ワームは、クラウドサービスに対する主要な脅威です。ワームはサーバーの脆弱性を悪用してネットワーク全体に拡散し、資産やビジネスに深刻な脅威を与える悪意のあるアクションを実行します。Cloud Firewall は、ワームの攻撃チェーンに対して多層防御を提供し、広範囲のワームとその亜種を検出してブロックします。また、Cloud Firewall は、進化するクラウドの脅威の状況に基づいて検出および遮断機能をリアルタイムで更新し、最新のワームから防御します。このトピックでは、Cloud Firewall がワームからどのように防御するかについて説明します。
ワームの脅威
ワームは、次のような種類の損害を引き起こす可能性があります。
-
サービス中断:ホストに感染した後、ワームは構成を変更したりサービスを停止したりすることがあり、サーバーのダウンタイムやビジネスの中断につながります。
-
データ盗難:情報窃取を目的として設計されたワームは、サーバーからデータをパッケージ化して外部に送信することがあり、深刻なデータ侵害やリソースの不正利用につながる可能性があります。
-
IP ブロック:ワームの拡散中に送信される大量のパケットにより、規制当局によって IP アドレスがブロックされ、直接的なサービス停止につながる可能性があります。
-
ランサム (身代金):ランサム機能を持つワームはファイルを暗号化して支払いを要求し、金銭的損失や恒久的なデータ損失につながる可能性があります。
Cloud Firewall のソリューション
Cloud Firewall は、ワームの攻撃チェーンに対して多層防御を提供し、さまざまなワームとその亜種を検出してブロックします。また、クラウドの脅威の状況に基づいてリアルタイムで機能を更新および拡張し、最新のワームから防御します。
代表的なワームは次のとおりです。
-
DDG:Redis の脆弱性を悪用し、ブルートフォース攻撃を使用して拡散します。感染後、ホストのコンピューティングリソースをマイニングに使用します。
-
WannaCry:Windows の脆弱性を悪用して拡散します。感染後の主な目的は、身代金を要求することです。
-
BillGates:ブルートフォース攻撃やアプリケーションの脆弱性を介して拡散します。感染後、ボットネットを構築して DDoS 攻撃を開始します。
ケーススタディ:DDG ワーム
DDG は、主に Redis の脆弱性を悪用し、ブルートフォース攻撃を仕掛けることで拡散する活発なワームです。このワームは、感染したホストをボットネットに追加して暗号資産をマイニングします。
DDG の影響を受けるシステム
-
脆弱な SSH パスワードを使用しているサーバー。
-
脆弱性のある Redis またはその他のデータベースサーバー。
DDG ワームの主な脅威
-
サービス中断:DDG ワームに感染したホストは、主にマイニングに使用されます。マイニングは大量のコンピューティングリソースを消費するため、サービスが利用できなくなったり、通常のビジネス運用が中断されたりする可能性があります。
-
IP ブロック:感染後、DDG ワームはさらに拡散しようと試みるため、規制当局によって IP アドレスがブロックされる可能性があります。
DDG 攻撃チェーンに対する防御
Cloud Firewall は、DDG 攻撃チェーンに対するリアルタイムの検出と防御を提供し、ワームの攻撃と拡散の全体を妨害します。
次の図は、DDG 攻撃チェーンに対する Cloud Firewall の防御アーキテクチャを示しています。
Cloud Firewall は、次の 4 種類の防御を提供します。
-
Whitelist:侵入防止システム (IPS) モジュールは、信頼できると見なされるため、ホワイトリストにある送信元または宛先 IP アドレスからのトラフィックをブロックしません。
-
脅威情報:Cloud Firewall は脅威インテリジェンスを使用して、悪意のあるスキャン、偵察、侵入の試みをブロックします。
-
基本ルール:マルウェア検出をサポートし、バックドアや C&C (コマンド & コントロール) サーバーとの通信を含む悪意のある通信を遮断します。
-
仮想パッチ:一般的でリスクの高いアプリケーションの脆弱性に対してリアルタイムの保護を提供する仮想パッチを提供します。
操作手順
-
Cloud Firewall コンソールにログインします。
-
左側のナビゲーションウィンドウで、 を選択します。
-
インターネット境界 タブで、Threat Engine Mode に ブロック - 緩い を選択します。
-
保護ホワイトリスト をクリックし、信頼できる IP アドレスまたはアドレス帳をホワイトリストに追加して、インバウンドとアウトバウンドの両方のトラフィックを対象にします。
-
基本的な保護、仮想パッチ、および 脅威情報 の各タブで、それぞれのスイッチをオンにして保護を有効にします。
侵入防止システム (IPS) ポリシーの設定の詳細については、「IPS 設定」をご参照ください。