ラテラルムーブメントとは社内を横に広がる動き
まずは言葉の意味と、なぜこの動きが被害を決定づけるのかを押さえます。外から中へ入る「侵入」と、中を横へ広がる「展開」は別の段階であり、求められる守り方も異なります。
侵入した1台から別の端末へ移っていく攻撃
ラテラルムーブメントは日本語では「横展開」とも呼ばれ、最初に乗っ取った端末を足がかりに、同じネットワーク内の他の端末やサーバーへ移動していく行為を指します。lateralは「横方向の」という意味の英語で、外部から内部へ入り込む縦方向の侵入に対し、内部を横へ広がる動きを表しています。
攻撃者が最初に入り込める端末が、目的の情報を持っているとは限りません。一般社員のパソコンから入り、そこを拠点として管理者の端末やファイルサーバー、社内の認証を管理するサーバーへと近づいていきます。この移動は短時間で進むこともあれば、長期間かけて少しずつ進むこともあり、気づかないまま社内に広く足場を築かれる点が厄介です。
ランサムウェアの被害が一気に広がる理由
近年のランサムウェア攻撃は、1台を暗号化して終わりではありません。社内を横展開して重要なサーバーまで押さえたうえで、一斉に暗号化する手口が多く確認されています。暗号化の前にデータを外部へ持ち出し、支払わなければ公開すると脅す二重の恐喝も広く確認されています。
横展開を許すと、バックアップサーバーや仮想基盤といった復旧の要にも到達されます。バックアップごと暗号化されれば、手元にデータがあっても業務を戻せません。EDR(Endpoint Detection and Response、端末上の不審なふるまいを検知して対処する仕組み)が注目される背景には、この横展開の段階で気づいて止めたいという事情があります。
あわせて次の記事も参考にしてください。
入口の防御だけでは止めきれない
ファイアウォールやメールのフィルタリングは、外から中への侵入を防ぐ入口の守りです。しかし正規の社員アカウントが盗まれた場合や、取引先を経由して入り込まれた場合、入口の検査はすでに通過済みであり、その後の社内での動きは素通りしてしまいます。
さらに横展開では、攻撃者がOSに最初から備わる機能や、情報システム部門が日常的に使う運用ツールを利用します。通信の中身は正規の操作と見分けがつきにくく、外部との不審な通信を監視するだけでは兆候をつかめません。内部での動きそのものを記録し、普段と違うふるまいを浮かび上がらせる視点が求められます。
侵入から目的達成までの流れを追う
横展開は一連の攻撃の中盤に位置します。どの段階で何が起きるのかを知ると、自社のどこに監視の目を置くべきかが見えてきます。
初期侵入から社内の偵察まで
攻撃の起点は、標的型メールの添付ファイルや不正なリンク、公開サーバーの未修正の欠陥、外部から接続する機器の弱いパスワードなどです。攻撃者はまず1台に足場を作り、外部の指令サーバーと通信できる状態を整えます。この時点では派手な動きを避け、気づかれないことを優先します。
次に行われるのが偵察です。端末にログインしている利用者、所属しているドメイン、到達できるサーバーや共有フォルダ、稼働しているセキュリティ製品などを調べます。使われるのはOS標準のコマンドが中心で、管理者が状況確認のために打つ操作とほとんど変わらないため、単体の記録だけでは不審と判断しにくい段階です。
権限昇格による横展開と目的の達成
偵察の結果をもとに、攻撃者はより強い権限の獲得へ進みます。端末に残った認証情報を抜き出す、権限を確認する設定の不備を突く、修正されていない欠陥を利用するなどの方法で、一般利用者の権限から管理者の権限へと昇格を図ります。管理者権限を得ると、他の端末へのログインが一気に容易になります。
こうして獲得した権限で別の端末やサーバーへ移り、そこでまた認証情報を集めるという流れを繰り返し、最終的に全社の認証を握るサーバーを目指します。目的は機密情報の持ち出しや一斉暗号化であり、この最終段階で初めて被害が表面化するため、その手前で止められるかどうかが分かれ目です。
製品の比較検討には次の記事も役立ちます。
横展開に悪用される認証情報と正規の仕組み
横展開で使われるのは特別なマルウェアばかりではありません。盗んだ認証情報と、業務で日常的に使う正規の通信やツールが中心です。代表的な手口を押さえましょう。
認証情報の窃取と使い回し
