TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#050 セキュラジ切り抜きch|今週のセキュリティNEWSをまとめてお届け|土曜 ヤマダ09:52 2024年5月11日 438再生 問題を報告する 再生する シェアする AI目次国内カード会社のDマーク設定率は?企業が抱えるメール環境の課題とは?安価なランサムウェアの脅威とは?セキュリティ対策の重要性を再認識5月病と花粉症に悩む山田氏AI文字起こし(β版) # 24/05/06~24/05/10配信分まとめ 皆さん、おはようございます。もしくは、こんにちは。または、こんばんは。 今日の10分セキュリティラジオ、土曜担当パーソナリティの山田です。 土曜日の配信は、今週の月曜日インレギュラー放送の内容を10分間にギューっと圧縮してお送りする、 スキラジ、切り抜きチャンネルとなっております。 10分間最後までお付き合いください。 はい、では早速ですが、月曜の配信から振り返ってみましょう。 タイトルは、国内カード発行会社のドメインごとのDマーク設定率36.2% キャッシュレスセキュリティレポート公表です。 FJコンサルティング株式会社から、各個株式会社と共同で取りまとめている クレジットカード情報流出事件に関する統計と ECに関する不正利用傾向を統計データに加え、 直近のカード情報流出事件のトレンドや不正利用のトレンドの解説を掲載した キャッシュレスセキュリティレポート2023年10月から12月版が発表されました。 内容として、2023年10月から12月のカード情報流出事件7件のうち3件は、 コールセンター業務委託先の派遣社員による不正持ち出しでした。 また、不正利用被害額は138.6億円で、そのうち番号投与による被害額は128.1億円と大半を占めました。 2023年12月末での国内カード発行会社におけるDマーク対応状況については、 調査対象ドメイン392件中、有効なDマークレコードを設定していたのは142件の36.2%でしたが、 85件の59.9%はポリシーを何もしないにして運用していたということです。 Dマークとは、メールの送信元ドメインを認証し、フィッシング詐欺やスパム・メールなどの鳴りすましメールを防ぐ技術で、 Dマーク導入により、鳴りすましメールを迷惑メールとして振り分け、被害を防ぐことができます。 しかし、Dマークのポリシーを拒否に設定した場合、 SPFやDQMの設定ミスや送信元メールサービスの変更などにより、正当なメールが誤って拒否される可能性があり、 業務名の影響を懸念し、何もしない設定で運用している組織が多いことが考えられます。 現在、段階的な導入が進んでいるDマークですが、これを機に導入を検討してみてはいかがでしょうか。 はい、では続きまして、通用の配信を振り返ってみます。 タイトルは、「重い、高い、検索も使いにくいメールを企業の6割が使う理由」です。 サイバーソリューションズ株式会社から、全国の従業員300名以上の企業に勤務する合計1035名を対象に行った メールセキュリティへの取り組みに関するアンケートの結果をまとめた 企業のメールセキュリティへの取り組みに関するアンケート調査の結果が発表されました。 結果として、システム担当者のみを対象に勤務先のメール環境についての質問には クラウドが79.4%、オンプレミスが20.6%で、具体的なメール環境としては Microsoft 365が全体の60.8%と過半数を占めました。 メール環境の不満要素としては、Microsoft 365の不満点として 動作が重いが、その他のクラウドメールに対し12.7ポイント多い結果となりました。 反対に、その他のクラウドメールと比べ、Microsoft 365の不満が少ないのは 迷惑メールフィルターが正確でないが、その他のクラウドメールに対し7.7ポイント少ない結果でした。 また、Microsoft 365の導入率は全体では60.8%でしたが、 企業規模が大きいほど導入率が高いことが判明しました。 理由として、迷惑メールフィルター以外にも、 障害発生の頻度や運用管理の煩雑さなどの項目でも不満が少なく、 総合評価でパフォーマンスや機能面以上に運用面が大企業ほど重視されていると考えられます。 クラウドメールの注意点としては、セキュリティの設定漏れです。 設定漏れがあると、メールの不正中継に利用されるだけではなく、 正しいメールまで受け取れなくなる可能性があるため、注意が必要です。 今もなお、多くの組織でメールに依存した業務は様々発生していると考えられますが、 攻撃者にも使われていることを意識し、メール環境にも適切なセキュリティ対策を実施してください。 では最後、金曜の配信を振り返ります。 タイトルは、「ジャンクガン!