ゼロデイ攻撃とは|修正前の脆弱性を悪用する攻撃

当ページは検証・整備中のドラフトです。
内容は実環境での検証や追加調査により変更される予定です。
参照:ページ公開・更新ポリシー

ゼロデイ攻撃とは

ゼロデイ攻撃(Zero-day Attack)とは、修正プログラム(セキュリティパッチ)が提供される前の脆弱性を悪用するサイバー攻撃である。

ソフトウェアやOSに脆弱性が見つかっても、開発元が修正プログラムを提供するまでには一定の時間が必要となる。この間に攻撃者が脆弱性を悪用すると、防御側は有効な修正策を持たないまま攻撃を受けることになる。

「ゼロデイ」とは、防御側が修正プログラムを適用する猶予が実質的に「0日」であることに由来する名称である。

なお、「ゼロデイ脆弱性」は修正前の脆弱性そのものを指し、「ゼロデイ攻撃」はその脆弱性を悪用する攻撃を指す。両者は密接に関係しているが、意味は異なる。

ゼロデイ攻撃が発生する典型的な流れ

ゼロデイ攻撃の流れは状況によって異なるが、一般的には次のような順序で進む。

  1. ソフトウェアやOSの脆弱性が発見される
  2. 攻撃者が脆弱性を解析し、悪用手法(エクスプロイト)を作成する
  3. 修正プログラムが提供される前に攻撃が開始される
  4. 開発元が修正プログラムを公開する
  5. 更新されていない環境は、その後もNデイ攻撃の対象となる

ゼロデイ攻撃の特徴は、未知の脆弱性を狙うことではなく、「修正プログラムが提供されていない脆弱性」を狙う点にある。

なぜゼロデイ攻撃は危険なのか

修正プログラムが存在しない

通常の脆弱性であれば、修正プログラムを適用することで被害を防げる。しかし、ゼロデイ攻撃では修正プログラムが存在しないため、更新による対策ができない。

防御側が十分な対策を準備できない

ゼロデイ攻撃は、防御側が脆弱性を認識していない段階で始まることも多い。そのため、既知の脅威を前提とした検知や防御だけでは十分に対応できない。

攻撃までの期間が短縮している

近年は、攻撃ツールの高度化やエクスプロイト開発の効率化に加え、生成AIも脆弱性の解析や攻撃コード作成の支援に利用されるようになっている。

その結果、脆弱性が公表されてから攻撃が始まるまでの期間は短縮する傾向にあり、修正プログラムの適用を後回しにするリスクは以前より高くなっている。

小規模環境ではどのように考えるべきか

ゼロデイ攻撃は、大企業だけが対象となる攻撃ではない。

VPN機器、ファイアウォール、NAS、Webサーバー、CMSなど、インターネットへ公開される機器やサービスは、小規模事業者やSOHOでもホームネットワークでも攻撃対象となる。

一方で、ゼロデイ攻撃を完全に防ぐことは現実的ではない。被害を防ぐことを目指しつつも、侵入されても被害を最小限に抑えることを前提とした運用を行う。

ゼロデイ攻撃への基本的な考え方

ゼロデイ攻撃は完全な防止が難しいため、多層防御を前提に対策を考える。

  • ふるまいを検知(ヒューリスティック検知)して遮断するタイプのソフトウェアを利用する
  • 公開機器やソフトウェアを適切に管理する
  • エンドポイントやネットワークの異常を早期に把握する
  • 定期的なバックアップを実施し、復旧手段を確保する
  • 修正プログラムが提供されたら速やかに適用する

具体的な設定方法や基本的な運用については、それぞれのUnitで解説する。

関連する用語との違い

用語概要
ゼロデイ脆弱性修正プログラムが提供されていない脆弱性そのもの
ゼロデイ攻撃ゼロデイ脆弱性を悪用する攻撃
Nデイ攻撃修正プログラム公開後も更新されていない環境を狙う攻撃
脆弱性ソフトウェアやシステムに存在する欠陥全般
エクスプロイト脆弱性を悪用するコードや手法

まとめ

ゼロデイ攻撃とは、修正プログラムが提供される前の脆弱性を悪用する攻撃である。

修正プログラムが存在しないため、防御側は不利な状況で対応しなければならない。また、近年は攻撃の自動化や生成AIの活用などにより、脆弱性が公表されてから攻撃が始まるまでの期間は短縮する傾向にある。

小規模環境でもゼロデイ攻撃を完全に防ぐことは現実的ではない。迅速な更新、多層防御、バックアップを組み合わせ、被害を最小限に抑えるという考え方が重要である。