ホワイト ペーパーブロードバンド サービス プロバイダーへのスパム ゾンビの影響の評価はじめにスパムは、以前は単なる迷惑なものと考えられていましたが、現在では、インターネット ユーザとブロードバンド サービス プロバイダーに影響を与える深刻な問題となっています。既知のウイルス、ワーム、およびトロイの木馬はマスコミに大きく取り上げられていますが、スパムはすべてのインターネット ユーザに直接または間接的に影響し、アンチウイルス ソフトウェア プログラムのような包括的なソリューションが存在しないため、より蔓延する悪質な脅威といえます。 スパムは、大量の役に立たない不要なメッセージで E メールの受信箱をあふれさせるため、ユーザにとっては悩みの種となります。 迷惑や不都合の域を越えて、スパムはユーザとサービス プロバイダーの両方に実害を与えます。「フィッシング」詐欺により、ユーザが油断していると、クレジット カード番号やパスワードなどの重要な個人情報を盗まれ、金銭的な被害を受けるだけでなく、時間とプライバシーも失います。また、スパムは Distributed Denial-of-Service(DDoS; 分散型サービス拒否)エージェントなど、悪意のあるコード ウイルスを送信する可能性があります。サービス プロバイダーにとっては、スパムは E メール サーバに負担をかけ、正規の E メール メッセージの送信を遅延または阻害する要因となります。これにより、帯域幅が消費され、最終的に、サービス プロバイダーは、スパムによって埋もれてしまう正規のメールをサポートするため、コストを投入して容量を追加せざるを得なくなります。また、ユーザ アクティビティがスプーフィングされ、サービス プロバイダーがスパムの送信元としてブラックリストに載せられた場合、スパムがサービス停止の引き金になる可能性もあります。これは、市場へ深刻な影響を与えます。競争の激しい市場でのブロードバンド加入者獲得競争において、スパムの送信元としての評判は、サービス プロバイダーにとって非常に不利となります。 サービス差別化の機会大半のユーザは、スパムの送信者をいかがわしい、または悪質と考えていますが、そのクレームはサービス プロバイダーに向けられます。「どこから送られるかが問題ではなく、スパムを止めてほしい」という反応が一般的です。Gartner Group の調査によると、74 パーセントの顧客が、Internet Service Provider(ISP; インターネット サービス プロバイダー)にスパムの問題を修正する責任があると考えています。E メールに対するフィルタリングおよびスパム対策テクノロジーの進歩は成長過程にあるにもかかわらず、一般的なホーム ユーザや中小・中堅企業ユーザは、サービス プロバイダーが E メールからのスパムの除去を保証することを期待しています。このようなユーザは、決して声なき多数派ではありません。PC Magazine によると、AOL だけで毎日 250,000 件のスパム関連の苦情が寄せられています。 スパムは、問題に適切かつ独創的に対処するサービス プロバイダーにとっては、ビジネス チャンスでもあります。スパムを存在させない ISP は、他の ISP 加入者の興味を惹くだけでなく、スパム対応サービスから新たな収益を生み出すこともできます。Gartner Group は、最新の調査報告書で次のように報告しています。
アンチスパム テクニカル アライアンスに対する期待インターネット コミュニティは、サービス プロバイダーがスパムに対応することを期待しています。アンチスパム テクニカル アライアンスは、技術標準を開発し、スパム問題に対処するためにコミュニティ内の協力を促しています。サービス プロバイダーの業務を対象に、初期の推奨事項1 として、次のような提案をしています。
スパム現象の評価第一世代のスパム業者は、自分の E メール アカウントから数千~数百万の E メール メッセージを送信するという最も単純なアプローチを使用していました。サービス プロバイダー側も同様に単純な措置として、ユーザのブラックリストを作成し、苦情に対応しました。サービス プロバイダーは、メールの量、件名行とメッセージの分析、およびユーザの苦情に基づいてスパム業者を特定し、簡単に実行できる単純なポリシーを使用して、その業者をネットワークから除外しました。 スパム業者は、ただちにオープン メール プロキシを使用した新しい方法に切り替えました。オープン メール プロキシは、どのようなネットワーク アドレスからの接続も受け入れるサーバであり、他のネットワーク アドレスからは事実上見えない媒介として機能します。受信者(および介在するネットワーク インフラストラクチャ)からは、スパム メッセージは、メール プロキシから発生しているように見えるため、送信者の正体を効果的に隠すことができます。