COLUMN

VPNにも情報セキュリティ対策は必要!リスクやサイバー攻撃の実例などを解説

クラウドへの代表的な4種類の接続方法である、インターネット、インターネットVPN、閉域ネットワーク・専用線での接続について、それぞれの概要や特徴などをご紹介している「比べて納得!クラウドへの接続方法」はこちらよりダウンロードできますので、ぜひご確認ください。

インターネットを安全に通信するための技術として、VPN(Virtual Private Network)があります。VPNとは、仮想的な専用線を作って、暗号化や認証などの情報セキュリティ対策を施すことで、他のユーザーと共有するインターネット回線を利用しながらも、プライベートなネットワークを構築することができる技術です。

VPNはテレワークやリモートワークなど、社外から社内のネットワークにアクセスする場合や、企業の本社と支社などの拠点間の通信に利用されることが多く、コストや導入の手間を抑えながらネットワークのセキュリティを高めることができるメリットがあります。

しかし、VPNを使っていれば何の心配もないというわけではありません。VPNにもセキュリティリスクは存在し、過去にはVPNを狙ったサイバー攻撃によって、情報漏えいやサービス停止などの被害が発生した事例があります。また、VPNの種類や設定によっても、セキュリティの強度や品質に差があります。

そこでこの記事では、VPNのセキュリティに関する仕組みや実際の事例、対策方法などを詳しく解説します。

1. VPNのセキュリティの仕組み

VPNには、①トンネリング、②カプセル化、③認証、④暗号化の4つのセキュリティに関する仕組みがあります。それぞれ以下のような機能があります。

①トンネリング ネットワーク内にトンネルのような専用通路を作り、その中で情報をやり取りする。
トンネルの中に侵入しない限り、どのような情報が行き来しているのか、外側から見ることができない。
②カプセル化 トンネルの中を行き来する情報をカプセルのように別のデータで覆う。
③認証 トンネリングされた通信経路にアクセスする利用者が正当な権限を持っていることを確認する。
④暗号化 内容がわからないようにカプセル内のデータを暗号化する。

わかりやすく説明をすると、専用通路を使用して通信を行う際、中のデータが通信の途中で外部から読まれないようにするために、データを別のデータで覆ったり、正当な権限を持っていない利用者がアクセスできないようにしたり、そのデータを暗号化して内容を解読されないようにしたりする仕組みがあります。

1-1.VPNの種類とセキュリティ強度

VPNには、大きく分けてインターネットVPNとIP‐VPN、エントリーVPNと広域イーサネットの4種類があります。これらは種類によってセキュリティの高さが異なります。

  • 横にスクロールします
セキュリティ強度 メリット デメリット
インターネットVPN 情報漏えいのリスク他の3つと比較し高い 既存のインターネット回線を利用できる 不特定多数が使用する回線を使用するため、外部からの攻撃にさらされやすい
エントリーVPN インターネットVPNよりはセキュア 利用者が限定されるためインターネットVPNよりも安全性が高い 帯域保証がない場合がある
必要な通信品質が確保できない
IP‐VPN セキュリティ面を重視する通信では多く利用 通信事業者と契約者のみが利用可能な回線のため、安全性が高い 運用コストが比較的高い
広域イーサネット L2環境に依存するため、セキュアであることが多い 利用できる通信プロトコルなどの面で自由度が高い 構築には複雑な設定が必要
コストがほかの3つと比較して高い

以上のように、VPNの種類によって、情報漏えいのリスクを抱えているものもあれば、セキュリティ性が高いものもあり、さまざまなメリット、デメリットが存在します。

企業にとって今後どういったVPNを選ぶかは、実際利用する環境や状況、今後の利用方針などを踏まえ、適切に選ぶことで企業にとってプラスの価値を生み出してくれます。

そのため、VPNの機能や性能を理解することが必要となります。

VPNの仕組みやメリット・デメリットについては、以下の記事でも説明しています。より詳しく知りたい方はぜひ参考にしてください。

VPNとは?仕組みやメリット・デメリット、おすすめの利用シーンを解説

クラウドへの代表的な4種類の接続方法である、インターネット、インターネットVPN、閉域ネットワーク・専用線での接続について、それぞれの概要や特徴などをご紹介している「比べて納得!クラウドへの接続方法」はこちらよりダウンロードできますので、ぜひご確認ください。

