要約
Googleハッキング(Googleドーキングとも呼ばれる)は、攻撃者が高度な検索演算子を使用して、暗号化されていない認証情報、開いているディレクトリ、古いソフトウェアなど、Webサイトで公開されている脆弱性を発見する偵察手法です。こうした脅威から防御するには、機密データの暗号化、robotsディレクティブ(robots.txt、robotsメタタグやX-robots-tagを使用して検索エンジンがインデックスに登録する内容を制御したり、脆弱性スキャンを実行して攻撃者に悪用される前に露出のギャップを解消したりします。
Googleハッキング(Google dorkingとも呼ばれます)とは、ハッカーが検索エンジンを使用してセキュリティの脆弱性を特定することです。ハッカーは、時間と検索のノウハウがあれば、お客様を攻撃する最適な方法を見つけ出す可能性があります。
サイトをGoogleから削除するのは賢明ではありません。顧客はあなたを見つける必要があり、そのほとんどは検索エンジンに向かうでしょう。しかし、ハッカーがGoogle経由であなたを攻撃する方法を見つけられないようにするための予防措置を講じることができます。
Googleハックはどのように機能しますか?
Googleハックとは、検索エンジンを通じて一般に公開したデータに基づく調査セッションです。あなた自身とあなたの会社を保護するために、Googleに何を公開し、何を非公開にすべきかを評価する必要があります。
ハッカーは、どのウェブサイトでも調査に利用する可能性があります。しかし、Googleは90%の市場シェアを持っているため、会社名が検索と同義になっています。そのため、これは単なる検索エンジンのハッキングではなく、Googleのハッキングと呼んでいます。
セキュリティの脆弱性を特定するために、検索エンジンを使うのは奇妙に思えるかもしれません。しかし残念ながら、この手法は非常に効果的です。
調査によると、すべての開発チームの約半数が、テスト時間が足りなくなったために脆弱なコードをライブにプッシュしています。Googleハッキングでは、専門家はあらゆる脆弱性を見つけ出そうとします。
Googleハッキングでハッカーが何を探しているのかご確認ください?
彼らは以下のようなものを探すかもしれません。
- カメラ:重要な動きを録画する接続デバイスはありますか?
- ディレクトリ:主要なスタッフの名前と連絡先情報をすばやく見つけることができますか?
- パスワード:機密情報が保存されているフォルダーをインデックス化していますか?その情報を暗号化していますか?
- ポータル:ユーザーはログイン用のランディングページを見つけられますか?
- バージョン:既知の脆弱性があるソフトウェアを使用していませんか?セキュリティパッチのダウンロードをためらっていませんか?
ハッカーは高度な検索演算子を使用して、作業を迅速かつ効率的に行います。これらの用語をサイト名と組み合わせることで、非常に具体的で解析しやすいページやテキストが生成されます。
Googleハックの終わりに、対戦相手はあなたと、あなたが会社を安全に保つために何をしているかについて、かなりのことを知っています。その攻撃者はGoogle経由で攻撃を開始することはできませんが、その調査は相手が次のステップを計画するのに役立つ可能性があります。
Googleハッキング攻撃を防ぐにはどうすればよいですか?
このような攻撃から保護する必要があります。まず、支払い情報、ユーザー名、パスワード、メッセージなど、すべての機密情報を暗号化します。
robotsディレクティブは、エクスポージャーを制限するうえでどのように役立ちますか?
次に、コンテンツに3つのGoogleタグのいずれかを使用して、検索ボットが重要な情報をインデックス(またはスキップ)する方法を指示します。
| 指令 | 該当する項目 | 主な用途 |
|---|---|---|
| robots.txt | サイト全体/クロールの動作 | クローリングによるサーバーの負荷を軽減;プライベートコンテンツはインデックス登録からブロックできません |
| Robotsメタタグ | 個別のHTMLページ | 特定のHTMLページが検索結果に表示される方法を制御したり、ページ全体を検索結果から除外したりできます |
| X-robots-tag | PDFなど、HTML形式以外のページ | HTML以外のページが検索結果にどのように表示されるかを制御したり、表示されないようにブロックしたりできます。 |
ウェブ開発者は、どのタグがあなたとあなたの会社に適しているかについて、強い意見を持っているかもしれません。選択したコードを実装したら、トラフィックのスコアを監視して、顧客が重要と考えるページから顧客を遠ざけていないことを確認してください。
公開されているファイルを検出するには、どのようなツールを使用できますか?
脆弱性スキャナーを使用して、非公開にしておくべきファイルやページが公開されていないことを確認することもできます。Open Web Application Security Project(OWASP)では、こうしたツールをいくつか紹介しており、中には購入前に利用できる無料スキャンが付属しているものもあります。
Oktaと連携してオンプレミスリソースの保護の強化
もしGoogleの検索テクニックを使った調査がすでに実行されていたらどうなるでしょうか?会社をどのように保護できますか?
Oktaでセキュリティを強化する方法については、こちらをご覧ください。
よくある質問(FAQ)
Googleハッキングとは何でしょうか?また、それは違法なのでしょうか?
Googleハッキング(Googleドーキングとも呼ばれる)とは、高度な検索演算子を使用して、Webサイトで公開されているセキュリティの脆弱性を見つけ出す手法のことです。この手法自体は、一般に公開されている検索エンジンのデータに依存していますが、その結果を利用してシステムに不正アクセスすることは違法です。
Googleへのハッキングによって、どのような脆弱性が露呈する可能性があるのでしょうか?
攻撃者はGoogleハッキングを使用して、ネットワークに接続されたカメラ、従業員ディレクトリ、暗号化されていないパスワードファイル、ログインポータル、既知の脆弱性があるソフトウェアなど、Webサイトが検索エンジンのクローラーに意図せず公開してしまっているあらゆる機密情報を探し出すことができます。
多くの組織に、なぜ悪用可能な脆弱性が存在するのでしょうか?
調査によると、開発チームの半数近くが、テスト時間が不足しているために脆弱なコードを本番環境にプッシュしており、Googleハッキングによってすぐに特定されかねないセキュリティギャップを残しています。
robotsディレクティブは、Googleのハッキングからどのように保護する仕組みになっていますか?
Googleは、robots.txtを含む3つのディレクティブを提供しています。robotsメタタグやX-robots-tag — 検索ボットによるコンテンツのクロールやインデックス登録の方法を制御するタグです。それぞれスコープが異なり、robots.txtはサイト全体のクロール動作を、robotsメタタグは個々のHTMLページを、X-robots-tagはPDFなどのHTML以外のファイルを管理します。
自社のサイトがすでにGoogle dorkingの標的になっている場合、どうすればよいでしょうか?
Google dorkingによって自社サイトがすでに調査された疑いがある場合は、機密データを直ちに暗号化し、robotsディレクティブを監査してそれ以上の情報漏洩を制限し、脆弱性スキャンを実行して、悪用される前に開いている攻撃対象領域を特定して閉鎖することを優先してください。
Googleハッキングの脆弱性をスキャンできる無料のツールはありますか?
はい。Open Web Application Security Project(OWASP)は、脆弱性スキャンツールのリストを管理しています。その中には、有料ソリューションを導入する前に自社のリスクを評価するために利用できる無料スキャンを提供しているものもいくつかあります。
参考文献
Googleが90%以上の市場シェアを維持する方法(2018年4月、Insider)
DevSecOps調査によると、組織のほぼ半数が、時間的制約のために脆弱なアプリケーションを意図的にデプロイしていることが判明しました。(2020年8月、PR Newswire.
Robots FAQs。Google Search Central。
Vulnerability Scanning Tools。OWSAP。