サービス プロバイダーは、スパムを送信している既知のメール サーバについて、2 番めのブラックリストを作成して対応しました。サーバのブラックリストに対して、スパム業者は、スパム ゾンビというより高度な攻撃方法を開発しました。 スパム業者は、保護されていないコンピュータにトロイの木馬プログラムを感染させ、リモート コマンドによって大量のユーザが意図せずにスパム攻撃を開始するようにしました。このような攻撃には、DDoS 攻撃に似た特徴があります。多数のマシンからの攻撃により、攻撃の送信元を特定したり、正規のユーザを混乱させることなく有効な修正措置を実行したりするのが困難または不可能になります。 ゾンビ:悪用された PCスパム ゾンビは、これまでに開発されたスパム送信方法のうちで間違いなく最も悪質なものです。現在のブロードバンド ネットワークは、特にゾンビの影響を受けやすくなっています。これは、多くのユーザがネットワークに常時接続し、スパム業者がセキュアではないコンピュータを検出して攻撃する機会を与えているためです。 ゾンビは重大な問題であり、この問題は拡大しつつあります。業界の専門家は、ブロードバンド ネットワークで感染した PC の割合は少なくとも 1 パーセントであり、10 パーセントの可能性もあると推定しています(ゾンビ メカニズムの詳細については、図 1 の「ゾンビによる攻撃方法」を参照)。 送信元でのスパム ゾンビのブロック既存のスパム防止メカニズムに負荷をかけて回避する方法として、スパム業者がスパム ゾンビを選択していくにつれて、インターネット コミュニティは、悪影響を軽減するための新たな戦略を開発して対処する必要に迫られています。ブロードバンド サービス プロバイダーは、ブラックリスト、メッセージ テキスト分析、フィルタリングといった既存のスパム防止テクノロジーを使用して、スパム メッセージがメール サーバに届いた時点でフィルタリングし、削除することはできます。しかし、ブロードバンド サービス プロバイダーが必要としているのは、ゾンビにより生成された E メール メッセージがブロードバンド アクセス ネットワークから送信され、指定されたメール サーバに到達するのを防ぐ効果的なソリューションです。このようなソリューションを使用すれば、スパム業者にとって重要なスパム ゾンビの配布を阻止できます。スパム攻撃は、IP アドレスを頻繁に変更する多数の送信元から発生します。 スパム ゾンビは、1 つの「スパム活動」を送信元とするメッセージを、膨大な数のゾンビ ソースから送信する方法を導入しているため、メール サーバでの特定が困難です。ブラックリストや統計に基づく阻止などの従来の方法は効果がありません。テキスト パターン検出方法により、このような攻撃を最終的には検出できますが、コンピュータ リソースでこのような詳細なメッセージ分析を行うと、作成された攻撃のサイズに直接比例して、メール サーバの処理速度も低下します。 ゾンビ動作の送信元となるブロードバンド ネットワークでの攻撃の識別が可能になれば、防御の拡張も効果的に行えます。また、ネットワーク内のすべてのトラフィックをトランスペアレントにモニタし、ブロードバンド リソースのパフォーマンスやアベイラビリティに影響を与えることなく、スパム ゾンビを効率的に識別および阻止できるソリューションを使用すれば、インターネット コミュニティで、悪質なゾンビの配布を遮断する新たな方法となります。 Cisco Service Control を使用したスパム ゾンビへの対処:科学捜査的アプローチゾンビによるスパムに対抗する最も効果的なアプローチは、原因となる当事者、つまりスパムを送信している PC を特定することです。感染したマシンが特定されると、サービス プロバイダーはそのマシンを検疫(ネットワーク アクセスを拒否)して、ネットワークを保護し、ネットワーク ユーザに感染を通知することで修正措置を実行できます。 スパムの送信元は、どのようにして特定されるのでしょうか。ゾンビは送信元の正体を隠すことができますが、ネットワーク使用パターンに特徴的な「フィンガープリント」を残します。高度な Cisco® Service Control ソリューションのネットワークに対する洗練された科学捜査的アプローチを使用すれば、これを読み取ることができます。スパム ゾンビの弱点は、スパム活動の一部として生成される SMTP セッションの数です。シスコシステムズがサービス プロバイダーのお客様に対して行ったさまざまなテストでは、ゾンビ攻撃をリアルタイムで特定するネットワーク ルールの開発は、技術的には実現可能であり、高度な信頼性も備えられることが証明されています。 ゾンビ スパムの送信元を特定するには、ネットワーク トラフィック モニタリングおよび次の主要な機能を備えたネットワーク エレメントが必要です。
