政府は2027年度、電力や通信などの重要インフラをサイバー攻撃から守るため、攻撃者がシステム内に侵入・潜伏していないか調べる取り組みを官民で強化する。脅威情報に応じた検知手法を構築し、民間事業者と共有する。有事のインフラ停止による危機を防ぐ。
システム内に潜伏する脅威を見つける「脅威ハンティング」は、1日に関連法が施行された能動的サイバー防御の手段の一つ。具体的な脅威情報を基に、国家サイバー統括室(NCO)が仮想環境で攻撃を再現し、民間で活用できる検知手法を構築・検証する。
防衛省も、自衛隊の情報システムで培ってきた探索能力を生かし、要請に応じ重要インフラ事業者に赴くなどして直接支援する。NCOと防衛省は27年度予算の概算要求に関連経費を計上した。
背景には、民間の重要インフラの機能停止が、有事には国家的な危機につながりかねないことがある。米当局は24年、中国政府の支援を受けているとみられる集団「ボルト・タイフーン」が、米国の重要インフラの一部で5年以上アクセスを維持していたと推定した。正規の管理ツールを悪用して検知を逃れ、有事にインフラを機能停止できるよう潜伏していたとみている。
一方、探索に必要なログの蓄積・分析には人手やコストもかかる。NTTデータは24年から脅威ハンティングを社内システムで実施。潜伏型攻撃に対応するため、警報がない段階から「特定の攻撃が行われているのではないか」と仮説を立て、ログから不審な動きを探る。担当の中島佑允氏は「活動を広げるには費用対効果を経営層に示す必要がある」と指摘した。
NCO関係者は、潜伏型攻撃への備えだけでは経営層の投資判断につながりにくいと説明する。身近な脅威であるランサムウエアにも、侵入後に内部を探るなど共通する手口があるとし、「脅威ハンティングはランサムウエア対策にもなる」と意義を強調する。