企業・団体における情報セキュリティ対策やIT資産管理、サイバー攻撃に関する情報などITに関わるさまざまな情報を随時掲載しています。

Sky株式会社

サイバーセキュリティの2大問題高度化する攻撃と人材不足に対応するMDRとは?

著者:Sky株式会社

高度化する攻撃と人材不足に対応するMDRとは?

高度化・巧妙化するサイバー攻撃に加え、深刻なセキュリティ人材不足。防御する側の企業・組織が抱える問題は深刻です。そこで、それらの改善策として注目されるMDR(Managed Detection and Response)を取り上げます。解説をお願いしたのは、次世代エンドポイントセキュリティ「FFRI yarai」の運用と監視のサービス「FFRI yarai Managed Service(以下:FMS)」を提供されている、株式会社FFRIセキュリティの中西 克彦 氏です。

中西 克彦 氏

株式会社FFRIセキュリティ
執行役員
yarai事業本部
セキュリティサービス担当副本部長 兼
セキュリティサービス部長 CISSP

中西 克彦 氏

EDRの特徴を取り込んだサービスへ
FFRI yaraiのさらなる進化

――NGAV(Next Generation Anti-Virus)に分類される「FFRI yarai」と、EDRの違いについてお聞かせください。

中西氏

【図1】にそれぞれの特徴を示しました。「FFRI yarai」は、インシデントレスポンスやふるまい検知のエンジンを搭載しているため、NGAVの要素が一番濃く最も力を入れていますが、それぞれのいいとこ取りをしています。そういう意味では、すでに「FFRI yarai」をEDRに分類しても差し支えないかもしれません。市場を見ても、すでにアンチウイルス(Anti-Virus:以下:AV)やEDRだけの機能を搭載した製品は淘汰され、それぞれの機能を兼ね備えた製品が主流です。

2024年にリリースした「IOAレコード」機能は、検知したふるまいの中で悪意を持った挙動だと考えられる痕跡を記録します。まさにEDRに該当する機能です。現状は記録するのみで、自動ブロックには対応していませんが、開発のロードマップに組み込んでいます。今後は、よりEDRの特徴を取り込んだサービスになっていく予定です。

【図1】AVとNGAV、EDRの違い

提供:株式会社FFRIセキュリティ

――お客様から「FFRI yarai」を選んで良かったと口をそろえて言われることは何ですか?

中西氏

アップデート作業の頻度が少なく、運用がシンプルなところです。AVのようなパターンマッチングの製品は、データを更新するために頻繁なアップデートが必要で、更新漏れがないかをチェックする作業も発生します。少しでも運用コストを下げたいというのは、規模や業種に関係なく、共通の思いです。そして、当然ですが世の中で話題になっている攻撃をブロックしている結果をご覧になると喜ばれます。

また、脆弱性対策に注力しても避けられない、ゼロデイのような未知の攻撃に対しての効果を期待できる点も、ふるまい検知技術を搭載した「FFRI yarai」が選ばれる理由です。

――2022年からは、MDRサービス「FMS」を提供されていますね。

中西氏

MDRが必要とされるようになった背景の一つは、攻撃手法の変化です。近年の主流は、OSの正規のファイルを悪用する環境寄生型と呼ばれるLiving off the landに変わっています。これらの攻撃は、AVやNGAV、EDRなどのエンドポイントセキュリティの検知を回避しやすく、攻撃者にとってはメリットが大きいといえるでしょう。さらに、エンドポイントセキュリティのプロセスを停止して監視機能を無力化する攻撃も増加しています。専門的な知識を持った人材の確保が難しい一般の組織では、攻撃からの防御がこれまで以上に難しくなりました。

そこで求められるようになったのが、MDRです。高度な技術と専門知識を持ったセキュリティのプロによる、脅威の監視・検知・分析から、インシデント発生時の対応まで一貫して提供します。MDRが提供されるようになった当初は、エンドポイントセキュリティのメーカーが提供するサービスでした。自社で開発した製品をマネジメントするサービスですから、ほかのどこよりもプロフェッショナルなサービスを提供しているといえます。

SOCとMDRの選択に迷ったとき、
選ぶ基準は強化したい内容

――高度化する攻撃に備え、外部のSOC(Security Operation Center)サービスを契約する法人が増えています。SOCを導入している法人では、MDRの検討は不要と考えて問題ないでしょうか?

