悪意のあるボットは企業に重大な経済的損害をもたらします。 ボットは、クレデンシャル スタッフィングや MFA バイパスを通じて顧客のアカウントを乗っ取り、スクレイピングによって Web やアプリのパフォーマンスを低下させ、転売や在庫の買いだめによって忠実な顧客を苛立たせて購入を阻止し、列挙によってギフトカードやロイヤルティポイントを盗み、盗まれたクレジットカードデータを検証してチャージバックや罰金を積み上げます。 CAPTCHA や IP 拒否リストなどの効果のないボット軽減戦略は、セキュリティ上の摩擦を生み出し、コンバージョン率の低下やショッピングカートの放棄による収益の損失につながります。
犯罪者がボットを通じて課すコストは非常に多様であるため、セキュリティ専門家がビジネス リーダーに対して悪意のあるボット トラフィックの広範な経済的および運用上の影響を説明することは困難な場合があります。 このホワイト ペーパーでは、自動化されたボット攻撃の量的および質的影響の概要と、ボット管理の成功によるビジネス上のメリットについて説明します。 このドキュメントは、悪意のあるボット攻撃の売上高と利益への影響、および効果的なボット防御テクノロジーの大きな経済的利点について、情報セキュリティおよび詐欺対策チームと経営幹部の間で話し合うための出発点となることを目的としています。
「悪意のあるボット攻撃は、セキュリティ インフラストラクチャに対する脅威にとどまりません。組織の業務運営と財務の健全性を維持するために対処しなければならないビジネス上の課題です。」
一連の新しい調査レポートでは、ボットによる自動攻撃によって生じる財務上およびビジネス上の影響が明らかにされており、セキュリティ専門家がサイバー犯罪の財務上の影響を指摘し、専用のボット対策ソリューションの投資収益率 (ROI) についてビジネスリーダーと話し合うことが容易になっています。 この情報は、セキュリティ チームがボット攻撃が組織の財務力に与える経済的影響に関する重要な議論を促進するのに役立ちます。
Aite-Novarica Groupのレポートによると、ボットは世界のオンライントラフィックの最大40%を占めており、サイバー攻撃の主な原因となっている。 グローバルプライバシーアセンブリが引用した調査によると、 130 を超えるデータ保護およびプライバシー規制当局と執行機関の協会によると、2020 年にはボットによるクレデンシャル スタッフィング攻撃が世界中で 1,930 億件発生しており、これは 1 か月あたり 160 億件を超える攻撃、1 日あたり 5 億件を超える攻撃に相当します。 こうした攻撃は深刻な経済的影響を及ぼす可能性があります。 ジュニパーリサーチのレポートによると、世界のオンライン詐欺による損失は2023年までに年間480億ドルを超えると予測されています。
ボット管理戦略が成功すると、コスト管理の改善、運用効率の向上、ビジネスおよび財務リスクの軽減、IT 支出の管理が実現し、組織の財務上の成功に直接的なプラスの影響がもたらされます。 さらに、ユーザーに負担をかける制御に依存しない正確なボット検出により、収益と顧客維持率が向上します。
悪意のあるボットは、組織の売上高と事業コストの両方に直接的な経済的悪影響を及ぼす、さまざまな自動化された攻撃を引き起こします。 これらの攻撃には以下が含まれます。
ボット管理は役員会議で話題になっています。以下は、適切なボット戦略が今や最終的な経済問題であることを示すのに役立つ定量的および定性的な指標です。
自動化されたボット攻撃の主な影響は、財務、運用、評判へのコストです。
自動化されたボット攻撃は、次のような形で金銭的損失や経済的機会の喪失に直接つながる可能性もあります。
ボット攻撃は収益に影響を与えるだけではありません。 また、次のような理由で事業運営コストが高くなります。
定性的な影響は定量的な指標よりも測定が難しい場合がありますが、組織にとって重要性が低いということではありません。 自動化されたボット攻撃は、次のような方法でこれらの主観的な価値促進要因に直接貢献することもあります。
最も重要なことは、ボット管理が重要なビジネストピックであるということです。 アプリとインフラストラクチャをボット攻撃から保護すると、次のような具体的な経済的メリットが得られます。
ボット管理の成功による経済的価値と影響を説明するために、次のケーススタディを検討してください。 3,100 万のユーザー アカウントを持ち、ユーザー アカウントあたりの平均月間収益が 54 ドルの大手オンライン小売業者が悪意のあるボットの攻撃を受けました。 これらの攻撃の結果、クレデンシャル スタッフィングや ATO インシデントの解決、和解やコール センター サポートの費用、ボット スクレイピング インシデントや Web インフラストラクチャおよびホスティング リソースを悪用するボット トラフィックによるサイト停止中の収益損失などにより、年間 100 万ドルのコストが発生しました。
F5 とオンライン小売業者は協力して、コスト削減、収益増加、収益損失防止などのビジネス ケース メトリックを使用して、ボット管理ソリューションとして F5 Distributed Cloud Bot Defense を導入した場合の影響を定量化しました。 F5 とオンライン小売業者は、インタラクティブなビジネス ケース モデリング ツールを使用して、F5 Distributed Cloud Bot Defense を導入すると、初年度で約 93 万ドルの節約になり、5 年間で累計コストが約 490 万ドル節約されると判定しました。