下流サイバー犯罪者が見るランサムウェアギャングの夢」です。 ソフォス株式会社から、素悪で安価なランサムウェアの波が中小企業や個人を狙っていると発表がありました。 今回のレポートは、特に技術力の低い攻撃者が頻繁に利用する安価で素悪な構造のジャンクガンランサムウェアに関するもので、 いくつかの闇サイバー犯罪フォーラムを調査した際に、ラースモデルではなく、ほとんどが買い切りで販売されているどこしに作成されたランサムウェアであったとのことです。 ジャンクガンランサムウェアは、攻撃者が安価で簡単に単独で行動が起こせることを可能としており、 防御やインシデントへの効果的対応のためのリソースが不足しがちな中小企業や個人を標的にしています。 ジャンクガンランサムウェアは、ダークウェブのフォーラムへアクセスすることができれば誰でも知ることができ、 レポートによると、2023年6月から2024年2月にかけて4つのフォーラムで19種類のジャンクガンランサムウェアが販売または開発中であることを確認しているということです。 つまり、ジャンクガンランサムウェアは、RaaSなどと同様に、ダークウェブのフォーラムなどを経由して流通していると考えられます。 また、少なくとも2種類のジャンクガンランサムウェアは、既存のランサムウェアファミリーに関連する名前を使用しているということです。 ランサムウェアファミリーとは、拡散方法や暗号化アルゴリズムなどにおいて共通した特徴を持つランサムウェアを開発するグループです。 主要なランサムウェアファミリーとして、コンティやロックビットなどが挙げられます。 依然として多くの被害が発生しているランサムウェア攻撃。 被害に遭わないためにも、まずは基本的なセキュリティ対策をしっかりと行ってください。 # エンディングと今日の一言 ということで、しきだじ1週間を振り返ってみました。 ながらできしてためになる、きょうの10分しきだじラジオは、毎週月曜水曜金曜の朝7時15分より最新回を配信しております。 また、月水の夜8時から、録音では聞けないしきだじ制作過程の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、月水金の内容をダイジェストでお送りするしきだじ切り抜きチャンネルを放送しております。 月曜から土曜までの学しきだじ、ぜひお聞きください。 はい、ということで、連休明けとなりましたが、今週も1週間お疲れ様でした。 はい、そうですね、5月、5月ですね、私5月がとても苦手です。 というのも、花粉症全盛期でですね、一般的な花粉症の症状に加えて、なんかね、調子が悪いなっていう感じになっちゃうんですよね。 皆さんは多分、4月で花粉症に解放されたっていう方が多いかなと思うんですが、同志の方いらっしゃいましたら、頑張って乗り切りましょう。 はい、それでは今回はこの辺で失礼いたします。来週も聞いていただけましたら嬉しいです。ではまたね。 もっと見る #まとめ放送 #セキュラジ 今日の10分セキュリティラジオセキュリティジョッキー松野08:131.24/05/06~24/05/10配信分まとめ01:402.エンディングと今日の一言コメント感想・質問・応援メッセージを書こう
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・16時間前・ 341再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月12日・ 357再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 513再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 596再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 560再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 645再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 589再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 581再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
#1150 エスケーアイマネージメントへのサポート詐欺、Lanscope によるログ解析を実施し約4,000ファイルの削除を確認 10分・9月3日・ 586再生AI目次SKIマネージメント、4000ファイル消失巧妙なサポート詐欺の手口とは被害拡大を防ぐ初動対応の鍵4000ファイル削除、その目的は企業を守る技術と教育の両輪