜在的な侵入による影響は限定的となる。

継続的モニタリング
ゼロトラストは、ネットワーク活動の継続的な監視とリアルタイム分析を促進します。横方向の移動を示す異常な動作は迅速に検出され、迅速な対応と封じ込めが可能になります。

最低限の特権 アクセス
ゼロトラストは最小権限の原則に従い、ユーザーには必要最小限のアクセス権限のみを付与します。不正アクセス試行は迅速に検知・防止され、横方向への侵入リスクを低減します。

動的信頼度評価
ゼロトラストは、ネットワーク上のやり取りにおいて信頼レベルを動的に評価します。ユーザーの行動とデバイスの状態を継続的に評価することで、継続的な検証が保証され、横方向の移動のリスクが最小限に抑えられます。