2. VPN利用時に注意すべきセキュリティリスク

VPNはセキュリティを高めるための仕組みではありますが、リスクも顕在化しています。

ここでは、VPN利用時に注意すべきセキュリティリスクを3つ紹介します。

2-1.VPN機器の脆弱性によるもの

1つ目は「VPN機器の脆弱性によるもの」です。

2019年ごろから複数社でVPN機器の脆弱性が報告され、それを狙ったサイバー攻撃が発生しました。

この問題は、本来メーカー側からリリースされたアップデートにより解決できるものでしたが、導入企業側のアップデートへの対応が遅れ、脆弱性を放置したまま運用していたことでゼロデイ攻撃などのサイバー攻撃を受けるきっかけとなりました。

対策としては、使用しているVPN機器のセキュリティパッチの情報を定期的に確認し、配信されていたら早急に適用することです。すぐセキュリティパッチをあてるのが難しい場合でも、メーカーから恒久対策として別の手段が掲載されていることがあります。

また、緊急性や危険性の高い脆弱性については、IPAやJPCERT/CCをはじめとする信頼性の高い機関からも発信されるため、合わせて確認できるとよいでしょう。

脆弱性への対応は、企業や保有している情報を脅威やリスクから守ることにもつながります。そのため、早急な対応を行う必要があります。

2-2.無料VPN・無料Wi-Fiの利用

2つ目は、「無料VPN・無料Wi-Fiの利用」です。

無料VPN・無料Wi-Fiは、無料で利用ができるとても便利なサービスです。

しかし、通信が暗号化されていない、認証にパスワードがないなどといったセキュリティが非常に低く、危険なサービスも多くあります。これらは、適切に運営されていない可能性があるものもあるため注意が必要です。

また、カフェやホテル、駅などの店舗や施設で設置されている公衆回線を利用する際は、どこで誰に通信を傍受されているかわかりません。最悪の場合、公衆回線を利用したことで、情報漏えいにつながり、会社に損害を与える可能性があります。

そのため、機密情報や企業秘密などの情報の送受信を公衆回線でやりとりするのはやめましょう。

2-3.ウイルス感染端末によるもの

3つ目は、「ウイルス感染端末によるもの」です。

VPNは仮想的な専用線を敷設し、機器間の通信をセキュアな状態にするものです。しかし、通信する機器がウイルスに感染していたら、相手の機器やほかの機器にも影響を与える可能性があります。

たとえば、2019年頃から猛威を振るっているマルウェア「Emotet」は、メールに添付されていたオフィスファイルを開封したことによって感染を広めました。こうした経路で感染した場合、例えVPNを利用していたとしても感染拡大に加担してしまうリスクがあります。

また、VPNはセキュリティ機器とはいえ、ウイルス対策ソフトのようにウイルスを検知したり、駆除したりといった機能は持ち合わせていません。そのため、情報セキュリティ対策ソフトの導入もしっかりと行う必要があります。

3.VPNを狙ったサイバー攻撃事例

VPNはインターネット上で安全に通信するための技術です。しかし、それ自体がサイバー攻撃の標的になることもあります。

VPNを狙ったサイバー攻撃は、過去に以下のような事例がありました。

3-1.VPN機器の脆弱性を狙ったサイバー攻撃事例

VPN機器とは、VPN接続を実現するための専用の機器です。

VPN機器には、ソフトウェアのバグや設定ミスによって、不正なアクセスを許してしまう脆弱性が存在する場合があります。サイバー攻撃者は、このような脆弱性を突いて、VPN機器を乗っ取ったり、内部ネットワークに侵入したりすることができます。

