テレワークを支えるVPN(Virtual Private Network:社外から社内ネットワークへ安全に接続するための仕組み)。その入口となるVPN機器が、いま攻撃者にもっとも狙われている場所のひとつです。警察庁の統計でも、ランサムウェアの感染経路はVPN機器経由が最多という状況が続いています。
「安全のための機器」がなぜ最大の弱点になってしまうのか。この記事では、その構造的な理由と、自社の状況を確認するための実務手順を解説します。
VPN機器が狙われる3つの構造的理由
VPN機器が攻撃者に好まれるのには、はっきりした理由があります。
- インターネットに公開されている——VPNは社外から接続するための仕組みなので、必ずインターネット側に顔を出しています。攻撃者は世界中の公開機器を自動でスキャンしており、脆弱性のある機器は数時間で見つかります
- 破れば「正面玄関」から入れる——VPNは社内ネットワークへの正規の入口です。ここを破った攻撃者は、正規ユーザーと同じ顔で社内に入れます。侵入後の動きを検知しにくいのです
- パッチが後回しにされがち——VPN機器の更新は通信断を伴うため、「業務時間中は止められない」と先送りされます。脆弱性の公表から攻撃開始までは年々短くなっており、数日の先送りが命取りになります
さらに深刻なのがサポート切れ機器の放置です。メーカーの修正パッチがもう提供されない機器は、脆弱性が見つかっても直せません。コロナ禍で急いで導入した機器がそのまま数年放置されている——という構図は、攻撃者側もよく知っています。
「うちは大丈夫か」に答える——公開資産の棚卸し
対策の出発点は、機器の設定変更ではなく自社が何をインターネットに公開しているかを知ることです。意外に思われるかもしれませんが、「把握していない公開機器」は珍しくありません。退職した担当者が設置したもの、テスト用のまま残ったもの、買収した拠点のもの——攻撃者はまさにそういう「忘れられた機器」を探しています。
棚卸しの手順はシンプルです。
- 自社名義のグローバルIPアドレス(インターネット上の住所)を、契約書類や請求書から洗い出す
- そのIPアドレスで何が公開されているかを確認する。VPN・ファイアウォール・リモートデスクトップ・Webサーバー・NASなどが典型です
- 各機器について「メーカー・型番・OSバージョン・サポート期限・管理者は誰か」を一覧にする
- 使っていないもの・用途不明のものは、原則としてまず公開を止める
この一覧が、脆弱性ニュースを自社の対応に翻訳するための土台にもなります。「CVE-XXXXが公開された」というニュースに対して、一覧がなければ影響の有無すら判断できません。
棚卸しの後にやること
一覧ができたら、守りを固める運用に落とします。
- ファームウェア(機器のソフトウェア)を最新にし、月に一度は更新の有無を確認する当番を決める
- サポート切れ・サポート期限が近い機器は、更新計画ではなく交換計画を立てる
- VPNの認証に多要素認証を追加する。パスワードだけのVPNは、漏えいしたパスワードのリスト攻撃で破られます
- 使っていないアカウント(退職者・委託先の期限切れ)を削除する
- メーカーやJPCERT/CCの注意喚起を受け取れるようにしておく。自社の機器名で通知を設定するだけでも、初動は大きく変わります
VPN対策は高度な技術の話ではなく、「持ち物を把握して、手入れを続ける」という地味な運用の話です。逆に言えば、それだけで攻撃の入口の大半は塞げます。