ブログ|NRIセキュア

プロアクティブなセキュリティ対策を。脅威インテリジェンスを担うアナリストの挑戦

作成者: 奥村 哲平|2024/04/15

2018年入社の奥村 哲平。脅威インテリジェンスグループで脆弱性情報の分析や各種脅威情報の調査に取り組むかたわら、ハッキングコンテストで活躍する社内有志チームのリーダーとしても活動しています。脅威の防止や検知に有用な情報を武器に、高度かつ巧妙なサイバー攻撃の防御に挑むアナリストのやりがいを語ります。

サイバー防御の最前線。脅威インテリジェンスを活用し、お客様に価値ある情報を

奥村が在籍する脅威インテリジェンスグループは、その名の通り、脅威インテリジェンス、すなわちサイバー空間を取り巻く脅威の防止や検知に利用可能な情報を扱う部署。刻々と変わる脅威の動向を踏まえたサービスを推進しています。

脅威インテリジェンスグループでは、システムやアプリケーション、ソフトウェア上の脆弱性、権利侵害、脅威アクターの動向などに関する情報を、セキュリティの最新技術に精通したアナリストが取りまとめ、お客様や社内のコンサルタントやエンジニアへと展開しています。

単に脅威情報を収集するに留まらず、集めたデータを整理・加工した上で、われわれの分析や評価を加えて実用的な脅威インテリジェンスへと昇華させ、具体的なセキュリティ対策につながる価値ある情報を提供することが私たちの役割です。

また、すべての脅威に対応するのは困難なため、サイバー攻撃の対象となりうるIT資産や攻撃起点、攻撃経路を集約し、対策の優先順位を付けるのに役立つ情報提供も行っています。

セキュリティ診断や監視サービスのほか、セキュリティ製品を開発する部署と同様、お客様のセキュリティ強化を支援することがミッションですが、どちらかというと後方でサポートするのが私たちの立ち位置です

現在、同グループのメンバーは約10名。中でも奥村は、アナリストとして脆弱性情報の分析や各種脅威情報の調査に携わっています。

ソフトウェアやシステムのセキュリティ上の弱点を特定し、その原因や影響、悪用される可能性を調査し評価することが主な業務です。また、データを暗号化し、身代金を要求するランサムウェアと呼ばれる攻撃を仕掛ける犯罪者たちが、情報交換や企業への恐喝を行っているダークウェブ上のサイトにアクセスして、脅威に関する情報収集も定常的に行っています。

加えて、セキュリティ施策の意思決定を担う、顧客企業の責任者や経営層を対象とした月次レポートの発行も私の担当業務の1つです。サイバー攻撃の手口の種類や被害事例、脆弱性に関する情報から業界の動向まで、お客様にとって有用と思える情報を提供しています

縁の下の力持ちとも言えるポジションで活躍する奥村ですが、セキュリティ分野に関心を抱いたのは学生時代のことでした。入社に至る経緯をこう振り返ります。

大学で所属していた研究室にセキュリティ研究に携わる人々が多く、自然と興味を抱くようになりました。セキュリティ業界を志したのは、ドラマや映画で描かれるホワイトハッカーの活躍に魅了され、ワクワクできることを仕事にしたいと思ったからです。セキュリティを扱う企業の中でも、NRIセキュアの優秀な人材が集まっている環境に強く惹かれ、入社を決めました

CTFへの挑戦から始まったセキュリティエンジニアへの道

▲CTFでの様子。チームメンバーと真剣な表情で取り組んでいる奥村(一番左)
2018年に入社し、コンサルタントとしてキャリアをスタートさせた奥村。決済システムを中心としたセキュリティコンサルティングに従事し、クレジットカード情報のセキュリティを保護するための国際的な標準規格の審査業務を主に担当します。

そんな中でキャリアの転機となったのは、知人の誘いで「CTF(Capture the Flag)」に参加したことでした。

CTFとは、セキュリティの知識や経験を学習・活用しながら、隠されているFlag(答え)を見つけ出し、時間内に獲得した合計点数を競うハッキングコンテストのことです。ソフトウェアの内部の詳細を分析・調査するバイナリ解析や脆弱性の仕組み等の深い知識がないと解けない難易度の高い問題ばかりで、初めて参加した時、1問も解くことができずとても悔しい思いをしました

それから徐々にCTFのおもしろさに気づき、のめり込んでいった奥村でしたが、当初は壁にぶつかることも多かったと振り返ります。

セキュリティ対策、とくにマルウェア分析やリバースエンジニアリング(※)においては、『0』と『1』で構成される機械語に近いアセンブリ言語の習得が欠かせません。難易度の高い言語であるため、これを正しく理解するにはかなりの時間を要します。

CTFは業務外の活動なので、コンサルタントとしての業務と並行して学習するのは簡単ではありませんでした。今も毎日、10分でも隙間時間があればCTFの勉強に充てるなど自己研鑽を続けています

そして現在、社内の有志で構成されるCTFチーム「katagaitai」のチームリーダーを務める奥村。発展途上とはいえ、確かな成長を実感していると話します。

定期的に勉強会を開催しているほか、週末にまとまった時間を使ってメンバーと共にCTFに取り組むなど、地道な努力が実を結び、とある国内の大会で上位に入賞することもできました。かつて遠く思えた目標に手が届くようになり、手ごたえを感じています

こうした活動をする中で、セキュリティ技術への高い関心を抱くようになった奥村は、2022年に現在の脅威インテリジェンスグループへ異動しました。

異動して感じているのは、CTFでの経験が業務に活かされる場面が多いということ。もちろん、CTFで得た知識がすべて役立つわけではありませんが、たとえば、脆弱性が見つかった際の、仕組みの理解やPoC(攻撃実証コード)の検証においては、CTFで培った知識やスキルが生かせる場面が多々ありました。

普段から趣味のように取り組んでいることが新たな業務に挑戦する上で心理的なハードルを下げている点も、CTFのメリットだと感じています

※ リバースエンジニアリング:既存の製品を分解・解析し、その仕組みや技術設計などを明らかにすること

情報を、守りの力に。広範囲にわたる価値提供がアナリストのやりがい

自身が収集した情報をもとに作成したコンテンツがコンサルタントや営業担当者を通じて多くの顧客に提供されるなど、広い範囲にインパクトを与えられる点がアナリストの仕事の醍醐味だと話す奥村。とくに印象に残っている出来事があります。

以前、レポートで取り上げたテーマが、当時あるお客様が憂慮していた問題とちょうど重なったことがあったんです。同業他社で同じアクシデントがあり、自社のセキュリティ対策に不安を感じていたお客様から、『タイムリーに情報提供してもらって助かりました』と、感謝の言葉をいただきました。

若干のタイムラグが生じることはありますが、レポートでは有用と思えるトピックを優先して取り上げているので、タイミング良くお客様に刺さるケースは少なくありません。貢献できている実感があり、やりがいにつながっています

奥村は入社して2024年4月で丸6年を迎えます。セキュリティ業界で働く魅力について次のように話します。

思わぬところでセキュリティホールを見つけるパズル的なおもしろさがあるのは、セキュリティならでは。一般的なシステムエンジニアとはまた違った点で技術上の知的好奇心を刺激される仕事だと思います。

また、正義の名のもとで悪人と対峙する仕事はそうありません。ホワイトハッカーとして働けることに高揚感がありますし、とても挑戦しがいのある仕事です。

そして何よりセキュリティへの需要は、今後も高まるばかりです。国家とつながりのあるハッカー集団が存在する現実を踏まえると、私たちのお客様である国内企業が攻撃を受ける脅威が今後なくなることはありません。AI技術が飛躍的に進歩し診断業務などが自動化されたとしても、人が対処すべき事柄は多いため、長く働き続けられるのは魅力です

日々さまざまな脅威が新たに生まれているサイバーセキュリティ業界。だからこそ、アンテナを高く張って幅広い情報をキャッチすることはもちろん、情報収集に当たっては、お客様に説明できるように、各事象を深く理解することを意識していると奥村は言います。

脅威インテリジェンスとCTFで培った技術を掛け合わせ、セキュリティに新たな価値を

技術に強い存在であり続けたいと話す奥村が今めざすのが、ペンテスター(ペネトレーションテスター)になること。その理由について次のように説明します。

ペンテスターとは、セキュリティの弱点を発見するために意図的にコンピューターシステムやネットワーク、アプリケーションにペネトレーションテスト(侵入テスト)を実施するエンジニアのこと。単に脆弱性を診断するだけでなく、ハッカーの目線でセキュリティ対策の効果を評価し改善点を特定する、セキュリティ分野でもとくに専門性が高い職種のひとつです。

私がペンテスターをめざす理由は2つあります。まず、ペネトレーションテストは、セキュリティに関するさまざまな知識を駆使して行う、いわば総合格闘技であること。高い技術力だけでなく、セキュリティ人材としての深みも求められるため、大きな成長が期待できます。

また、ペネトレーションテストと脅威インテリジェンスは親和性が高いのが特徴です。とくに近年、脅威ベースのペネトレーションテスト『Threat-Led Penetration Testing』がトレンドになっていますが、攻撃側のシナリオを作成する際に脅威インテリジェンスで得られた情報を活用するケースが増えており、ペンテスターになることでこれまで培った経験も活かせると考えています。

 

そうやって業務やCTFで得た知識を組み合わせながら、 新しい価値を創出できる人材になることが今の目標です

 

一方、CTFの活動にも引き続き注力していくつもりです。

 

CTFチームの活動の一環として、これまで学生向けにCTFを開催してきました。学生の皆さんに当社への関心を高めてもらおうと私が発案した取り組みですが、設問を考える過程で得られる洞察や学びが多く、自己研鑽につながっています。

現在は学生さんだけを対象としていますが、いずれは間口を広げ、一般向けに実施していけたらと考えています

プロアクティブなセキュリティ対策の実現をめざして──絶え間なく進化する未知の脅威との終わりない戦いに、奥村はこれからも挑み続けます。

 

記載内容は2024年3月時点のものです