TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#609 マイクロソフトが5月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が2件|水曜 みやもと10:08 2024年5月22日 808再生 問題を報告する 再生する シェアする AI目次マイクロソフト社の脆弱性情報公開、緊急度の高さが2件悪用を確認済みの脆弱性、その影響と対策とは?Windowsユーザー必見、セキュリティ更新プログラムの適用をCVSS値から見る緊急度、優先順位の付け方とは?日々の生活に欠かせないセキュリティ対策の重要性AI文字起こし(β版) # オープニングトーク きょうの10分セキュリティラジオ みなさんおはようございます。 おはようございます。 5月22日水曜日、時刻は7時15分を回りました。 さあ始まりました、きょうの10分セキュリティラジオ。 水曜担当パーソナリティの宮本と セキュリティジョッキーの松野です。 はい、ということで水曜の配信は ITもセキュリティも素人の私、宮本が 気になるセキュリティのニュースについて 専門家の松野さんと読み解いていく内容となっております。 10分間最後までお付き合いください。 はい、よろしくお願いします。 ということでね、きょうもVoicyさんのハッシュタグから 住みたいエリアということで 我々にとっては宮崎ってすぐに浮かんでしまったわけなんですけども 改めてどうでしょう、宮本さんにとっての住みたいエリアはどちらでしょうか。 はい、私は宮崎と東京、神奈川のいわゆる首都圏というんですかね 大きくこの2カ所にしか住んだことがないので 手前視野でのお話になってしまうかもしれないんですけれども ひとまずは宮崎に住むことを選択しているわけですよね。 ですね。 はい、宮崎は自然が豊かで 街角を散歩するだけで気持ちがいいですし スーパーに行けば地元で生産された新鮮な食材が手に入ります おおむね気に入っているなというところなんですよね。 そうですね。 はい、ただ住みたいエリアでちょっと夢物語を語るとすればですよ やっぱりキャリアを積みたいと思ったときに 生活の選択肢が都市家に比べて少ないのは事実かなと思いますので この生活のしやすさのまま 都会のような給与と選択肢の多さとか そういったところで働ける そんな夢のような地域、エリアがあれば 住んでみたいなと思うんですけれども そうですね。 松野さんは住みたいなと思うエリアありますか? そうですね。 思い起こしてみれば東京、大阪、あとは宮崎ですよね。 住んだことあるっていう広島とか 生まれたのは愛知でしたね。最後に出てきちゃいましたけど 本当はいろいろなところに住みましたが やっぱり宮崎が好きだなっていう 理由述べようって言っても分からないぐらい 心から好きというところがあるんですけども どうでしょうね。宮本さんの言葉を聞いて そうだなと思ったのが やっぱり働くんだったらここで住むんだったらここみたいな やっぱりちょっとズレが生じてしまうのは仕方ないかなと思うんですよね。 我々宮崎で会社をやっているのが そういった働くことと住むことの ギャップみたいなものを埋めていることなのかな というふうに思いました。 引き続き一般的には地方創生と言われますし 僕らにとって宮崎ですね。 仕事、会社を大きくしていくために 頑張っていきたいなというふうに思いました。 ありがとうございます。 住めば見えることはいますけれども よく言うと仕事も住みやすさもどっちも取りたいなと思いますよね。 皆さんは住みたいエリアありますか? ということで、今日もよろしくお願いします。 お願いします。 # マイクロソフトが5月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が2件 マイクロソフトが5月のセキュリティ情報を公開 悪用の事実を確認済みの脆弱性が2件 IPA独立行政法人情報処理推進機構は5月15日 マイクロソフト製品の脆弱性対策について 2024年5月を発表しました。 松野さん、こちらの記事を簡単に解説お願いします。 マイクロソフト製品の脆弱性が発見されています。 ご利用中の方はセキュリティ更新プログラムの適用を検討してください。 発見された脆弱性の内容と脆弱性に割り当てられる緊急度について説明します。 早速ですが、宮本さんはマイクロソフト製品とアップル製品では どちらを使う機会が多いですか? 仕事ではマイクロソフト社の製品を使うことが多いですけれども プライベートではアップル社製品のiPhoneを使っています。 