ある自治体では、VPN機器の脆弱性を狙ったサイバー攻撃が発生しました。

それにより、そのシステムに格納されていた市民情報が外部に漏えいするといった被害が発生しました。また、格納されていた市民情報は暗号化され、復旧するまでに時間がかかってしまいました。

このように、VPN機器の脆弱性を狙ったサイバー攻撃は、情報漏えいやサービス停止などの深刻な影響を及ぼす可能性があります。

3-2.パスワードの管理不備

VPN接続には、通常、ユーザー名とパスワードなどの認証情報が必要です。

しかし、認証情報の管理に不備があると、サイバー攻撃者によって盗まれたり、推測されたりするリスクがあります。サイバー攻撃者は、不正に入手した認証情報を使って、VPN接続を行い、内部ネットワークに侵入することができます。

ある企業では、社内システムがランサムウェアに感染し、複数のサーバーが暗号化され、機能が停止するといった事象が発生しました。原因を調査したところVPN機器におけるパスワードが外部に漏えいしており、それが元で不正アクセスされていました。

パスワードの管理不備は、サイバー攻撃者にとって格好の餌食となります。また、パスワードが弱い場合や、同じパスワードを複数のサービスで使っている場合も、サイバー攻撃者によるブルートフォース攻撃やパスワードリスト攻撃などによって、VPN接続が危険にさらされる可能性があります。

3-3.端末からVPNへの感染拡大

VPN接続を行う端末には、ウイルス感染やマルウェア感染などのリスクがあります。

特に、端末が感染していると、VPN接続を通じて、内部ネットワークにも感染が拡大する恐れがあります。

ある組織では、従業員がノートパソコンを組織外インターネットに接続した際に、マルウェアに感染しました。マルウェアに感染していたことに気づかなかった従業員は、組織内インターネットに接続後、マルウェアのワーム機能により社内のVPN機器を介して組織内のサーバーおよびパソコンに感染が拡大しました。

このように、端末からVPNへの感染拡大は、ネットワークの機能やデータの安全性を脅かす可能性があります。

4. VPNを安心して使うために行うべき情報セキュリティ対策

VPNを安心して使うためには、次のような情報セキュリティ対策が必要です。

  • 利用する従業員のセキュリティ意識を高める
  • 端末にセキュリティソフトを導入する
  • 二要素認証を導入する

詳しい内容をチェックしておきましょう。

4-1.利用する従業員のセキュリティ意識を高める

情報セキュリティ対策の効果を上げるには、VPNを利用する従業員のセキュリティ意識を向上させることが必須です。

VPNを導入したとしても、従業員のセキュリティ意識が低いと、

  • IDやパスワードなどの管理がずさんで漏えいする
  • アップデートを忘れて脆弱性が放置される
  • 不審な添付ファイルを安易に開いてウイルスをダウンロードする

などが発生し、情報漏えいする危険性があるからです。

VPNで情報セキュリティ対策をしたから大丈夫だろうと油断するのが一番リスキーなので、研修や利用ルールの共有を通じて、従業員のセキュリティ意識を高めるようにしましょう。

4-2.端末にセキュリティソフトを導入する

セキュリティソフトを導入するなど、パソコンやタブレットといった使用する端末自体の情報セキュリティ対策を別途行いましょう。

なぜならVPNで対策できるのは、ネットワークのセキュリティだけだからです。いくら通信の安全性を高めても、端末がウイルスに感染すれば、簡単に情報漏えいは起こります。情報セキュリティ対策は1つ導入すれば安心と思わずに、多層的に行うことを心がけましょう。

また、インストールしたセキュリティソフトの効果を発揮させるためにも、セキュリティソフトの定期的なアップデートを忘れないようにしてください。

4-3.二要素認証を導入する

VPNルーターに接続時の認証は、二要素認証にしておくことをおすすめします。ルーターの脆弱性(セキュリティの弱い部分)を狙って攻撃を仕掛けられることがあるからです。

