Solanets Tech Essays / 001

KISA、AhnLab、ESTsecurity

韓国向けのフィッシングを調べていると、KISA、KrCERT/CC、AhnLab、ASEC、ESTsecurity、ESRCという名前が何度も出てくる。

ドメイン、HTML、JavaScriptまでは追える。ところがレポートを読み比べようとすると、「(AhnLabとASECは、どっちが会社なんやろ)」となる。KISAとKrCERT/CCの関係も、分かっているようで怪しい。

日本ならIPA、JPCERT/CC、セキュリティ会社と聞けば、だいたいの場所は浮かびます。韓国は名前を知っていても、その位置関係が頭に入っていなかった。

今回はフィッシングの調査を一度止めて、そちらから調べました。

KISAとKrCERT/CC

KISAはKorea Internet & Security Agency、日本語では韓国インターネット振興院です。

「韓国版IPA」と紹介されることが多いので、私もそのくらいに考えていました。

ところがKISAの事業紹介を見ると、サイバー脅威の監視や侵害対応、個人情報、セキュリティ産業、デジタル基盤まで、随分いろいろ出てくる。韓国のインターネット資源を扱うKRNICもKISAの中にあります。

「(これはIPAだけでは収まらんな)」

日本側へかなり乱暴に置けば、IPAに、JPCERT/CCとJPNICの仕事の一部まで入れたような組織です。

そのKISAが運営するインシデント対応と国内外の連携窓口がKrCERT/CC。仕事だけを見ればJPCERT/CCに近いですが、JPCERT/CCは特定の政府機関や企業から独立した中立組織です。同じCERT/CCでも、置かれている場所は違います。

公的機関KISAとKrCERT/CC、民間企業AhnLabとASEC、ESTsecurityとESRCが、それぞれ異なる観測を提供する関係図。
公的な対応と民間の脅威分析では、同じ事案でも確認できるものが違います。

AhnLabとASEC

AhnLabの方は会社です。V3というアンチマルウェア製品で知られ、現在はエンドポイント、ネットワーク、クラウド、セキュリティ運用などを扱っています。

ASECは、そのAhnLabの中にある脅威インテリジェンス組織です。現在の公式表記はAhnLab SEcurity intelligence Center。古い記事には“AhnLab Security Emergency response Center”という名前も出てきます。

略称はどちらもASECなので、何も知らずに検索結果だけを追っていると、会社名なのか、製品名なのか、分析チームなのかが少々分かりにくい。

ASECのレポートには、マルウェア、脆弱性、攻撃グループ、フィッシングについて、検体やコード、IoCを伴う分析が並びます。AhnLabという会社の製品や観測基盤があり、そこで見えたものをASECが分析している、と考えると分かりやすい。

ESTsecurityとESRC

ESTsecurityも会社です。アンチマルウェア製品ALYac、EDR、データ保護、脅威インテリジェンスなどを扱っています。

ESRCはESTsecurity Security Response Centerの略称で、ESTsecurityの中で、マルウェアやフィッシング、メール脅威を追っている組織です。

今回の調査では、同じテーマのレポートを遡って読めたことが助かりました。一回のスキャン結果ではその日のドメインやページは分かっても、攻撃側が少しずつ道具や話題を変えてきた経緯までは見えません。

IoCを横に並べるだけでは見えなかったものが、過去の記事を順に読むと少し見えてくる。ESRCは、以前の動きから何が変わったのかを調べる時によく見ました。

韓国と日本を比較すると……

KISAを「韓国のIPA」、AhnLabを「韓国のセキュリティ会社」とすれば、入口としては分かりやすい。ただ、仕事が近いことと、組織や会社の大きさが近いことは別なので、一緒にすると少し変になります。

まず役割を並べると……

韓国 位置付け 日本側で考える時の手掛かり
KISAサイバー対応からデジタル基盤まで扱う公的機関IPA、JPCERT/CC、JPNICの仕事の一部
KrCERT/CCKISAが運営するインシデント対応・連携機能仕事としてはJPCERT/CCに近い
AhnLab / ASEC総合セキュリティ企業と脅威分析組織製品会社と、そのリサーチ部門
ESTsecurity / ESRCセキュリティ企業と脅威対応・分析組織専門会社と、そのリサーチ部門

これは「同じ組織」という表ではなく、韓国の資料を読む時に、最初の置き場所を決めるためのものです。

会社の大きさも並べてみます。

企業 従業員数 集計範囲 集計日時
ESTsecurity179名同社2025年1月
FFRI Security236名連結2026年3月31日
ソリトンシステムズ655名連結2025年12月
AhnLab1,270名単体2026年3月31日
ラック2,467名連結2026年3月31日
トレンドマイクロ6,717名連結2025年12月31日

AhnLabは、人数でいえばソリトンシステムズとラックの間。ESTsecurityはFFRI Securityに近い。ただし単体と連結、集計した時点も揃っていないので、大きさを何となく掴むための数字です。

ここまで整理してから、最初のフィッシング調査へ戻りました。

同じ攻撃を扱っていても、KISAやKrCERT/CCの資料には通報や対応の話が出る。ASECには検体やコードの話が多く、ESRCの記事を遡ると、同じ攻撃がどう変わってきたのかを追いやすい。

それまで私は、KISA、ASEC、ESRCをまとめて「韓国の情報源」と見ていました。実際には、同じものを見ているわけではない。レポートを開く前に名前を確認するだけで、何が載っていそうかは、だいぶ見当がつくようになりました。

このやり方で台湾も並べられると思ったのですが、そちらはそう簡単ではありませんでした。続きは#002で。

出典

Series

Solanets Tech Essaysの目次へ

  • #001 韓国のサイバーセキュリティを読み解く(この記事)
  • #002 台湾のサイバーセキュリティを読み解く
  • #003 Naverフィッシング調査録(予定)