要約
- APNIC 62のプログラムは「204日で127万回の攻撃」と題する一方、概要文は「攻撃イベント」、発表資料は1,272,286件の「総イベント」と表記している。
- 観測対象は、SSHとTelnetを意図的に開けた1台のセンサー、1個の公開IPアドレスである。アジア太平洋全体の攻撃件数ではない。
- 同じスライドに、SSHログイン成功198,973イベントと、その段階に到達した4,530個のユニーク送信元IPが並ぶ。両者は別の問いに答える数字だ。
- 各指標にはセンサー範囲、サービス、期間、イベント分類、重要度規則、重複排除キー、単位を結び付けた計測票が必要である。
127万の中身を名前から取り戻す
イベント案内では、ダッカ大学の配備が204日間に127万回の「攻撃」を観測したとされる。説明文になると127万件の「攻撃イベント」となり、発表の表紙では127万件の「イベント」になる。ダッシュボードの正確な合計は1,272,286件だ。
これは言葉尻の問題ではない。イベントは通常、センサーや検知ルールが出力する記録である。攻撃イベントは、その記録に意味を付与した分類だ。攻撃という語は、読者には一つの行為やインシデントを想起させる。関係はあっても、同じ数え方ではない。
実験の境界は資料に明記されている。Ubuntuの仮想マシン1台、CPU 1コア、メモリー2 GB、ログ保存20 GB、専用の公開IPアドレス1個。ポート22のSSHとポート23のTelnetを開け、受信トラフィックを意図的に許可した。
狭いから価値が低いのではない。二つのよく知られたサービスを囮として置いたとき、自動スキャンや対話型セッションが何をするかを深く観測できる。反対に、大学全体、バングラデシュ全体、APNIC地域全体の代表標本としては扱えない。
ログイン成功には二つの分母がある
資料の一枚が問題を端的に示す。シグネチャ表の「SSH login successful」は198,973件。隣の「Unique IPs」と明記されたファネルでは、ログイン成功は4,530個である。前者が繰り返しイベント、後者がその段階の送信元IPを重複排除した値だと読めるが、公開された定義だけでは処理を再現できない。
比率にすれば、その段階へ来た送信元IP一つ当たり約44件の成功イベントだ。イベント量はセンサーへの圧力や反復を表す。ユニークIP数は、ある期間とキーの下でのアドレス規模を表す。どちらも人間、組織、攻撃グループの人数ではない。
送信元IPは、侵害された端末、プロキシ、リレー、共有ホスティング、NATの出口かもしれず、割り当ても変わり得る。一人が多数のIPを使う場合も、一つのIPの背後に多数がいる場合もある。36,598個の送信元IPを36,598人の「ユニーク攻撃者」と呼ぶと、ネットワーク識別子から本人同定へ、証拠なしに飛躍する。
78,411個のユニークパスワードもアカウント数ではなく、囮へ入力された文字列の種類だ。7,107のユーザー名は確認済みの身元ではない。マルウェアのダウンロード、コマンド、C2 URL、自律システムも、それぞれ異なる観測単位を持つ。
囮へのログイン成功は本番侵害ではない
ハニーポットは、本番サービスなら拒むべき振る舞いを受け入れ、観察し、封じ込めるために設計される。したがって「ログイン成功」が示すのは、センサーの対話規則に従って囮のセッションが成立したことだ。ダッカ大学の本番サーバーが奪取された証拠ではない。
ログイン後のコマンド実行、ファイル取得、永続化の兆候は、防御上きわめて有用である。ただし価値が宿るのは、接続、認証試行、囮セッション成立、コマンド、ペイロードという順序だ。それを一括して「侵害件数」に変えると、対応に必要な構造が失われる。
プロトコル別集計はきれいに一致する。SSH 1,016,974件とTelnet 255,312件の和は1,272,286件。一方、表示された8種類のシグネチャを足すと1,272,287件で、総数より一つ多い。分類が重複するのか、転記ミスか、別フィルターかを資料は説明していない。原因を推測せず、公開定義では照合できないと記録するのが妥当だ。
指標ごとに計測票を添える
必要なのは大がかりな公開ではない。各数字について、対象センサーと公開サービス、正確な期間、イベント種別、重要度規則、重複排除キー、単位、送信元IPによる識別の限界を一枚にまとめる。ファネルなら段階の遷移条件、シグネチャ表なら分類の排他性と総数との照合も示す。
この計測票はTheo Marchによる編集上の提案であり、APNICやダッカ大学が発表した要件ではない。機微なペイロードを開示せずに、負荷と到達範囲、IPアドレスと行為者、囮へのログインと本番侵害を分けられる。
資料から分かること、分からないこと
APNICのプログラムと発表資料から、セッション名、センサー構成、表示された数値は確認できる。プロジェクトページは、ハニーポットセンサーが不審トラフィック、マルウェア、攻撃パターンを集める目的を説明する。ユニークな人間、インシデント、国別の帰属、地域での発生率、本番侵害は確認できず、シグネチャ合計の一件差も説明されていない。
出典
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