中西氏

一言でSOCサービスといっても、その内容は多種多様です。AVが検知したマルウェアしか対応範囲に含まないサービスもあれば、EDRのログを分析して、悪意を持ったふるまいを見つけ出すところまで提供しているサービスもあります。MDRをシンプルに考えるなら、SOCという大きな枠に含まれていると考えて構いません。つまり、サービス提供ベンダーが、MDRまで対応できる体制を有し、サービスとして提供しているか。さらに、契約しているSOCサービスにMDRが含まれているか次第です。

SOCは、ネットワークやデバイスを24時間365日体制で監視します。従来は、サイバー攻撃を検知したら、分析結果を基にアドバイスするところまでが提供範囲でした。現在は、エンドポイントまで対応できるサービス提供事業者の増加と、ネットワークまで対応できるMDR/XDRサービス提供事業者の増加により、境界がなくなりつつあります。

――「FFRI yarai」のメーカーが提供するMDR「FMS」ならではの特徴についてお聞かせください。

中西氏

「FFRI yarai」の特徴の一つは、他社のAVとお互い邪魔せず同じ環境に同居できることです。当社の品質保証部が検証した他社製品は、Webサイトの「FFRI yarai システム要件」ページで公開していますので、ぜひご確認ください。「FMS」ではMicrosoft Defenderの検知内容もモニタリング対象に含んでいるため、過検知が疑われる際にはお客様から検体をお預かりして、安全性を確認するところまで対応します。「FFRI yarai」の管理コンソール「FFRI AMC」で、Microsoft Defenderの稼働状況や脅威検知情報の確認、シグネチャアップデートなど「FFRI yarai」と同様の管理や監視が可能です。

――SOCとMDR、どちらを契約するかというより、自分たちが強化したい対策を提供しているサービスを選ぶことが重要ですね。

中西氏

そのとおりです。先ほど申し上げたように、攻撃者は自分たちに都合の悪いサービスを停止しますから、検知されることなく自由に活動できます。今後の対策には、このようなEDRによるブロックが難しい状況の考慮が必要です。

ファイルレスマルウェアに対抗するには、ふるまいの分析が欠かせませんが、そもそも正規のファイルを悪用しているため、ほかの正しい処理が含まれた大量のログから見つけ出す必要があります。この作業は、専門的な知識がなければ不可能ですから、MDRを頼っていただきたいですね。

エンドポイントセキュリティの過検知問題
FFRI yaraiの取り組みとは?

――そもそもセキュリティ人材が不足している状況で、専任のセキュリティ担当者が確保できなかったり、コストとの兼ね合いもあって増員が難しい組織もあると思います。MDRを検討されるお客様は、人の採用とサービスの導入コストを比較されるケースも多いのでしょうか?

中西氏

お客様との商談で、必ずと言っていいほど出るのがその話です。多くの組織では、投資した資本に対してどれだけの利益が生じたかを示す指標、ROI(Return on Investment)を意識されています。自前でアラートの分析ができるアナリストを採用するコストに比べると、定額の利用料で契約できるサブスクリプションモデルのMDRやSOCにコストメリットを感じていただけるようです。

――大手を中心に、自前でSOCを運用されている企業も増えているようですね。

中西氏

SOCを自前で運用される企業の多くが、システムトラブルへの対応もSOC担当者に任されています。残念ながら、ソフトウェアやハードウェアが何の問題もなく動き続けることは考えられません。多くの組織で、環境への依存やOSのバージョンアップに伴うトラブルなど、何かしら問題が発生します。また、セキュリティ製品では避けられない、過検知・誤検知の問題に対処するのもSOC担当者です。しかし、それらに関わるコストや労力まで考慮されている企業は多くありません。

実はMDRを採用すれば、少なくともその大半から解放されます。なぜなら、MDRのアナリストが代わって対応するからです。あるセキュリティベンダーが公開している調査結果を見ると、SOC担当者の57%がデータ管理のギャップから調査管理のための貴重な時間が奪われていると感じ、55%が多すぎる過検知・誤検知に何かしら対処する必要性を感じると回答しています。そういった現場の方々の運用負荷の軽減に役立つのがMDRです。

――「FFRI yarai」の過検知・誤検知に対し、どのような対策を行われていますか?