二要素認証とは、ID・パスワードに加えて、生体認証やPINなどを組み合わせる認証方法です。二要素認証を設定しておくことで、万一IDやパスワードが漏えいしても、不正アクセスを防ぐことができます。

ルーターが攻撃され認証情報が漏えいしてしまうと、せっかく悪意ある第三者をシャットアウトするために構築したVPN内に、アクセスし放題になってしまうのです。

万が一、脆弱性を狙われた時でも情報漏えいしないようにするため、認証は多層化しておきましょう。

5.クラウド環境への接続もセキュリティに考慮する必要がある

2021年度に総務省が公表した「クラウドセキュリティガイドライン活用ガイドブック」によるとクラウドサービス選定時に考慮すべきリスクとして以下のように記載されています。

インフラについて ネットワーク・データセンタなどの物理的な基盤や仮想化基盤、サービス基盤などの論理的な基盤のリスク対策は適切になっているか
ネットワークに関するリスク
  • サイバー攻撃やネットワーク管理、VLAN構成や通信傍受などが不備したことで発生するシステムダウンを考慮しているか
  • リージョン間での通信が暗号化しているか
  • サーバーや端末間での相互による認証が可能になっているか
仮想化基盤に関するリスク インスタンスバックアップやシステム構築を簡易にするためのテンプレートの準備がされているか
サービス基盤に関するリスク
  • サービス構成図から単一障害点がわかるようになっているか
  • 共有サービスの脆弱性に対して対策を行っているか
統合管理環境に関するリスク
  • IaaS、PaaSなどの運用コンソール(GUI/CUI)に対する攻撃が考慮されているか
  • SaaSの場合、ログイン画面へのセキュリティ対策が施されているか
  • 監視サービスへの攻撃やシステムログが改ざんされないようにされているか
ID管理に関するリスク
  • パスワードだけに依存しないID管理手法(二要素認証など)の準備があるか
  • IDフェデレーション(外部連携アカウントによるログイン)を狙ったアカウント情報の搾取への対策が施されているか

クラウドサービス選定時には、クラウドセキュリティガイドラインに従い、適切な情報公開や機能の実装を行っている事業者を選定しましょう。

また、複数のクラウドサービスを併用する場合は、クラウドサービスごとに「企業と提供事業者の責任範囲」をきちんと明確にし、それに沿った対策を講じていく必要があります。

出典:クラウドセキュリティガイドライン活用ガイドブック

6.クラウド環境へのセキュアな接続なら閉域ネットワークがおすすめ

クラウド環境との接続でVPNを検討している場合は、よりセキュリティ性の高い閉域ネットワークで結ぶサービスもおすすめです。

閉域ネットワークとは、インターネットとは別の専用のネットワークであり、第三者に傍受されたり、改ざんされたりするリスクが低いという特徴があります。

NTT東日本では、閉域ネットワークでAWSやGoogle Cloud Platform、Microsoft Azureなどのクラウド環境との接続を実現するサービスとして、「クラウドゲートウェイクロスコネクト」を提供しています。

このサービスでは、NTT東日本の閉域ネットワークサービスから、仮想的に独立したネットワークからセキュリティの高いクラウドサービスとの接続が可能です。

また、クラウド事業者が提供する接続サービスを利用する場合に必要な通信回線・ラック・機器等をパッケージ化してレディメイドで提供することにより、お客さまの手間を削減し、スピーディーな利用開始につなげることができます。

不明点や気になる点がありましたら、ぜひお気軽にご相談ください。

クラウドに関するご相談・お問い合わせフォーム | NTT東日本 (ntt-east.co.jp)

7. まとめ

VPNはセキュリティ製品ではありますが、インターネットとスマートフォンやパソコンの間を仮想専用線でトンネルのようにつなぐことで、悪意のある第三者からの侵入や攻撃を防ぐ技術であり、マルウェアやウイルスなどからの被害を防ぐことはできません。

