脅威アクターとは、コンピュータシステム、ネットワーク、またはデータのセキュリティに潜在的なリスクをもたらす個人、グループ、または組織を指す。これらのアクターは、サイバー攻撃を仕掛け、脆弱性を悪用し、情報を窃取し、または正常な運用を妨害する意図と能力を有する。脅威アクターは、個人ハッカーから組織化されたサイバー犯罪グループ、国家が支援する組織、またはハクティビスト集団まで多岐にわたる。
サイバー脅威はもはや孤立した個人から発せられるものではなく、異なる意図と能力を持つ、洗練され、よく組織化された様々な主体から生み出されるものである。
脅威主体の階層の頂点に位置するのは、国家が支援するグループである。これらの勢力は通常、各国政府の支援を受け、豊富な資源と高度な技術力を有している。彼らの主な動機は地政学的なものであることが多く、他国に対する戦略的優位を得ようとします。これには、重要インフラの破壊、スパイ活動、外国や国内の政策への影響などが含まれる。国家に支援されたアクターは洗練されているため、複雑で影響力の大きいサイバー作戦を実行することができ、特に危険である。
国家が支援するアクターの例としては、以下のようなものがある:
組織化されたサイバー犯罪グループは、脅威行為者のもう一つの手ごわいカテゴリーを代表する。国家が支援するアクターとは異なり、彼らの主な動機は金銭的利益です。これらのグループは組織化されており、しばしば企業のように活動し、高度なツールとテクニックを駆使して大規模なサイバー窃盗、詐欺、ランサムウェア攻撃を実行します。これらのグループの専門性と機知によって、企業や個人を問わず、持続的な脅威となっている。
組織化されたサイバー犯罪集団の例としては、以下のようなものがある:
ハクティビズムは、ハッキングとアクティビズムのユニークな融合であり、政治的または社会的変化を促進することが主な動機である。ハクティビストは、自分たちが非倫理的または不当だと認識している組織や政府に対して、そのスキルを使ってサイバー攻撃を仕掛ける。彼らの活動は、ウェブサイトの改ざんから分散型サービス拒否(DDoS)攻撃の開始まで多岐にわたるが、その目的はすべて、自分たちの大義に注目を集めたり、標的の業務を妨害したりすることにある。
ハクティビストの例としては、以下のようなものがある:
インサイダーの脅威は、組織に害を及ぼすためにアクセス権を悪用する組織内の個人から生じる。このような個人は、従業員、請負業者、またはビジネス・パートナーである。インサイダーの脅威には、意図的なもの(不満を持った従業員が復讐を企てるなど)もあれば、偶発的なもの(従業員が無意識のうちに過失によってセキュリティを危険にさらすなど)もある。内部関係者は組織のシステムやプロセスを深く知っているため、この種の脅威に対する防御は特に困難です。
インサイダー脅威の例としては、以下のようなものがある:
脅威行為者は、さまざまな動機によって活動を推進している。一般的な動機には次のようなものがある:
サイバースパイ活動は、企業にとっても政府にとっても重大な関心事である。スパイ行為に従事する行為者は、政府の機密データから企業における企業秘密に至るまで、機密情報を盗もうとする。その動機は、地政学的分野であれ企業分野であれ、競争上または戦略上の優位を得ることにある。
サイバー犯罪の世界で最も単純明快な動機は金銭的利益である。これには資金の直接的な窃取、機密情報の販売につながるデータ侵害、そして攻撃者が重要なデータやシステムへのアクセス回復と引き換えに支払いを要求するランサムウェア攻撃が含まれる。
一部のサイバー攻撃は、混乱や完全な破壊を引き起こすことを目的としている。これは特に国家が支援する主体やハクティビストの間で一般的である。こうした攻撃は重要インフラを標的とし、サービスを妨害し、場合によっては物理的損害をもたらすこともある。その動機は、地政学的なライバルを弱体化させることから、特定の政策や行動に対する抗議まで多岐にわたる。
懸念が高まっているのは、世論を操作したり、組織の評判を傷つけたりすることを目的としたサイバー攻撃である。これには、偽情報の拡散、ソーシャルメディア・アルゴリズムの操作、ジャーナリズムや政治団体の完全性への攻撃などが含まれる。ここでの目的は、世論に影響を与えたり、社会の調和を乱したりすることである。
Vectra AIは、組織のネットワーク内の脅威行為者を検出するための貴重な機能を提供します。ここでは、Vectra AIが脅威行為者の検出にどのように役立つかを紹介します。
脅威アクターとは、コンピュータシステム、ネットワーク、またはデータに対して潜在的なリスクをもたらす個人、グループ、または組織を指す。これらの主体は、サイバー攻撃を仕掛け、脆弱性を悪用し、機密情報を窃取する意図と能力の両方を有している。脅威アクターは単独のハッカーから高度な国家支援グループまで多岐にわたり、それぞれが異なるレベルのリソースと技術的専門知識を有している。
サイバーセキュリティにおける脅威アクターには主に4つのタイプがある:
脅威アクターとは、サイバーセキュリティ上のリスクをもたらすあらゆる者を包括する広範な用語である。一方、ハッカーとは特にシステムに侵入する技術的スキルを持つ者を指す。悪意のあるハッカーは全て脅威アクターであるが、全ての脅威アクターがハッカーであるわけではない。例えば、過失により機密データを漏洩させた従業員は脅威アクターではあるが、ハッカーではない。脅威アクターには、自らハッキングを行わずに攻撃の資金提供、作戦の計画、技術者の採用を行う者も含まれる。
国家主体の脅威アクターとは、地政学的目的のためにサイバー作戦を実施する政府支援組織である。こうしたグループは通常、豊富なリソース、高度な技術能力、標的に対する持続的なアクセス権を有している。 代表的な例としては、ロシア情報機関と関連し2016年の民主党全国委員会(DNC)侵害事件に関与したAPT29(コージーベア)、および欧米企業からの知的財産窃盗で知られる中国の第61398部隊が挙げられる。国家主体のアクターは通常、政府機関、防衛関連企業、重要インフラ、戦略的産業を標的とする。
サイバー脅威アクターは主に四つの動機によって行動する:
複数の脅威アクターグループが、注目を集める攻撃で悪名高くなっている:
脅威アクターは、組織を侵害するために様々な戦術、技術、手順(TTPs)を用いる:
内部脅威アクターとは、組織のシステムへの正当なアクセス権限を持ちながら、そのアクセス権を悪用して損害を与える者を指します。内部関係者には、現職または元従業員、契約社員、ビジネスパートナー、あるいはネットワークやデータへの認可されたアクセス権を持つあらゆる人物が含まれます。主に以下の3種類に分類されます:
内部脅威は特に危険である。なぜなら、境界セキュリティ防御を迂回できる上、機密データの保管場所に関する知識を保持している場合が多いからだ。
組織は、複数の階層化されたアプローチを通じて検知 アクターを検知 できます:
脅威アクターに対する防御には包括的なセキュリティ戦略が必要です: