UTM神話の崩壊と多層防御の現実:中小企業が最優先で塞ぐべきは「VPN脆弱性」と「RDP開放」の2点のみ

「サイバー攻撃が高度化しているため、多層防御の導入が急務です」 「最新のUTM(統合脅威管理)を設置すれば、ランサムウェア被害を未然に防げます」

外部ベンダーからこのような営業トークとともに月額数万円のUTMリース契約を提示されたなら、その提案はいったん保留にすべきです。中小企業を襲うランサムウェア被害の現実は、高度なゼロデイ攻撃などではなく、極めて古典的な侵入経路が大半を占めるためです。

攻撃者は強固な防壁を打ち破って侵入してくるわけではありません。管理が甘い勝手口(VPN装置の脆弱性)と、開け放たれた窓(RDPポートのインターネット開放)から平然と侵入してきます。

警察庁が公表している客観データに基づき、リソースの限られた一人情シスが最も実効性を発揮できる「急所を突いたセキュリティ防衛線」を整理します。

警察庁データが暴く侵入経路の実態

警察庁が発表した「令和6年上半期におけるサイバー空間をめぐる脅威の情勢等について」に、ランサムウェア感染被害に遭った企業の侵入経路が明記されています。

  • VPN機器からの侵入: 約62%
  • リモートデスクトップ(RDP)からの侵入: 約19%

この2つを合算すると**全体の約81%**に達します。 不審なメールの添付ファイル開封や、悪意あるWebサイト閲覧による感染は数パーセントにとどまります。被害企業の8割以上が、「VPN機器の既知の脆弱性を放置していた」か「RDPポート(3389等)をインターネットに直接公開していた」かのいずれかです。

多額の費用を投じてUTMをゲートウェイに設置しても、その横にあるVPNルーターのファームウェアが数年前のまま放置されていれば、攻撃者はUTMの検査をすり抜けて社内ネットワークへ到達します。玄関に警備員を配置しながら、裏口の鍵を壊れたまま放置している状態と変わりません。

放置されたVPN機器という時限爆弾

なぜVPNが格好の標的となるのか。多くの日本企業において「ネットワーク機器は一度設置したら故障するまで触らない」という塩漬け文化が根付いているためです。

Fortinet、Ivanti(Pulse Secure)、Citrixなどの主要VPN機器において、認証を介さずメモリ内の認証情報を窃取できる重大な脆弱性が過去に公表されています。パッチが公開されて数年経過した現在でも、アップデート未適用のまま稼働し続けている機器が少なくありません。

攻撃者は全世界のIPアドレスを常時スキャンし、パッチ未適用の機器リストを自動生成しています。彼らにとって侵入は高度なハッキング技術を要する作業ではなく、脆弱性を突いて抜き取った管理者IDで「通常通りログインする」だけの定型作業です。

機器の「保守契約」を結んでいても、契約範囲がハードウェア故障時の代替機交換にとどまり、ファームウェアの脆弱性パッチ適用が含まれていない契約形態が散見されます。契約の責任分界点の確認が不可欠です。

RDP(3389番ポート)外部開放の致命的リスク

VPNの脆弱性以上に深刻なのが、RDP(リモートデスクトッププロトコル)のインターネット直接露出です。 「在宅勤務の社員が社内PCへ接続できるようにしたい」という現場の要望を受け、ルーター側で静的NAT(ポートフォワーディング)を設定し、3389番ポートを外部へ開放してしまう運用です。

インターネット側へRDPのログイン画面が露出している状態は、ブルートフォース攻撃(総当たり)やパスワードリスト攻撃の格好の標的となります。Shodanなどの検索エンジンを用いれば、ポートを開放している無防備なホストは即座に特定されます。

最優先で塞ぐべき3つの防衛ポイント

予算と人的リソースが限られる一人情シスが着手すべきは、新製品の導入ではなく、以下の3項目です。

1. VPN機器のファームウェア即時更新

管理画面へログインし、適用済みのバージョンを確認します。既知の脆弱性パッチが未適用であれば即座に適用日程を確定します。ベンダー保守の範囲外であれば、適用作業のスポット発注または自社での更新手順を確立します。

2. インターネット直通RDPの完全閉鎖

ルーターの設定を確認し、ポート3389が外部へ開いている場合は即時遮断します。外部からのリモートアクセスが必要な場合は、パッチ適用済みのVPN経由に限定するか、ゼロトラスト型のリモートアクセスツールへの切り替えを徹底します。

3. VPN認証への多要素認証(MFA)強制

万が一IDやパスワードが外部へ漏洩した場合でも、スマートフォンの認証アプリやワンタイムパスワードがなければ社内へ侵入できません。昨今のVPN機器は大半がMFA機能を標準搭載しています。「初期設定が煩雑」という理由で無効化せず、全アカウントへ例外なく強制適用します。

ベンダー提案に対する確認事項

UTMや次世代ファイアウォールの導入を提案された際、相手の技術的スタンスを見極めるための問いかけです。

「警察庁のレポートでは侵入経路の8割がVPNの脆弱性とRDPの開放に起因しています。御社の提案には、既存VPN機器の脆弱性パッチを定期的に監視・適用するSLAが含まれていますか」

ハードウェアの販売だけで運用パッチの適用責任を負わない提案であれば、導入を見送るべきです。組織の安全を担保するのは、高価なハードウェアではなく、脆弱性を放置しない地道な運用オペレーションです。