レイヤ 4 ~ 7 の詳細なパケット インスペクションと、「ステータス」を維持する機能は、スパム ゾンビによって生成されたネットワーク トラフィックの異常を識別するための強力な手段です。ソリューションがステータスを維持できないと、このような異常を検出するのが困難になります。ステータスの追加により、たとえば 1000 個の 1 KB メッセージが、1000 個の独立したセッションか、1 つの 1 MB メール セッションかをソリューションで区別できます。ステートレス ソリューションでは、パケットの集計は可能ですが、それが多数の小さいセッションか、1 つの大きいセッションかを簡単に区別することはできません。さらに、Cisco Service Control ソリューションは、複数のログインにおける加入者ステータスを追跡することで、スパム ゾンビ アクティビティが複数の加入者ブロードバンド セッションで行われた場合、または異なる IP アドレスを使用している場合でも、それらを識別できます。サービス プロバイダーは、ステートフルなアプリケーションおよび加入者認識機能により、特定の加入者からのスパム ゾンビ アクティビティを迅速に識別して、その E メール送信をブロックすることができます。また、システムからゾンビの感染を除去できるサイトに感染した加入者をリダイレクトできます。 加入者単位の E メール セッションのサービス コントロール分析 Cisco Service Control を使用したスパムからのネットワークの保護スパム業者がより高度なテクノロジーに移行するのと同様に、サービス プロバイダーもそれに対応する必要があります。レイヤ 3 デバイスは、効果的な防御を実装するためのインテリジェンスとスピードを備えていません。攻撃を識別して、ネットワークを保護し、加入者に通知できるアプリケーション対応の強力なネットワーク デバイスが必要です。Cisco Service Control の高度なテクノロジーを使用すると、サービス プロバイダーは、コストをかけてインフラストラクチャを整備しなくても、ゾンビによって生成されたネットワーク上のスパムの量を大幅に削減できる市販ツールを利用できます。 また、Cisco Service Control ソリューションは、ステートフルかつ詳細なパケット インスペクションにより、サービス プロバイダーにスパム防止用の強力なツールを提供します。Cisco Service Control ソリューションは、スパムを識別し、ネットワークを保護して、加入者に通知するのに必要なインテリジェンスとスピードを備えています。
Cisco Service Control は、3 段階のアプローチを使用して、ゾンビに効果的に対処できます。
スパム分析レポートのサンプル ゾンビのないネットワークの利点ブロードバンド サービス プロバイダーは、長年にわたりスパムに対処してきましたが、成功の程度はさまざまです。ゾンビの出現は、圧力の多い業界での新たな問題と見ることもできますが、効果的な防御策を実装することで、次のような具体的な利点ももたらします。
Cisco Service Control がプロバイダーに提供するスパム制御以外の機能Cisco Service Control は、スパム キラーとしての強力なアプリケーションの域を越えて、さまざまなネットワーク管理機能をサービス プロバイダーに提供します。Cisco Service Control は、アプリケーションの種類とプライオリティに基づいてネットワーク帯域幅を最適化し、不要なアップグレードをなくすことでコストを削減します。これにより、加入者全体のパフォーマンスを向上させます。Cisco Service Control ソリューションは、ハードウェアおよびソフトウェアで構成され、ネットワークの使用状況をリアルタイムでモニタおよび分類する、プログラム可能なネットワーク エレメントを導入しています。Cisco Service Control プラットフォームは、ブロードバンド サービス プロバイダーが加入者の識別、アプリケーションの分類、パフォーマンスのサービス レベル保証の適用、プロバイダーのトランスポートで行われる IP サービスの測定と課金を実行できるようにする、包括的なソリューションです。 Cisco Service Control ソリューションの主な機能は、次のとおりです。
Cisco Service Control テクノロジーを使用すると、ブロードバンド オペレータは、ネットワーク リソースの効率的な管理、ネットワーク パフォーマンスの向上、運用コストの削減、および新しいブロードバンド サービスの開発が可能になります。 1「Antispam Technical Alliance Technology and Policy Proposal」Version 1.0、2004 年 6 月 22 日 |