実際にVPN機器の脆弱性を狙ったサイバー攻撃や情報漏えい、サービス停止などの被害が発生した事例があります。

そのため、インターネットにおけるウイルス対策や従業員のセキュリティ教育実施、二要素認証の導入などを行い、企業全体でサイバー攻撃に対し、強固な組織にならなければなりません。

VPNは、インターネットを利用する際に、安全に通信するための技術です。しかし、VPNにも情報セキュリティ対策は必要です。VPNのセキュリティに関する基礎知識や実際の事例、対策方法などを参考にして、安全に使いこなしましょう。

ページ上部へ戻る

無料ダウンロード

自社のクラウド導入に必要な知識、ポイントを
このに総まとめ!

あなたはクラウド化の
何の情報を知りたいですか?

  • そもそも自社は本当にクラウド化すべき?オンプレとクラウドの違いは?
  • 【AWS・Azure・Google Cloud】
    どれが自社に最もマッチするの?
  • 情シス担当者の負荷を減らしてコストを軽減するクラウド化のポイントは?
  • 自社のクラウド導入を実現するまでの具体的な流れ・検討する順番は?

初めての自社クラウド導入、
わからないことが多く困ってしまいますよね。

NTT東日本では
そんなあなたにクラウド導入に必要な情報を

1冊の冊子にまとめました!

クラウド化のポイントを知らずに導入を進めると、以下のような事になってしまうことも・・・

  • システムインフラの維持にかかるトータルコストがあまり変わらない。。
  • 情シス担当者の負担が減らない。。
  • セキュリティ性・速度など、クラウド期待する効果を十分に享受できない。。
理想的なクラウド環境を実現するためにも、
最低限の4つのポイントを
抑えておきたいところです。
  • そもそも”クラウド化”とは?
    その本質的なメリット・デメリット
  • 自社にとって
    最適なクラウド環境構築のポイント
  • コストを抑えるため
    具体的なコツ
  • 既存環境からスムーズにクラウド化
    実現するためのロードマップ

など、この1冊だけで自社のクラウド化のポイントが簡単に理解できます。
またNTT東日本でクラウド化を実現し
問題を解決した事例や、
導入サポートサービスも掲載しているので、
ぜひダウンロードして読んでみてください。

クラウドのわからない・
面倒でお困りのあなたへ

クラウドのご相談できます!
無料オンライン相談窓口

NTT東日本なら貴社のクラウド導入設計から
ネットワーク環境構築・セキュリティ・運用まで
”ワンストップ支援”が可能です!

NTT東日本が選ばれる5つの理由

  • クラウド導入を
    0からワンストップでサポート可能!
  • 全体最適におけるコスト効率・業務効率の改善
    中立的にご提案
  • クラウド環境に問題がないか、
    第3者目線でチェック
    してもらいたい
  • 安心の24時間・365日の対応・保守
  • NTT東日本が保有する豊富なサービスの組み合わせで
    ”課題解決”と”コスト軽減”を両立

特に以下に当てはまる方はお気軽に
ご相談ください。

  • さまざまな種類やクラウド提供事業者があってどれが自社に適切かわからない
  • オンプレミスのままがよいのか、クラウド移行すべきなのか、迷っている
  • オンプレミスとクラウド移行した際のコスト比較を行いたい
  • AWSとAzure、どちらのクラウドが自社に適切かわからない
  • クラウド環境に問題がないか、第3者目線でチェックしてもらいたい
  • クラウド利用中、ネットワークの速度が遅くて業務に支障がでている

クラウドを熟知するプロが、クラウド導入におけるお客さまのLAN 環境や接続ネットワーク、
クラウドサービスまでトータルにお客さまのお悩みや課題の解決をサポートします。

相談無料!プロが中立的にアドバイスいたします

クラウド・AWS・Azureでお困りの方はお気軽にご相談ください。