TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#631 イセトーへのランサムウェア攻撃で京都商工会議所の企業情報 延べ41,819件が漏えい|金曜 にしもと12:16 2024年7月12日 809再生 問題を報告する 再生する シェアする AI目次イセトーへのランサムウェア攻撃、詳細解説4万件超の企業情報漏洩、その衝撃漏洩被害からの情報確認方法とは?委託先管理の重要性と具体的な対策生成AIとの共存、未来への示唆AI文字起こし(β版) # オープニング きょうの10分 セキュリティラジオ みなさん、おはようございます。 おはようございます。 始まりました、きょうの10分 セキュリティラジオ 金曜担当パーソナリティの西本と セキュリティジョッキーの松野です。 金曜の配信は、セキュリティ素人の西本が 気になるセキュリティのニュースについて 専門家松野さんと読み解いていく内容となっております。 10分間、最後までお付き合いください。 # イセトーへのランサムウェア攻撃で京都商工会議所の企業情報 延べ41,819件が漏えい 伊勢東へのランサムウェア攻撃で、京都商工会議所の企業情報を述べ4万1819件が漏えい。 京都商工会議所は、7月2日、業務委託先への不正アクセスによる企業情報の漏えいについて発表した。 こちらの解説をお願いします。 はい。ランサムウェアの被害により、顧客情報など企業情報が漏えいしてしまったということです。 ランサムウェアの被害を受けた際に、情報漏えいの有無を確認する方法や、委託先の管理をするための方法について説明します。 今回のインシデントは、当初は管理している企業情報の漏えいが判明したというものです。 原因として、各種帳表作成、発送業務を委託している企業が、ランサムウェア被害を受けたことが挙げられています。 委託先の企業では、リークサイトに顧客情報の一部が漏えいしていることを確認し、同署に報告しています。 対策として、漏えいした企業情報を特定したい案内の書面を発送できるよう準備を進めています。 再発防止策として、企業先の管理監督の強化を含め取り組むということです。 ありがとうございます。 ランサムウェアの被害に遭ったと分かったとき、情報漏えいをしているか、どのように判断してするのでしょうか。 ランサムウェアの被害を受けた際に、情報漏えいの有無を確認する方法として、システムログを確認することと、リークサイトを確認することが挙げられます。 まず、ランサムウェアが実行されると、ファイルを暗号化したり、そのファイルを攻撃者のサーバーへ転送したりするため、システムログに記録が残ることがあります。 ログを確認することで、攻撃者がどのような操作を行ったかや、どのようなファイルにアクセスしたかを知ることができる場合があります。 これらの情報から、情報漏えいの可能性を判断することができます。 また、ランサムウェアの攻撃者は、データを暗号化するだけでなく、漏えいしたデータをリークサイトと呼ばれるウェブサイトで公開することがあります。 こうやって、攻撃者によって作成された脅迫文やリークサイトに自社の情報が公開されていないかを確認することで、情報漏えいの有無を判断することができます。 なお、今回のインシデントでも、リークサイトに顧客情報の一部が漏えいしていることを確認し、情報漏えいがあったと判断しています。 ありがとうございます。 今後の取り組みとして、委託先の管理監督の強化というのがありました。 委託先の管理監督とはどのようなことをするのでしょうか。 はい。委託先の管理をする方法として、情報セキュリティに関する情報を契約書で明確化したり、 委託先選定時の情報セキュリティ体制の評価と定期的な監査をしたりすることが挙げられます。 企業と業務委託契約を締結する際には、情報セキュリティに関する情報を明確に記載することが必要です。 具体的には、情報資産の機密保持義務や情報セキュリティ対策の実施義務、情報漏えい発生時の対応義務などが挙げられます。 また、委託先を選定する際には、情報セキュリティ体制を評価し、定期的に監査することが必要です。 具体的には、情報セキュリティ対策の実施状況や情報資産の管理状況、 従業員に対する情報セキュリティ教育の実施状況などを評価して、監査によってそれが維持されていることを定期的に確認することが求められます。 委託先からの情報漏えいは、企業にとって大きなリスクとなります。 近年では、ランサムウェア攻撃などの高度なサイバー攻撃も増加しており、 委託先の情報セキュリティ対策を強化することがますます重要になっていますので、委託先の管理は適切に行うようにしましょう。 解説ありがとうございました。 本日は、ランサムウェアの被害を受けた際に、情報漏えいの有無を確認する方法や、委託先の管理をするための方法について解説いただきました。 皆様のセキュリティ対策の参考にしていただけますと幸いです。 それでは、ニュース解説のコーナーは以上となります。続けて週末トークお聞きください。 # 週末とーく #生成AIで遊んでみた セキュラジ週末投稿 今日のテーマお願いします 今日のテーマはハッシュタグ 生成AIで遊んでみたです なんちゅうタイムリーな話題でしょうか 土曜日のまとめ配信がAI化したということです セキュラジAIミーシャ かわいいって出ちゃいましたもんね どんな姿かなということなんですけども さっそくですが、西本さん、生成AIは実際にお使いでらっしゃいますか? あんまり使ったことは実際なくてですね 試しにやってみたのは おすすめの用がありますかとか そういうこれから自分が全く知らないだろうなみたいな 本とか映画とかそういうのをちょっと聞いてみて なんか面白いの書いてくるかなとかやってみたんですけど なんか当時まだ制度があれだったのかな 全然存在しない映画とか本が出てくるみたいな なんかリンク踏んでもエラーみたいな そんな世界な感じでしたね そうなんですね どちらかというと生成AIでもテキスト生成AIというんですかね そうですね いろいろね、画像生成AIとか あとは音声も最近あると思うんですけど その後はどうですかね 業務とかでも一部我々で使ってたりとかするのかなということで 先ほど言った土曜日の配信もそうなんですけど 原稿とかで西本さんとか特に使われたりとかしない感じですか 原稿はですね 確かにこのニュース記事をコピって貼って 初心者の方向けの質問を2,3個考えてくださいみたいな そんなのはやったことはありますね そうですよね 何だったら解説お願いしますって言って待つのいらねえみたいな