ウイルススキャンだけで、取引先から受け取るファイルの安全性を完全に確保できるわけではありません。特に、未知のマルウェアや検知を回避するよう細工されたファイルには、従来の検知型対策だけでは対応しきれない場合があります。こうしたリスクを低減する方法の一つが、ファイル内の危険な要素を取り除いて再構築するファイル無害化(CDR:Content Disarm and Reconstruction)です。本記事では、検知型対策とCDRの違い、CDRが向くファイル形式や運用上の注意点を整理します。
Contents
ファイル無害化(CDR)とは
CDR(Content Disarm and Reconstruction)は、ファイルを構成要素に分解し、危険につながる可能性のある要素を除去・制御したうえで、ファイルを再構築するセキュリティ技術です。マクロやスクリプトなどのアクティブなコンテンツを取り除く方式のほか、文書を別の形式に変換する方式もあります。処理内容や再構築後のファイル形式は製品・設定によって異なります。マクロや埋め込みオブジェクトが悪意のあるものかどうかを判定するのではなく、対象となりうる要素そのものを除去・再構成する点が特徴です。
Kiteworks
検知型対策と無害化型対策(CDR)の違い
検知型対策とCDRは、脅威への向き合い方が異なります。
| 方式 | 基本的な考え方 | 強み | 留意点 |
| 検知型(ウイルススキャンなど) | ファイルの特徴や不審な動作などを分析し、脅威を検知・遮断する | 既知の脅威に加え、製品によっては未知の脅威も検知できる | 検知能力は製品や設定によって異なり、すべての脅威を検知できるわけではない |
| 無害化型(CDR) | ファイルを分解し、危険につながる可能性のある要素を除去・制御して再構築する | 脅威の検知結果だけに依存せず、ファイル経由の攻撃リスクを低減できる | 処理方式によっては正当な機能やコンテンツも失われる |
CDRの処理方式には、ファイル内のマクロやスクリプト、埋め込みオブジェクトなど、危険につながる可能性のある要素を除去する方式と、あらかじめ許可した要素だけを抽出して新しいファイルとして再構築する方式などがあります。後者はポジティブセレクションなどと呼ばれ、危険な要素の持ち込みを抑えやすい一方、マクロなど業務上必要な機能やコンテンツが失われる場合があります。実際の処理方式や除去対象、再現性は製品によって異なるため、業務で使用するファイルを事前に検証することが重要です。
向いているファイル形式
CDRは、Word・Excel・PowerPointなどのOffice文書やPDFを外部から受け取る際の対策として利用できます。Office文書ではマクロや埋め込みオブジェクト、PDFではJavaScriptや埋め込みファイルなどが処理対象になり得ます。
ただし、対応するファイル形式や除去できる要素は製品によって異なります。CDRを適用してもすべての脅威を排除できるとは限らないため、対象ファイルに対応しているかを確認する必要があります。
破損リスクと可用性への影響
CDRはファイルを再構築するため、エンドユーザーの使いやすさはある程度維持されますが、完全に元通りになるとは限りません。再構築の過程で、マクロやフォーム機能、埋め込みファイルなどが削除され、業務に必要な機能が失われる場合があります。また、元のレイアウトや表示内容が変わる可能性もあります。導入前には、実際に業務で使用するファイルを用いて、再構築後も必要な情報や機能を利用できるか検証することが重要です。
例外運用のポイント
CDR導入時は、再構築後のファイルだけでなく元ファイルが必要になる場面を想定した運用が必要です。
- 受信時の処理:対応するファイル形式と処理条件を確認し、CDRによる処理が正常に完了したファイルを利用者に渡します。処理できないファイルは自動配信せず、隔離して確認します。
- 元ファイルの管理:元ファイルを保管する場合は、再構築後のファイルとは別の領域で隔離し、アクセス権限を制限します。業務上必要な場合も、利用目的やリスクを確認し、承認された方法で取り扱います。
- 例外申請:再構築によって必要な機能や情報が失われた場合は、利用者が申請できる窓口を用意します。送信元への再送依頼や別形式での受領も含め、元ファイルを直接開かずに対応できる方法を検討します。
