0Pricing
Security+ Academy · レッスン

攻撃ベクトルと攻撃対象領域

メール、リムーバブルメディア、サプライチェーンなど、一般的な攻撃ベクトルを特定し、攻撃対象領域全体を縮小する方法を学びます。

「攻撃ベクトルと攻撃対象領域」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。

攻撃ベクトルと攻撃対象領域の違い

攻撃ベクトルとは、フィッシングメールのような1つの侵入経路です。攻撃対象領域とは、考えられるすべての侵入経路を合わせたものです。この領域を縮小することが目標です。

主要な攻撃ベクトルとしてのメール

メールは、フィッシングリンク、悪意のある添付ファイル、なりすましなど、圧倒的に悪用されている攻撃ベクトルです。人間が本物かどうかを判断しなければならないため、攻撃が成功します。

攻撃ベクトルとしてのリムーバブルメディア

USB ドライブなどのリムーバブルメディアは、ネットワークの防御をすり抜けてマルウェアを侵入させる可能性があります。有名な Stuxnet ワームもこの方法で拡散したため、USB ポートを完全に無効化する組織も多くあります。

# Disable USB storage via Windows Registry (Group Policy equivalent)
# HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR
# Set Start value to 4 (disabled)
reg add 'HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR' /v Start /t REG_DWORD /d 4 /f

攻撃ベクトルとしてのサプライチェーン

サプライチェーン攻撃は、あなたを直接攻撃するのではなく、信頼されているベンダーを攻撃します。SolarWinds の侵害では、ソフトウェア更新が改ざんされ、18,000 の組織に届きました。

攻撃ベクトルとしての Web アプリケーション

インターネットに公開されたWeb アプリケーションは、SQL インジェクション、XSS、不適切なログイン処理などの攻撃の大きな標的です。ファイアウォールは役立ちますが、安全なコーディングの代わりにはなりません。

無線および Bluetooth の攻撃ベクトル

無線通信によって、目に見えない攻撃ベクトルが増えます。悪魔の双子とは、実在するネットワークの名前をコピーした偽の Wi-Fi アクセスポイントです。被害者が接続すると、通信が攻撃者を経由することになります。

直接アクセスによる物理的な攻撃ベクトル

物理アクセスは、肩越しのぞき見、ゴミ箱あさり、ドアの後ろからの侵入、ハードウェアキーロガーの設置など、ほとんどのデジタル防御を無力化します。

攻撃ベクトルとしてのソーシャルエンジニアリング

ソーシャルエンジニアリングはシステムではなく人を攻撃します。攻撃者は偽の身元、偽の緊急性、偽の権威を利用し、立ち止まって考える前に行動させようとします。

攻撃対象領域を縮小する

攻撃対象領域の縮小とは、攻撃者に見つけられる前に露出を減らすことです。使用していないサービスやポートを無効にし、余分なソフトウェアを削除し、最小権限を適用します。

# Check open ports and listening services (Linux)
ss -tlnp
# Or using netstat
netstat -tlnp
# Disable and stop an unnecessary service
systemctl stop cups
systemctl disable cups
# Verify it's no longer listening
ss -tlnp | grep cups

クラウドと API の攻撃対象領域

クラウドによって、パブリック S3 バケット、過剰な IAM 権限、公開された API など、新たな露出が生じます。リソースはすぐに作成されるため、CSPM ツールで設定ミスを継続的にスキャンします。

攻撃対象領域を拡大する IoT デバイス

カメラ、サーモスタット、センサーなどのIoT デバイスは、パッチが適用されていないことが多く、初期パスワードのまま出荷されます。ボットネットに乗っ取られると、大規模な DDoS 攻撃を引き起こします。

クイックチェック

このレッスンで学んだ CompTIA Security+ (SY0-701) の概念を理解できているか確認しましょう。

レッスンのまとめ

簡単に振り返りましょう。攻撃ベクトルは1つの経路、攻撃対象領域はすべての経路です。主な攻撃ベクトルにはメールとサプライチェーンがあり、攻撃対象領域を縮小するとリスクを減らせます。次は脅威インテリジェンスです。

よくある質問

「攻撃ベクトルと攻撃対象領域」レッスンは無料ですか?

はい。「攻撃ベクトルと攻撃対象領域」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。

「攻撃ベクトルと攻撃対象領域」で何を学びますか?

メール、リムーバブルメディア、サプライチェーンなど、一般的な攻撃ベクトルを特定し、攻撃対象領域全体を縮小する方法を学びます。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Security+ Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「攻撃ベクトルと攻撃対象領域」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このSecurity+ Academyレッスンでコードを書いて実行できますか?

はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 脅威アクターの種類
  2. 攻撃ベクトルと攻撃対象領域
  3. 脅威インテリジェンスの情報源とフィード
  4. 侵害の痕跡(IoC)
← Security+ Academyに戻る