【でーたもちだし】

データ持ち出し(Exfiltration) とは?

最終更新:
💡 許可なくデータを外へ運び出す

攻撃者などが、データを許可なく外へ持ち出す行為。ネットワーク送信だけでなく、USBなどの物理媒体を使う方法もある。

📌 このページのポイント
データを不正に外へ持ち出す組織側機密データ外部の保存先不正転送コピー・送信の前に制限DLPのルール通信経路・Webサービス・USB等監視する対象と条件の設定が必要
赤い矢印は許可のないデータ持ち出しの例。外部の保存先はC2サーバーに限らず、USBなどの媒体も使われる。DLPの対象・条件・動作は設定による。
ひよこ ひよこ
データ持ち出しって、USBにコピーするだけじゃないの?
ペンギン先生 ペンギン先生
許可のない持ち出しなら、USBなどの物理媒体も含むよ。ほかに攻撃者のサーバーや外部のクラウドへネットワークで送る方法もある。使う媒体だけで、内部者か外部の攻撃者かを決めつけることはできないんだ。
ひよこ ひよこ
ネットワーク経由なら通信ログで分かるんじゃないの?
ペンギン先生 ペンギン先生
通常のC2通信にデータを混ぜたり、正規のWebサービスへ送ったりする手法もあるよ。暗号化や小分けの転送で見つけにくくする場合もあるので、通信量だけを見れば必ず分かるとは言えないんだ。
ひよこ ひよこ
じゃあどうやって防ぐの?
ペンギン先生 ペンギン先生
DLPは機密情報を含むファイルやその操作を、設定したルールに照らして監視する仕組みだよ。例えば許可していない宛先への共有やUSBへのコピーを警告・制限する。対象の場所、条件、動作を適切に設定することが大切なんだ。
ひよこ ひよこ
攻撃のどの段階で起きるの?
ペンギン先生 ペンギン先生
データを集めた後に持ち出すことが多いけれど、必ず決まった手順の最後とは限らないよ。ATT&CKのExfiltrationは「データを盗む」という目的の分類。戦術の並びは実行順を指定していないんだ。
ひよこ ひよこ
持ち出されたら取り返せないんだね…
ペンギン先生 ペンギン先生
外へ出たコピーを消せるとは限らないから、持ち出し前の制限が大切だね。発覚した後も、流出範囲の調査やアクセスの遮断などの対応は必要だよ。予防と、検知した後の対応の両方を考えるんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「Exfiltration」って出てきたら「不正なデータ持ち出し」と思えればだいたいOK!
📖 おまけ:英語の意味
「Data Exfiltration」 = データの不正な持ち出し
💬 Exfiltrationは外へ抜き出すことを表す言葉だよ。セキュリティでは、データを不正に外へ運び出すことに使うんだ

参考資料

← 用語集にもどる