例外処理では、申請理由や承認内容、元ファイルの取り扱い履歴を記録し、後から確認できるようにしておきましょう。
CDR製品の選び方|確認したい4つのポイント
CDR製品を選ぶ際は、無害化機能の有無だけでなく、自社で扱うファイルや業務フローに適合するかを確認する必要があります。
- 対応ファイル形式:Word・Excel・PowerPoint・PDFなど、業務で受け取る形式に対応しているか確認します。暗号化されたファイルやパスワード付きファイル、圧縮ファイルの処理条件も確認しましょう。
- 再構築後の再現性:レイアウトや数式、マクロ、電子署名など、業務に必要な要素がどのように扱われるか確認します。実際の業務ファイルで検証することが重要です。
- 既存システムとの連携:メール、ファイル転送サービス、クラウドストレージなど、自社の受信経路に組み込めるか確認します。ファイルを受信してから利用者に渡すまでの処理も確認しましょう。
- 例外処理と管理機能:処理できないファイルの隔離、元ファイルの保管、アクセス権限、処理履歴の確認など、必要な運用に対応できるか確認します。
CDRの導入を検討すべき組織
CDRは、すべての企業に一律に必要な対策ではありません。特に検討の必要性が高いのは、ネットワークを分離した環境へ外部ファイルを取り込む組織や、外部から受け取るファイルを通じたマルウェア侵入の影響が大きい組織です。
たとえば自治体では、インターネット接続系とLGWAN接続系を分離し、メールやファイルをLGWAN接続系へ取り込む際に無害化通信を行う考え方が採用されています。金融・医療など機密性の高い情報を扱う業界でも、外部ファイルの受信経路や既存のセキュリティ対策を踏まえ、必要に応じてCDRを検討することが考えられます。
CDRは処理によってファイルの機能や表示が変わる場合もあるため、取り扱う情報の重要度、想定する脅威、導入・運用負荷、業務への影響を比較して、自社に必要な対策レベルを判断することが重要です。
Fleekdriveで行えるファイル共有のセキュリティ対策
Fleekdriveでは、ファイルのアップロード時に自動でウイルスチェックを実行し、ウイルス感染の拡散リスクを軽減します。さらに、ファイルの暗号化保管、アクセス権限管理、操作履歴を確認できる証跡機能、PDFの印刷・コピー制限や透かしなどを組み合わせ、ファイルの保管・共有・持ち出しまで含めたセキュリティ対策を行えます。
これらの機能とCDRは役割が異なります。CDRによる無害化まで必要な環境では、外部から受け取る段階でCDRを適用し、無害化後のファイルをFleekdriveで保管・共有するなど、ファイルの受信から共有までを通した対策を検討するとよいでしょう。
FAQ
Q. 取引先から受け取るファイルは、ウイルススキャンだけで安全ですか?
ウイルススキャンだけで、すべての脅威を防げるわけではありません。近年の製品には未知の脅威を検知する機能もありますが、検知できない脅威が残る可能性があります。外部から受け取るファイルについては、ウイルススキャンに加え、CDRによって危険につながる可能性のある要素を除去・制御する方法も選択肢になります。
Q. CDRを導入するとファイルが開けなくなることはありますか?
CDRの処理方式や設定によっては、再構築後のファイルでマクロなどの機能が使えなくなったり、一部のコンテンツが失われたりする場合があります。また、対応していないファイル形式などは処理できないこともあります。元ファイルが必要になった場合の取り扱いは、組織のセキュリティポリシーに基づいて判断する必要があります。
まとめ
ウイルススキャンとCDRは、脅威の検知とファイルの再構築という異なる方法でリスクを低減する対策です。CDRの選定では、対象ファイル形式、再構築後の業務利用、処理できないファイルや元ファイルの取り扱いを確認しましょう。
Fleekdriveでは、ファイルのアップロード時に自動でウイルスチェックを実行し、ウイルス感染の拡散リスクを軽減します。ファイル無害化も検討する場合は、ウイルスチェックとCDRそれぞれの役割を理解し、自社の受信経路やファイル形式に合わせて対策を選びましょう。
