ネット経由の大規模攻撃に備える重要性――2009年7月のDDoS攻撃の舞台裏
3月8日10時11分配信 ITmedia エンタープライズ
Akamaiによるセキュリティ対策のイメージ 2009年7月、米国と韓国の主要な政府機関や企業を標的にした大規模なサービス妨害攻撃(DDoS)が発生した。当時の対応状況について、このほど来日した米Akamaiの技術担当副社長のハラルド・プロコップ氏が説明し、DDoS攻撃を仕掛けるボット(※)の脅威や、インターネット上における対策の重要性を取り上げた。
※ボット=マルウェアに感染し、第三者が不正操作できる状態にあるコンピュータ
Akamaiは、Webコンテンツやアプリケーションの配信サービスを手掛けており、世界3000カ所以上に配置する6万1000台余りのサーバネットワークを保有している。2009年7月の攻撃では、同社のネットワークを利用する6つの米政府機関のサイトが攻撃に遭い、あるサイトではピーク時に40万IPアドレスから計124Gbpsもの大規模なトラフィックが発生していたという。
プロコップ氏によると、攻撃の第一弾は2009年7月4日正午過ぎ(米国東部時間)に確認された。この時点でのトラフィックは通常よりもやや多いという具合で、同日夕方前にいったん終息する様子がみられた。しかし、夜間に入ってから再びトラフィックが激増し、同日深夜にピーク値を記録。攻撃は翌5日未明まで続いて終了した。その後、5日の正午ごろから夜間にかけて小規模な攻撃が繰り返し発生した。
Akamaiでは、第一弾攻撃が確認された段階でユーザーにアラートを発し、DDoS攻撃の解析に着手した。この間にもトラフィックの増加が続いたが、調査を続けてほしいというユーザーの意向で攻撃に関与しているとみられる通信を遮断しなかったという。その後、攻撃が激化したために同社では通信を遮断。その後、通信の一部を制限しながら接続を再開し、状況監視を継続した。
124Gbpsのトラフィックを観測したサイト以外の5つのサイトにも、数Gbpsから数十Gbpsのトラフィックが発生しており、6サイト合計では200Gbpsを超えていた。なお、Akamaiを利用していない政府系サイトへの攻撃では、729Mbpsのトラフィックが発生してサイトがダウンしてしまったという。
こうした対応についてプロコップ氏は、「攻撃はすぐにでも遮断できたが、DDoS攻撃の仕組みを調べる必要があった。当社で攻撃元の大半が韓国のIPアドレスであることまでを突き止めたが、その後はFBIなどの捜査機関にデータを提供し、詳細な調査を任せた」と話す。
この攻撃では、ボットと化した韓国内の多数のPCが標的のサイトへ一斉に接続を要求したとみられる。サイト側の処理能力を超えた要求があればシステムがダウンしてしまい、サービスを提供できなくなってしまう。「攻撃者の狙いは7月4日(米独立記念日)というタイミングにサイバーテロを仕掛けることで、米国のシステムが脆弱なことを世界に見せつけたかったのではないか」(プロコップ氏)
実際に誰がこのDDoS攻撃を計画し、指揮したのかは今も明らかになっていない。だがプロコップ氏は、韓国が世界有数のブロードバンド大国であること、また、PCの普及率が高いといった状況から、攻撃を計画した人物が攻撃に必要な多数のボットを調達しやすい環境だったのではないかと推測している。
●ブロードバンド時代の対策
ボットは、DDoS攻撃以外にも大量のスパムメール配信やマルウェア配布などにも悪用されることが知られている。多数のボットによるネットワークは「ボットネット」とも呼ばれ、セキュリティ企業によれば、1つのボットネットに数千~数百万台規模のボットが存在するという。
Akamaiの観測では、ロシアやブラジル、米国、中国などに多数のボットがあることが明らかになり、これまで207カ国からのサイバー攻撃を経験した。だが2009年7月のDDoS攻撃のように、ボットの多い国や地域が必ずしも攻撃元になるとは限らない。プロコップ氏は今後、世界各地でブロードバンド化やPCの普及が進めば、攻撃者はどのような場所でも攻撃に必要なボットネットを調達できるようになるだろうと指摘している。
またプロコップ氏は、政府や企業におけるDDoS攻撃などへの対策にも限界があると指摘する。多くの組織では、自社ネットワークとインターネットとの境界(ゲートウェイ)にファイアウォールなどの技術的な対策を講じているが、対策能力を超える大規模な攻撃が発生すればシステムダウンにつながり、場合によっては事業継続にも影響が出る。だが、大規模攻撃は瞬間的なものが多く、企業から平時からこうした攻撃に備える堅牢な対策を講じようにも、過剰投資をみなされてしまいがちだ。
「今後インターネット経由の大規模攻撃を防ぐには、企業や組織での対策よりもネットワーク上で対処していくべきだろう」(プロコップ氏)
同氏が提言する対策手法について、Akamaiでは自社のサーバネットワークに、WebアプリケーションファイアウォールやHTTP認証、サイト保護、IPベースのアクセス制限、DDoS防御、DNSやルータなどの対策強化、ネットワークの多重化といった方法を導入。同社のユーザーはこれらの対策機能を必要に応じてサービスとして利用できる。プロコップ氏は、「われわれは世界中にある6万台以上のサーバでこれらの対策を運用しており、企業や組織へ攻撃が到達する前にブロックできる」と話す。
企業や組織の管理が届かないインターネット側のセキュリティ対策は非常に難しい。このため、Akamaiのようなネットワークを含めたセキュリティサービス以外にも、IBMが提供するような企業ネットワークの監視サービスが従来から提供されてきた。
企業や組織を標的にしたインターネット経由の大規模攻撃は、今後さらに増加することが予想され、企業や組織では外部の事業者のサービスと連携した対策の利用が進むとみられている。【國谷武史】