資料請求リスト
0

WAFによるパスワードリスト攻撃の対策とは?事例を用いて解説!

WAFによるパスワードリスト攻撃の対策とは?事例を用いて解説!

Webサイトからのデータ漏えい事件がニュースで多く報じられています。特にいったんデータが漏えいすると、企業は顧客や取引先などから社会的な信用を失ってしまいます。また、個人情報が流出すると「損害賠償責任」などの金額的損害の他、警察・マスコミなどへの対応必要です。

このような被害を引き起こす攻撃の一つに「パスワードリスト攻撃」があり、これに対処しなければ、企業の存続に関わる事態を招きかねません。

この記事ではパスワードリスト攻撃の概要と、WAFを利用した対策について解説します。

目次

      WAF紹介ページ遷移画像

    パスワードリスト攻撃とは

    パスワードリスト攻撃とは、第三者がで何らかの方法で手に入れたID・パスワードのリストを使い、Webサイトへ不正アクセスを行う攻撃のことです。

    ユーザーは共通したID・パスワードを他のサイトでも使用していることが多い傾向があります。この傾向を利用し、他のサイトで入手したパスワードリストを利用し、アクセスを試みる攻撃がパスワードリスト攻撃であり、通常のログインとの判別が難しいのが特徴です。

    一方で、SQLインジェクションやクロスサイトスクリプティングといった攻撃は、Webアプリケーションの脆弱性につけこんだものであり、性質が異なります。以下の記事を参考にして、その違いについての理解を深めてみてください。

    関連記事 WAFでSQLインジェクションは防げる?改ざん事例や事後対策も解説!
    関連記事 WAFによるXSS(クロスサイトスクリプティング)攻撃対策の方法を解説

    パスワードリスト攻撃のケーススタディ

    ここでは、パスワードリスト攻撃の被害についてケーススタディを交え解説します。

    大手ポイントサイトのケース

    大手ポイントWebサイトに、不正ログインが発覚した場合の想定事例を考えてみましょう。不正ログインが行われて、その会社で運営しているHPの会員になりすました第三者が、正規会員のポイントをWeb上で使用できるギフト券に交換するといったトラブルが考えられます。

    この場合、不正アクセスされた会社は、すべての会員に対して、パスワード変更を依頼するなどの対応に追われる可能性があります。

    ECサイトのケース

    また、ECサイトには会員のクレジットカード情報などがあるため、不正アクセスを受けることによりクレジットカードが不正に利用されたり、不要な物品を無断で購入されたりといった被害が予想されます。会員の金銭的な被害は出ないとしても、サービスの停止に追い込まれ、会員へのパスワード変更を依頼する事態に発展する危険があるでしょう。

    パスワードリスト攻撃対策としてのWAF

    WAFには、このようなパスワードリスト攻撃の対策機能があります。これにより、上記のような被害が起こるリスクを軽減することができます。

    まずはユーザーにパスワード変更を推進する

    パスワードリスト攻撃を防ぐ最も簡単な方法が、ユーザーに、他のサイトで使っているIDとパスワードを使わせないということです。現在他のサイトで使っているID・パスワードを自社サイトでも転用しているユーザーに対しては、パスワードリスト攻撃の脅威を警告し、変更を促しましょう。

    WAFを導入し、同じIPアドレスからのアクセスを検知する

    パスワードリスト攻撃を行う攻撃者は、効率の点から手入力でのログインでなく、攻撃用のツールを使った連続ログインを試みます。そこで、同じIPアドレス(端末)から連続して異なるアカウントでの大量ログインを検知した際、ID・パスワードが実際に存在するか否かに関わらず強制的にログイン失敗画面に遷移させるという方法が有効でしょう。

    WAFではこのようなログインの自動化を防ぐ機能がありますので、ツールによる攻撃を防ぐことが可能です。

    最近では、「私はロボットではありません」というような確認項目が追加されているサイトも増えてきており、パスワードリスト攻撃への対策が進んでいます。

    以下の記事ではWAFについて解説し、実際の製品例まで紹介していますので、参考にしてみてください。

    関連記事 【最新ランキング】WAF製品の比較14選!失敗しない選び方も解説

    WAFを利用してパスワードリスト攻撃を防ごう!

    WAFによってパスワードリスト攻撃の対策ができることを紹介してきました。WAFはパスワードリスト攻撃だけでなく、その他にも多くの攻撃からWebアプリケーションを守るセキュリティシステムです。しかし、ただ導入するだけではその効果は得られません。

    まずは資料請求を行い自社にあったWAFを選定した上で万全のセキュリティ体制を作っていきましょう。

    WAF紹介ページ遷移画像
    この記事を読んだ人は、こちらも参考にしています

    話題のIT製品、実際どうなの?

    導入ユーザーのリアルな体験談

    電球

    IT製品を導入しDXに成功した企業に

    直接インタビュー!

    電球

    営業・マーケ・人事・バックオフィス

    様々なカテゴリで絶賛公開中

    私たちのDXロゴ
    bizplay動画ページリンク
    動画一覧を見てみる
    IT製品・サービスの比較・資料請求が無料でできる、ITトレンド。「WAFによるパスワードリスト攻撃の対策とは?事例を用いて解説!」というテーマについて解説しています。WAF(Web Application Firewall)の製品 導入を検討をしている企業様は、ぜひ参考にしてください。
    このページの内容をシェアする
    facebookに投稿する
    Xでtweetする
    このエントリーをはてなブックマークに追加する
    pocketで後で読む
    認知度、利用経験率No.1のITトレンド WAF(Web Application Firewall)年間ランキング
    カテゴリー関連製品・サービス
    カテゴリー関連製品・サービス
    Cloudbric WAF+
    ペンタセキュリティ株式会社
    ☆☆☆☆☆
    ★★★★★
    ★★★★★
    5.0
    BLUE Sphere
    株式会社アイロバ
    ☆☆☆☆☆
    ★★★★★
    ★★★★★
    4.8
    MSS for Imperva Incapsula
    SBテクノロジー株式会社
    ☆☆☆☆☆
    ★★★★★
    ★★★★★
    0.0
    Cloud Application Protection Services
    株式会社アズジェント
    ☆☆☆☆☆
    ★★★★★
    ★★★★★
    0.0
    【攻撃遮断くん】
    株式会社サイバーセキュリティクラウド
    ☆☆☆☆☆
    ★★★★★
    ★★★★★
    4.2
    【SiteGuard】
    EGセキュアソリューションズ株式会社
    ☆☆☆☆☆
    ★★★★★
    ★★★★★
    0.0
    サイバー攻撃可視化ツールPrimeWAF
    バルテス株式会社
    ☆☆☆☆☆
    ★★★★★
    ★★★★★
    4.0
    イージスWAFサーバセキュリティ
    株式会社ロケットワークス
    ☆☆☆☆☆
    ★★★★★
    ★★★★★
    0.0
    Cloudbric WMS for AWS WAF
    ペンタセキュリティ株式会社
    ☆☆☆☆☆
    ★★★★★
    ★★★★★
    5.0
    ITトレンドへの製品掲載・広告出稿はこちらから
    WAF(Web Application Firewall)の製品をまとめて資料請求