最も多く用いられるのが、端末に残った認証情報の窃取です。Windowsでは、ログイン処理のためにメモリ上へ一時的に保持される情報や、保存された資格情報が狙われます。管理者が保守のために複数の端末へログインしていると、その痕跡がそのまま次の移動先への切符になってしまいます。
厄介なのは、パスワードそのものを知らなくても認証を通せる手口が存在する点です。パスワードから作られるハッシュ値や、認証で発行されるチケットを再利用する攻撃が知られています。また、端末ごとのローカル管理者パスワードを全社で同じ値にしていると、1台の情報が全台への合鍵になるため、使い回しは避けるべきです。
RDPやSMBなど業務で使う経路の悪用
移動の手段としてよく使われるのが、Windowsの遠隔操作機能であるRDP(Remote Desktop Protocol)と、ファイル共有に使われるSMB(Server Message Block)です。どちらも運用に欠かせない正規の仕組みで、標準ではRDPがTCPの3389番、SMBがTCPの445番の通信を使います。
これらは情報システム部門の保守作業でも使われるため、通信が発生すること自体は異常ではありません。問題は、使う相手と時間帯です。一般社員の端末から別の一般社員の端末へ遠隔ログインが行われる、深夜に多数の端末へ連続して接続されるといった組み合わせは、通常の業務では起こりにくい動きといえます。
OS標準の機能を使う環境寄生型の攻撃
攻撃者は持ち込んだ不正プログラムを使わず、侵入先にもとからある道具で目的を果たす手法も多く用います。環境寄生型やLiving Off The Land戦術とも呼ばれ、PowerShellやWMI(Windows Management Instrumentation、端末を管理するための仕組み)、マイクロソフトが配布する遠隔実行ツールなどが代表例です。
これらは署名された正規のプログラムであるため、ファイルの正体だけを見る検査では止まりません。見るべきは、そのプログラムがどの親プロセスから起動され、どんな引数で何をしたかという文脈です。文書ファイルを開いた直後にPowerShellが起動するつながりは、正規のプログラムでも強い不審の材料です。
ITトレンドでは、最新の製品・サービスを多数比較・掲載しています。まず資料を取り寄せて、さまざまな製品の機能や特徴を比較してみてください。忙しい業務時間内でも、各社に問い合わせる手間なく、たった1回の入力(約60秒)でEDRの一括資料請求が可能です。浮いた時間で、じっくりと製品を比較検討し進めましょう。
横展開の兆候はどこに現れるか
正規の機能を使われる以上、単一の記録だけで白黒を付けるのは困難です。複数の記録をつなぎ、普段の姿と違う点を探す視点が検知の要となります。
端末のふるまいを記録して経路をたどる
横展開の検知で中心となるのが、端末側の記録です。どのプログラムがどのプログラムから起動されたか、どの利用者がどの端末へ接続したか、どんな設定が変更されたかを時系列で残しておくと、点在する操作が一本の線としてつながります。EDRはこうした記録を集めて不審なつながりを浮かび上がらせます。
記録が残っていれば、被害が判明したあとの調査も早く進みます。最初に侵入された端末はどれか、どこまで移動されたか、認証情報がどこで抜かれたかを追えるため、隔離すべき範囲とパスワードを変更すべき対象を絞り込めます。復旧の速さは、この記録の有無に大きく左右されます。
導入前の情報収集には次の記事もご覧ください。
認証ログの不自然なパターンに注目する
もう一つの手がかりが認証の記録です。普段は使わない端末からの管理者ログイン、短時間に多数の端末へ成功する認証、休日や深夜の管理操作、退職者や保守用アカウントの突然の利用などは、横展開の途中でよく現れる兆候です。
これらを見つけるには、平常時の姿を把握しておく必要があります。誰がどの端末にどの時間帯にログインするのかという基準が分かっていれば、逸脱を検知できます。端末側の記録と認証の記録を突き合わせ、同じ時刻に起きた出来事として見られるようにしておくと、判断の精度が高まります。
侵入の広がりを封じ込める守り方
侵入をゼロにするのは現実的ではありません。入られた前提で届く範囲を狭め、奪われても使えなくする設計へ切り替えることが有効です。
管理者権限を分けて必要なときだけ使う
横展開の燃料は管理者権限です。日常業務で使うアカウントと管理作業用のアカウントを分け、管理者権限は必要な作業のときだけ、必要な範囲に限って使う運用へ改めます。日常の端末で管理者権限を持ったまま作業していると、その端末が侵害された瞬間に全社の鍵を渡すことになりかねません。