もちろんそういう世界観は我々も描いていて できるかなみたいな実験みたいなものは まさに遊んでる感覚で始めてるわけなんですけど どうですかね 逆にまた使ったことなくても プログラム生成AI使ってみたいなっていうね さっきの画像だったり音声だったりってあるんですけども そういうのってありますか 噂によるとアプリも作れるみたいな っていうのを聞いているので 自分専用に時計とかタスク整理とか そういうので使えるようなアプリを作れたら面白いなとか思うと思いますね まさにプログラム生成って言うんですかね 行動生成っていうのはある意味AIで一番得意の分野じゃないですかね 手取り作ってって言うと一瞬で作ってくれるんですよ すごーい 動くんですよねこれがまた 動くんですか ちゃんと動くんですよ 適当に描いてるわけじゃなくて 使い方によっては人間はるかに超えてるスピードと質ってことになるわけなんですけども そうですね遊んでみた 遊んでるのかねそれとも真剣なのかっていうのはあるんですけども やっぱりもう生成AIなくしてはですね 今自分の生産性保てるかなってちょっと本当不安ですね 結構じゃあ使ってらっしゃるんですね そうなんですよ やっぱり今のボイシーですと台本の生成であったり ある意味下書きのレベルはやっぱりAIがしっかりと書いてくれるんですよね それにもちろん質だったりとか あとは間違いも含まれているので そういったところを直していって仕上げていくっていうのを 自分の役割としてやってるわけなんですけども この作業ってなんだろうな 人間とAIの関係性だけじゃなくて 例えば僕と西本さんの関係性の中でも多分やってることだと思うんですよね つまり例えばマーケの仕事をやっていただいたりとか もちろんボイシーも含まれるわけなんですけども 全てが僕ができるわけじゃないっていうことじゃないですか やっぱり西本さんにお願いしないといけないことだったり やっぱり西本さんのほうが得意な分野も当然あるわけですよね やっぱり人間って一人じゃなかなか生きていくのって難しくて 誰かに依存したり頼ったりして前進していくというか 仕事だったりプライベートだったりも進んでいくってことがあると思うんですけども 人間同士のこういった付き合いであれば当然生まれている こういった役割分担みたいなものが ただAIで起こってるだけみたいな そんな感覚がすごいあったりします つまりAIは非常に安くですよ 月数千円ですよね むしろ無料なんですよね それで24時間しっかりと働いてくれるわけですよ すごいですよね しかも爆速 質もどんどん上がってるということなんですよ 一方ですね お願い事をする際に なんかちょっと膝が痛いとか ちょっと体調が悪いとかっていうので 自分の病態の悪さをアピールしながら でもちょっとやりますけどねっていう やるんかいみたいな っていう大原さんがですね 逆に可愛く感じるっていう 逆転 人間らしさってこういうところにあるのかなと思うんですよね AIに慣れてれば慣れるほどやっぱり人間らしさというか 合理的に動かない部分がまさに人間らしさだと思っていて それって何?いわゆる非合理って何?っていうところなんですよね それってやっぱり僕らが持ってる感情そのものだと思うんですよ 一周回って考えればですね 合理的な考え方だけでいろんな判断がされるじゃないですか僕らって やっぱりその文化時代を欧米が輸入した結果だと思うんですけど 要は生産性とか 儲かるか儲からないかみたいな それがね全部の判断軸になってしまうんですけども それだったらねAIでいいんですよ でも僕ら人間じゃないですか で誰かに依存する関係性はAI変わらずなんですけど だったら何を大事にするかって気持ちかなって 改めて感じさせたAIと遊んだ結果かなと思っております ありがとうございます ちょっと深い話になっちゃいましたかね はい はいっていうことにしもさんじゃあいつものやつお願いします はい皆さん今日も最後まで聞いていただきありがとうございました 明日のスケラジーAI民社のまとめチャンネルもぜひ聞いてみてください それではさよなら さよなら もっと見る #セキュリティ #生成AIで遊んでみた 今日の10分セキュリティラジオセキュリティジョッキー松野00:281.オープニング04:262.イセトーへのランサムウェア攻撃で京都商工会議所の企業情報 延べ41,819件が漏えいhttps://scan.netsecurity.ne.jp/article/2024/07/09/51269.html07:233.週末とーく #生成AIで遊んでみたコメント感想・質問・応援メッセージを書こう くぼ2024年7月12日公共機関やそれに準ずる機関からのインシデントを聞くと、「どうせ、ITのことがわかってない人が適当に癒着で外注したんだろうな。ベンダーコントロールも出来ず、情報流出した時の対応も事前に取り決めしてないんだろうな。」と考えてしまいます。そう言う現場で働いたことがないので、完全な妄想ですが笑1返信
#1172 「タイムズカー」に不正アクセス、運転免許証画像含む会員情報が第三者に取得されたことを確認 11分・21時間前・ 402再生AI目次大手カーシェアリングの不正アクセス詳細運転免許証画像を含む個人情報漏洩の実態不正検知と初動対応が被害を分ける瞬間免許証情報悪用による深刻な二次被害の懸念企業と利用者が今すぐ実践すべき根本対策
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・10月3日・ 376再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・10月2日・ 511再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 578再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 626再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 607再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 606再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 580再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
そう言う現場で働いたことがないので、完全な妄想ですが笑