中西氏

「FFRI yarai」には、当社への検体送付から分析までを自動で行う「自動検体解析システム」があります。システムでは白黒判定できず分析しきれなかった場合、アナリストによる解析も実施します。最終判定までの間は、同じ検体を検知するとブロックし続けますが、再検証で過検知と判定すれば、自動的に例外リストに登録されるのでその後は検知されません。初めから単なる過検知と切り捨てることは、重大な侵入の見逃しにつながります。検知エンジンを過信せず、自動で検体を再解析し判定できるシステムと、アナリストによる解析がセットになったサービスは、お客様から高評価をいただいています。

――MDRサービスの多くは、海外製のEDRベンダーから提供されています。国産の「FFRI yarai」のMDR、「FMS」の優位性についてお聞かせください。

中西氏

国内のセキュリティ市場は、海外製品・サービスへの依存度が高い状況が続いていますが、それらが収集したデータの送信先は海外です。国内でデータを分析できれば、新たな国産製品の創出や技術研究、人材育成に活用できるのはもちろん、日本の法人に役立つ対策への活用が期待できます。しかし、海外では日本に特化した対応が難しいことは想像に難くありません。私どもでは、当社製品が収集した情報を分析した脅威情報を、高い透明性を持ってお客様に共有するとともに、製品開発にフィードバックしています。日本のセキュリティ自給率向上に寄与することも国産ベンダーとしての使命です。

増加傾向なのは認証情報を取得したり
セキュリティ機能を停止させる攻撃

――脅威情報をモニタリングからわかる最近の傾向や、注意すべき攻撃の情報についてお聞かせください。

中西氏

「FMS」のお客様には、分析結果を月次レポートとしてお渡ししていますが、状況はその月によって変化します。【図2】はFFRI yaraiで検知されたマルウェアの統計ですが、2025年8月のトップ3を抜き出したものです。その中でも「Mimic」は、リモートデスクトップを介した侵入や横展開を行い、Windows用ファイル名検索エンジンを悪用します。NetScanやMimikatzによる認証情報の取得だけでなく、Microsoft Defenderを無効化し、オンラインストレージサービスにデータを持ち出した後、痕跡を削除するといった複雑な侵害チェーンを組んでいる点も特徴です。

【図2】「FMS」の検出結果からわかる、最近の攻撃傾向

――あらためて、正規のファイルやシステムを乗っ取りだます手口を警戒するべきだということがわかりますね。

中西氏

かなり以前から注意喚起されていましたが、FakeUpdateも悪用するClickFixには注意が必要です。Webサイトにログインしようとする際、人間とbot(自動プログラム)を判別するために、画面に「私はロボットではありません」と表示されることがありますよね。ほとんどの方は、ためらうことなくチェックボックスをクリックされていると思います。合わせて、PowerShellスクリプトなどを使った悪意あるコマンドを、ユーザーが自らの手で実行するよう仕向けた手口が使われます。これは攻撃者が用意した偽の画面でreCAPTCHAというセキュリティサービスを利用したソーシャルエンジニアリングの一つです。このタイプの攻撃は、ユーザー自身に実行させていることから、エンドポイントセキュリティでの検知が困難なケースもあります。

――証券口座の乗っ取りで話題になったインフォスティーラーも同類ですね。

中西氏

そうです。インフォスティーラーはCookieを盗むことで多要素認証をすり抜けるなど、あらゆる情報を盗んでいきます。証券各社は、多要素認証の導入など相次いで対策に乗り出していますが、依然として完全に安心できる状況にはなっていません。また、証券口座の乗っ取りだけがインフォスティーラーによる被害ではありませんから、自組織への被害を防ぐためにも従業員への注意喚起が必要です。

従業員への注意喚起にも使える
FMSの月次レポートデータ

――「FMS」のレポートサンプルを拝見しましたが、従業員への注意喚起に活用できそうですね。

中西氏

実際にそのように活用されているお客様もいらっしゃいます。レポートには、検体の解析結果だけでなく、話題になっている攻撃について解説する、今月のホットトピックスをご紹介するコーナーもあり、従業員への注意喚起用の資料として利用しやすいと感じていただけているようです。