あわせて、端末ごとのローカル管理者パスワードを個別の値にし、定期的に自動で変更する仕組みを導入すると、1台からの合鍵づくりを防げます。使われていない管理者アカウントや、退職者のアカウントを残さないよう、棚卸しを定期的に行うことも重要です。
ネットワークを分けて到達できる範囲を狭める
社内のすべての端末が互いに自由に通信できる状態は、攻撃者にとって好都合です。部門や用途、重要度に応じてネットワークを分け、区画をまたぐ通信は必要なものだけに限定すると、1台が侵害されても被害の広がりを区画内に抑えられます。
特に、一般社員の端末どうしが直接RDPやファイル共有で通信する必要性は、多くの職場でほとんどありません。こうした経路を既定で遮断し、保守は専用の経路と踏み台からのみ行う形にすると、攻撃者の移動手段そのものを減らせます。サーバー群や基幹システムは、より厳しく区画を分けて守ります。
規模に応じた進め方は次の記事も参考にしてください。
多要素認証と端末の継続的な監視を組み合わせる
認証情報は盗まれる前提で考えます。多要素認証(パスワードに加えて、スマートフォンの承認や物理的な鍵など別の要素を組み合わせる認証方式)を、遠隔接続や管理者操作、重要なシステムへのアクセスに適用すると、パスワードが漏れても次の一手を封じられます。
そのうえで、端末のふるまいを継続的に監視する仕組みを重ねます。不審な動きを見つけたときに該当端末をネットワークから切り離せる体制があれば、横展開の途中で連鎖を断ち切れます。検知したあと誰がどう動くのかという手順と連絡体制も、事前に決めて訓練しておきましょう。
法令や報告義務の観点は次の記事で確認できます。
端末のふるまいを監視するEDR製品
横展開を途中で止める鍵は端末の記録です。ここでは監視運用まで任せられるサービスと、挙動を記録して調査できる製品を紹介します。
ESET PROTECT MDR
- 業界最速のMDRレスポンス ※ESET社調べ
- エンドポイントのセキュリティ対策をひとまとめで任せられる
- 24×365でキヤノンMJグループが日本語対応!安心して任せられる
キヤノンマーケティングジャパン株式会社が提供する「ESET PROTECT MDR」は、エンドポイントの保護と監視運用を組み合わせたマネージドサービス型のXDRソリューションです。パソコンやサーバーを24時間365日監視し、脅威を検知した際の調査・分析から封じ込め、除去までを支援します。月次のレポート提供にも対応し、専任のセキュリティ担当者を置きにくい組織でも運用を続けやすい構成です。国内拠点による日本語サポートも備えます。
PSC EDRマネージドサービス
- EDRアラートを24時間365日体制で監視・分析
- アラート検知後、15分以内に一次報告を実施
- 運用状況を月次で可視化、セキュリティ改善を提案
株式会社ピーエスシーが提供する「PSC EDRマネージドサービス」は、EDRの導入から日々の監視運用までを任せられるサービスです。24時間365日体制でセキュリティイベントを常時監視し、脅威を検知した場合は運用仕様にもとづいて一次報告を行います。攻撃の傾向や改善すべき点をまとめた月次レポートにも対応。エントリー・スタンダード・エンタープライズの3階層が用意され、組織の規模や運用体制に合わせて選べます。
ApexOneEndpointSensor (トレンドマイクロ株式会社)
- ファイル実行やレジストリ変更などの挙動を記録
- Webコンソールで端末調査とエージェント管理を一元化。
- Deep Discovery Analyzer連携で脅威情報を活用。
SophosInterceptXAdvancedwithEDR (ソフォス株式会社)
- 未知マルウェアの検知・ブロック機能を搭載
- 暗号化ファイルを元に戻すロールバック機能
- EDRにより端末上の疑わしい挙動を可視化・調査
まとめ
ラテラルムーブメントは、侵入した攻撃者が社内を横へ広がり、管理者権限と重要なサーバーへ近づいていく動きです。手口の中心は認証情報の窃取と、RDPやSMBといった正規の仕組みの悪用であり、入口の防御だけでは兆候をつかめません。端末のふるまいと認証の記録を突き合わせて異常を見つけ、権限の分離とネットワークの分割、多要素認証で届く範囲を狭める。この組み合わせが被害を抑える近道です。