そんな宮本さんにも知っておいていただきたい マイクロソフト製品の脆弱性に関する話題です。 今回の脆弱性はWindowsなどマイクロソフト製品に 複数の脆弱性が存在するというものです。 影響を受けるシステムについて教えてください。 影響を受けるシステムはWindows 11、10、 Windows Server 2022、2019、2016などです。 また、複数の脆弱性についてマイクロソフト社が 悪用の事実を確認済みと公表しています。 この影響の内容も具体的に教えていただけますか? 影響として脆弱性を悪用する攻撃者によって アプリケーションプログラムの異常収容や 攻撃者によるパソコンの制御など 様々な被害が発生する可能性があるということです。 これに対してどのような対策が取られているのでしょうか? IPA及びJPサートCCでは、マイクロソフトアップデート、 Windowsアップデートなどでセキュリティ更新プログラムを 適用するよう呼びかけています。 脆弱性の深刻度についても教えてください。 深刻度を表すCVSSバージョン3の基本値は 8.8と7.8で、2番目に高い重要とされています。 脆弱性の詳細は、本脆弱性に割り当てられたCV番号 CVE-2024-30040、CVE-2024-30051で検索してみてください。 ありがとうございます。 この脆弱性情報というのは、今お話しいただいた 深刻度、緊急度の高さがいくつかに分類されていますよね。 これまでのセキュラジの復習にもなるかもしれませんけれども、 改めてどのように捉えたらよいか教えていただけますか? はい。脆弱性に割り当てられた緊急度の高さは、 対応の優先度に関わります。 詳しく教えてください。 はい。脆弱性の緊急度は、主に攻撃の難易度と 攻撃による影響によって評価されることが一般的です。 セキュラジでも引用しているCVSSバージョン3の場合、 攻撃難易度は、どこから攻撃可能であるかや、 攻撃に必要な条件の複雑さや、特権レベル、ユーザー関与レベルが評価されます。 また、攻撃による影響は、情報セキュリティの3要素である 機密性、安全性、可用性への影響が評価されます。 これらに脆弱性による影響の広がりの評価を加え、 CVSS基本値が導き出されます。 なるほど。最近、緊急度の高いものが相次いで発表されましたけれども、 今回の記事でも、悪用の事実を確認済みと発表されているものは、 特に急いで対策をすべきですよね。 一方で、そうではない脆弱性もやはり早めの対策が必要ですか? はい。先ほど説明した緊急度と優先度が連動する前提で考えた場合、 悪用の事実を確認済みと発表されているものを優先して、 そうではない脆弱性は計画的に対応することが求められます。 こちらも詳しく教えてください。 はい。まず先ほど説明したCVSS基本値は、脆弱性そのものを評価するスコアで、 より正確な緊急度を導き出すためには、脆弱性に関する現状や環境の要素も加味することが必要です。 具体的には、攻撃行動や攻撃手法が実際に利用可能であるかなど現状に対する評価や、 システムに求められる情報セキュリティ3要素の要求度など、環境に対する評価を加えることで、 脆弱性に対して時間の経過やユーザーごとに変化する要素を緊急度に反映させることができます。 これらはCVSSの現状値や環境値によって算出することが可能です。 なるほど。IPAからこうした注意喚起が発表されたという今回の記事でしたけれども、 松野さんからもリスナーの皆さんへメッセージをお願いします。 はい。脆弱性への対応を検討するために、優先度を明確にしてください。 毎日多くの脆弱性が発見される状況では、すべての脆弱性へ迅速に対応することは困難です。 CVSSによる定量的な緊急度に基づき、より緊急度の高い脆弱性から優先的に対応することで、 インシデントの被害を最小限に抑えることが可能になります。 はい。ありがとうございます。 発表される脆弱性情報を見ていますと、あまりに多すぎて、何から手をつけていいか分からなくなりますよね。 優先度のつけ方、勉強になりました。 # エンディングと今日のひとこと 本日の放送は以上となります。お届けしたニュースは、サイバーセキュリティ専門ニュースサイトスキャンネットセキュリティと株式会社シフトセキュリティの提供でお送りしました。 ながらで聞けてためになる、きょうの10分セキュリティラジオは、毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時からは、録音では聞けないセキュリティ製作過程の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は1週間の内容を大切さでお送りする、山田さんのセキュリティ切り抜きチャンネルを放送しております。