さらに、モデリング ツールは、ボット トラフィックによるサイト停止が減ることで、年間約 5 万ドルの収益損失が防止され、ユーザー エクスペリエンスの低下に起因するユーザー アカウントの喪失や顧客離れによって、年間 20 万ドルから 100 万ドルの収益損失が防止されると予測しました。 スムーズなユーザー エクスペリエンスと顧客のサイト滞在時間の増加によってコンバージョン率が向上し、さらに 160 万ドルの収益増加が見込まれました。
オンライン小売業者が Distributed Cloud Bot Defense から得た経済効果の総額は、初年度で約 360 万ドルに達し、5 年後には累計で約 1,950 万ドルに達しました。
ボット攻撃が組織内の特定の役割や機能に関連して運用や指標にどのような影響を与えるかを説明することは、ボット管理の成功の価値を示す重要な方法です。
CISO は情報セキュリティ、コスト管理、IT によるビジネス ミッションの実現を重視しており、ボットはこれらの懸念事項のそれぞれに影響を与えます。
ボットは、機密性、整合性、可用性という情報セキュリティの 3 つの側面を危険にさらします。 アカウントを乗っ取るクレデンシャルスタッフィングボットは、機密に保持すべきデータを公開します。 同様に、これらのボットにより、攻撃者はデータを変更したりトランザクションを実行したりして整合性を侵害することができます。 スクレイピング ボットは、偽のアカウント作成ボットと同様にデータを歪め、主要なビジネス メトリックの整合性を侵害します。 最後に、スクレイピング ボットやスキャルピング ボットは、サイトのインフラストラクチャに非常に大きな負荷をかけ、サイトが利用できなくなる可能性があります。
ボットはさまざまな方法でコストに影響を与えます。
ボットは、IT によるビジネスの実現を妨げるという点で、CISO にとっても懸念事項です。 CAPTCHA や多要素認証への過度の依存など、効果のないボット管理は摩擦を生み出し、顧客体験を損ない、収益を減少させます。 ボットはビジネス指標を歪めるため、ビジネス戦略の評価が困難になります。 誰とやり取りしているのかさえわからないのに、どうやってビジネス戦略を実行するのでしょうか?
SecOps チームは、ビジネスに対するサイバーセキュリティのリスクを効率的に管理する責任を負っていますが、ボットはその任務の妨げとなります。 CISO と同様に、SecOps は機密性、整合性、可用性に配慮しますが、これらはすべてボットの影響を受けます。 これらの共通の懸念に加えて、セキュリティ リスクに効率的に対処する際に、ボットは信号をかき消す大量のノイズを発生させ、悪意のあるトラフィックの海に脅威を隠すという課題をもたらします。
サイトへのトラフィックの大部分がボットによって占められる場合、脆弱性スキャンやインジェクション攻撃の兆候をログで分析することがより困難になります。 また、SIEM や侵入検知・防止システムなどのセキュリティ ツールが過負荷になり、コストが増加し、調査すべき誤検知が多すぎることになります。 正常値が少なすぎると、異常を追跡することが非現実的になります。
ボット管理が成功するとノイズが除去され、SecOps は残りの脅威に効果的に集中できるようになります。
SecOps と同様に、ボットはノイズを大幅に増加させることで不正操作チームに影響を与えます。 多数のボットがアカウントを乗っ取り、アカウントをロックアウトし、偽のアカウントを作成し、異常アラートをトリガーするため、作業負荷は非現実的になります。
詐欺対策チームとセキュリティチームが協力してボットを管理すると、それぞれのチームが勝利します。 セキュリティ チームは、はるかに少ない数のセキュリティ インシデントに集中することができ、詐欺のレベルも低下するため、詐欺チームは、解決に専門家の判断を必要とするより複雑な詐欺ケースに集中することができ、ケース負荷が軽減され、成功の指標が向上します。 詐欺の観点から見ると、ボットは詐欺師がアクセスするための手段であり、上流でボットを阻止することで下流の作業負荷が軽減されます。
NetOps チームは、ビジネスに役立つインフラストラクチャを実行し、コストを管理しながら稼働時間とパフォーマンスを維持する責任を負います。
場合によっては、eコマース アプリのスクレイピング ボットがトラフィックの 90% 以上を占め、インフラストラクチャの大部分がボットにサービスを提供していることになり、インフラストラクチャの予算の大部分が無駄になります。この指標は、クラウド サービスの請求書で非常に明確に示されます。
これらのボットはサイトのパフォーマンスや稼働時間を考慮せず、警告なしにいつでもトラフィックを増加させることができるため、予測不可能な状況が発生し、必要なスケーラビリティを確保するためのコストが高くなります。