「FMS」をご利用のお客様には、高いレベルのセキュリティ意識を持っていただきたいと考えていますので、アップデートの内容を説明する資料の送付はもちろん、年に1回、振り返りミーティングを実施します。内容は、検知した検体についての報告やインシデントの説明だけでなく、運用上改善すべきポイントのアドバイスや市場動向についての解説など、多岐にわたります。時々チケットの対応が滞ってしまうお客様がいますが、被害を受けてしまうのはお客様ですから、何度でも連絡します。私どもが目指すのは、お客様から“しつこい”と思われるくらいのMDR提供ベンダーです。

【図3】FFRI yarai Managed Service 月次レポートの一例

――2025年10月「FMS」とSKYSEA Client Viewが連携した、「MDRプラスパック」がリリースされました。SKYSEA Client Viewのお客様が「MDRプラスパック」を契約するメリットについてお聞かせください。

中西氏

「MDRプラスパック」は、SKYSEA Client Viewが収集したログも分析対象に含みますから、より短時間で詳しい分析が可能になります。プロのアナリストにとっても、時系列に並んでいるSKYSEA Client Viewのログは、解析の効率化に役立つと感じているようです。

また、MDRのサービスを含まない「FFRI yarai」との連携オプション「EDRプラスパック」を契約されているお客様からは、確認作業が一つの管理コンソールで完結できる点をメリットに挙げられることが多いですね。使い慣れたSKYSEA Client Viewの管理コンソールで、「FFRI yarai」が検知した結果も含めて時系列で確認できることは、お客様にとっても効率化につながります。このメリットは、「MDRプラスパック」も同様です。お忙しいセキュリティ担当者にとって、日々いくつものシステムを立ち上げ、それぞれを横断してチェックすることは負担に感じられる作業ですから、多くのお客様にこのメリットを感じていただけたらと思います。

すぐに取り組めるセキュリティ対策
まずはユーザー権限の見直しを

――最後に情報システム部門の方へメッセージをお願いします。

中西氏

今回、主に侵入されることを前提としてお話ししました。ウイルス対策が最新の状態で適切に動作する環境が継続できていることはもちろんですが、そもそも侵入されなければ被害は発生しません。侵入されないためには、資産管理や構成管理をあらためて確認し、脆弱性管理の強化も重要です。その際、運用保守の委託契約を見直すことも必要になるかもしれません。

また、アクセス権について、今一度見直しをお願いします。攻撃者に管理者権限を奪われないために、特権管理の権限は最小限にしましょう。アクセス権は“鍵の配布”と同じ。誰にでも配るのではなく、必要な人にだけ渡す。それが安全の基本です。さらに、従業員のミスを責めないことも報告しやすい組織を作るためには重要です。従業員への教育を徹底するだけではミスは防げませんから、ミスが多いと感じたら、仕組みを見直す時期かもしれません。

しかし、それでも100%侵入を防げるわけではありません。脆弱性を悪用されたり、ソーシャルエンジニアリングでの侵入に備え、異常行動を見つけるだけでなく、その後のシステム管理者の対応まで支援するMDRの導入もご検討ください。

株式会社FFRIセキュリティ

当社は日本でほぼ唯一、国内でセキュリティコア技術の研究開発を行っており、自社開発の技術を使用した純国産の次世代エンドポイントセキュリティ「FFRI yarai」は官公庁をはじめ多数の導入実績を持ち、その防御実績の一部を公開しています。近年では、国家が主導するセキュリティ調査や研究・開発など多数のプロジェクトに参加し、サイバー安全保障の中心的な役割を果たすべく事業を拡大しています。

(「SKYSEA Client View NEWS vol.105」 2025年11月掲載 / 2025年9月取材)

SKYSEA Client View コラムサイト編集部

SKYSEA Client View コラムサイト編集部は、情報セキュリティ対策やサイバー攻撃対策、IT資産管理に関する情報を幅広く発信しています。
「SKYSEA Client View」を開発・販売するSky株式会社には、ITストラテジスト、ネットワークスペシャリスト、情報処理安全確保支援士、情報セキュリティマネジメントなどの資格取得者が多数在籍しており、情報漏洩対策やIT資産の安全な運用管理を支援しています。