メール添付、Webアップロード、USBメモリー、取引先とのファイル共有は、大企業の業務に欠かせません。同時に、文書や画像などのファイルは、マルウェアや不正なアクティブコンテンツが侵入する経路にもなります。ファイル無害化(CDR:Content Disarm and Reconstruction)は、検知だけに頼らず、ファイルを分解し、危険になり得る要素を除去して再構築する技術です。
ファイル無害化(CDR)の基本
CDRは、受け取ったファイルの形式と内部構造を確認し、業務に必要な内容を保持しながら、マクロ、埋め込みオブジェクト、スクリプトなど、ポリシーで許可されていない要素を除去します。その後、安全な構造でファイルを再構築して利用者や業務システムへ渡します。
CISAのリモートユーザー向けガイダンスでも、CDRは未承認のアクティブコンテンツを検出・除去する技術として示されています。同時に、必要な文書の利用性に影響する可能性もあるため、信頼できる送信元の原本を扱う例外手順など、業務面の設計が重要です。
アンチウイルスやサンドボックスとの違い
アンチウイルス
主な役割:既知パターンや振る舞いから脅威を検知・遮断
注意点:検知できない未知要素が残る可能性
サンドボックス
主な役割:隔離環境でファイルを動かし、不審な挙動を分析
注意点:判定時間、解析回避、実行条件の違いを考慮
CDR
主な役割:ファイルを分解し、許可された内容で再構築
注意点:マクロなどの除去により業務動作が変わる場合
どれか一つですべてを解決するのではなく、リスクと業務要件に応じて組み合わせることが、多層防御の基本です。
CDRが検討される主な場面
メール添付ファイル
Office文書、PDF、圧縮ファイルなどを受信時に検査・無害化し、利用者へ届けます。HTMLメールやリンクを含めた処理範囲も確認します。
USBメモリーなどの可搬媒体
工場、研究施設、医療現場など、分離ネットワークへファイルを持ち込む場面で、媒体とファイルを検査・無害化します。
Webポータル・業務アプリ
顧客や取引先がアップロードしたファイルを、保存・閲覧・後続処理の前にAPIやICAPで検査します。
組織間・ネットワーク間のファイル転送
MFTやファイル連携基盤にCDRを組み込み、送信元、機密区分、宛先に応じて処理ポリシーを変えます。
導入前に確認すべき7項目
- 対象経路:メール、Web、USB、API、MFT、ネットワーク間転送のどこを守るか
- 対象形式:Office、PDF、画像、圧縮、CAD、DICOMなど実際の業務ファイル
- 必要機能:マクロ、電子署名、埋め込みオブジェクト、パスワード付きファイルの扱い
- 処理量:ピーク時の件数、ファイルサイズ、許容待ち時間
- 例外運用:原本が必要な場合の承認、隔離、再取得手順
- 連携:既存メール、ストレージ、業務アプリ、SOC/SIEMとの接続
- 監査:処理結果、ポリシー変更、例外、管理操作の記録
PoCで見るべき評価項目
PoCでは、ベンダー提供のサンプルだけでなく、自社で実際に使うファイルを、機密情報を適切に処理したうえで評価します。処理成功率だけでなく、文書レイアウト、マクロやリンクの変化、処理時間、利用者への通知、エラー時の動作、原本参照の統制まで確認します。
Sasa Software GateScannerによるファイル無害化
Sasa SoftwareのGateScannerは、CDRを中核に、メール、可搬媒体、Web/API、MFT、ネットワーク間転送、医療画像などのファイル流入経路へ対応する製品群です。複数の検知技術とCDRを組み合わせ、対象環境に応じた構成を検討できます。
よくある質問
CDRは未知のマルウェアを必ず防げますか?
完全な防御を保証する技術ではありません。危険になり得る要素を除去して攻撃面を減らす予防策であり、認証、端末保護、メール対策、監視、教育などと組み合わせます。
ファイルの見た目は変わりますか?
再構築後も業務利用に必要な内容を保つことを目指しますが、除去対象やファイル構造によって変化する場合があります。PoCで代表ファイルを確認してください。
閉域・オフライン環境でも使えますか?
製品と構成によって検討できます。アップデート、ログ収集、管理、障害時運用まで含めて設計します。
参考情報
Beāreでは、ファイルの受け入れ経路と要件を整理し、海外メーカーとの技術確認、比較、PoC設計、導入調整を支援します。Sasa Software/ファイル無害化について相談する