DevOps 文化では、DevSecOps が継続的インテグレーション/継続的開発 (CI/CD) パイプラインにセキュリティを組み込み、セキュリティ バグに関する迅速なフィードバックを開発者に提供し、テクノロジ バリュー ストリームへのセキュリティの統合を継続的に改善する責任を負います。
DevSecOps はセキュリティを左に移動し、ギャップがあればワークストリームの早い段階で計画できるようにします。 ここでボットが関係するのは、ボットが機能をどのように悪用するか、どのような危害が発生する可能性があるか、そして導入時に危害を防ぐためにどのような対策を講じる必要があるかについて、新機能を評価する必要があるためです。
DevSecOps チームはテレメトリに特に関心を持っています。 DevOpsハンドブックによると1テレメトリは、複雑なシステムにおける問題を予測、診断、解決するために不可欠です。 DevOps を成功させるには、テレメトリがビジネス メトリック、機能の使用状況、ネットワーク パフォーマンス、インフラストラクチャの負荷などの複数のレイヤーをカバーし、1 つのレイヤーの問題をスタック全体で追跡して根本原因を迅速に特定できるようにする必要があります。
ボットはテレメトリを大きく歪めます。 F5 Distributed Cloud Bot Defense の多くの顧客は、ユーザー アカウントのほとんどが偽物であり、ログイン トラフィックの 95% 以上がボットによるものであることを発見しました。 場合によっては、組織のインフラストラクチャの大部分がスクレイピング ボットにサービスを提供するだけの役割しか果たしていないこともあります。 DevSecOps がセキュリティ ミッションを果たすには、テレメトリからこの歪みを取り除く必要があります。
すべては、数字を誰が所有しているかにかかっています。 電子商取引担当副社長は、詐欺、インフラストラクチャ、チャージバックのコストに対して責任を負いますか? これらの料金はオンラインビジネスの利益を大きく損ねているのでしょうか? CAPTCHA などのセキュリティ上の摩擦によって、コンバージョン率や収益は影響を受けますか? そうであれば、この VP はボット管理によって売上高と最終利益の両方をどのように向上できるかを非常に重視することになります。
同じことは、Web やモバイル アプリを通じてオンラインで販売されるあらゆる製品やサービス ラインのリーダーにも当てはまります。 利益を最大化するには、必然的にアプリへのトラフィックの最大のソースに対処する必要があります。
マーケターがボットを気にする理由はそれぞれ異なります。 サイトの速度を低下させたり、サイトを停止させたり、顧客のアカウントを乗っ取ったりするボットはすべて、ブランドを傷つけます。 ボットは、マーケティング担当者が意思決定に頼るウェブサイト分析を歪めます。 また、ボットによるクリック詐欺は、収益を生み出すことなく広告予算を浪費します。
こうしたビジネス上の会話はすべてパッケージ化して、悪意のあるボットがビジネスのあらゆる側面にどのような影響を与えるかを経営陣や取締役会が理解できるようにする必要があります。 コストと収益損失の累計額は、最終利益に重大な影響を及ぼす可能性があり、注意を払う価値があります。
「サイバー攻撃やその他のプライバシーやデータセキュリティに関するインシデントが発生し、セキュリティ侵害によって当社の業務が中断されたり、保護された個人情報や専有情報、機密情報が意図せず漏洩したりした場合、当社は収益の損失やコストの増加、重大な責任の負担、評判の失墜、その他の深刻な悪影響を受ける可能性があります。」
ボット管理はコスト管理を意味します。 適切に実行すれば、運用効率を高め、ビジネスおよび財務リスクを軽減し、IT 支出を管理し、セキュリティ チームと不正分析者の時間を解放し、正確な検出と回避によってパートナー ボットを戦略的に管理しながら、顧客エクスペリエンスを向上させることができます。
自動化された攻撃は、企業や組織が収益と事業運営の安全を守るために対処しなければならない経済的な課題です。 企業が収益目標を達成するには、顧客やクライアントを詐欺やアカウント乗っ取りから保護し、セキュリティ チームの手動の非効率的なボット対策ワークフローを軽減する必要があります。
F5 Distributed Cloud Bot Defense は、既存のボット制御ソリューションを回避する可能性のある詐欺や不正使用を防止し、ユーザーに負担をかけたり、顧客エクスペリエンスを妨げたりすることなく、リアルタイムの監視とインテリジェンスを提供して、自動化された攻撃から組織を保護します。 これらの保護により、悪意のあるボット トラフィックによる詐欺や経済的影響によるコストを削減し、顧客サポートの支出を削減できます。
ボット トラフィックが組織に及ぼすビジネスへの影響について詳しく知るには、ボット影響計算ツールを使用して、悪意のあるボットが詐欺、在庫操作、インフラストラクチャ費用、従業員の消耗、顧客の喪失など、どの程度の損害を与えているかを調べてください。
出典:
1. ジーン・キム、パトリック・デボア、ジョン・ウィリス、ジェズ・ハンブル、ジョン・オールスポー。 DevOps ハンドブック: テクノロジー組織で世界クラスの俊敏性、信頼性、セキュリティを実現する方法。 オレゴン州ポートランド、IT Revolution Press、LLC、2021年。