ぜひこちらもお聞きください。 さて、私が読んでいる新聞の記事にも、サイバー犯罪に関するものを多く見かけるようになりました。 セキュリティに携わるようになって意識して見ているからというのも、もちろんあるかもしれませんけれども、私たちの生活とセキュリティというのは、特に切り離せないものとなってきているんだなと日々感じています。 普段からセキュリティを聞いてくださっている皆さんにとっては、もう当たり前かもしれませんけれども、家の閉じまりだったり交通安全を日常で意識しているのと同じように、セキュリティ対策ももっと当たり前になっていくといいなと、そうしていかなきゃいけないなと思います。 それではお時間となりました。今日も皆さんにとって笑顔あふれる素敵な一日になりますように。次回金曜日、下本さんの放送もお楽しみに。 もっと見る #セキュリティ #住みたいエリア 今日の10分セキュリティラジオセキュリティジョッキー松野02:591.オープニングトーク05:402.マイクロソフトが5月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が2件https://scan.netsecurity.ne.jp/article/2024/05/17/51013.html01:303.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう くぼ2024年5月22日何度説明をしていただいても、「優先度をつけて適用するものを検討する」というのが腹落ちしません。「まず、全て適用する前提で考える。詳細なテストはしない。問題があれば迅速に切り戻す。」で良いのでは無いでしょうか?業務が止まる事は困ると言う理由はわかります。Microsoftの展開の様にRingを決めて段階的に展開する仕組みを作ることに注力するのではダメなのでしょうか?この筋トレはやった方が良いけど、関節などを痛めるリスクがある。リスクを検証してから筋トレを始めよう。体の老化は日々止まりません。1返信 セキュラジみやもと2024年5月23日コメントありがとうございます!確かに、すべての脆弱性に対応できることが理想だと思いますが、現実的には人や時間は有限なので、なかなか理想にたどり着ける組織は少ないようです><また、脆弱性対応によってシステム障害が発生してしまうと、情報セキュリティ3要素の一つである可用性に影響が出てしまいますので、くぼさんがコメントしてくださったような理想を追いかけながら、現実とのギャップを少しでも埋めていきたいですね。筋トレも、二度とトレーニングできないような大ケガだけはしないように気を付けます!1 みや2024年5月25日おっしゃるとおりです。ただWindowsはその昔パッチ適用自体の不具合が多く、切り戻しにしても、テストをしなければ出来る保証もありません。何かあった時責任を取る立場で、その痛い目にあった世代が今上層部にいることから、パッチ適用を避けるいわゆる「安定稼働」の方針が強いです。特に日本人は何かあれば俺が責任取る!と言い切れる人間が少ないですし、再発防止の為の障害報告書の処理が圧倒的に大変。現場の声として聞こえてくるのはそういうところです。クラウドベンダーが責任を取るようになれば変わるかもですね。2
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 297再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・10月2日・ 474再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 607再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性
この筋トレはやった方が良いけど、関節などを痛めるリスクがある。リスクを検証してから筋トレを始めよう。体の老化は日々止まりません。
確かに、すべての脆弱性に対応できることが理想だと思いますが、現実的には人や時間は有限なので、なかなか理想にたどり着ける組織は少ないようです><
また、脆弱性対応によってシステム障害が発生してしまうと、情報セキュリティ3要素の一つである可用性に影響が出てしまいますので、くぼさんがコメントしてくださったような理想を追いかけながら、現実とのギャップを少しでも埋めていきたいですね。
筋トレも、二度とトレーニングできないような大ケガだけはしないように気を付けます!