TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#631 イセトーへのランサムウェア攻撃で京都商工会議所の企業情報 延べ41,819件が漏えい|金曜 にしもと12:16 2024年7月12日 809再生 問題を報告する 再生する シェアする AI目次イセトーへのランサムウェア攻撃、詳細解説4万件超の企業情報漏洩、その衝撃漏洩被害からの情報確認方法とは?委託先管理の重要性と具体的な対策生成AIとの共存、未来への示唆AI文字起こし(β版) # オープニング きょうの10分 セキュリティラジオ みなさん、おはようございます。 おはようございます。 始まりました、きょうの10分 セキュリティラジオ 金曜担当パーソナリティの西本と セキュリティジョッキーの松野です。 金曜の配信は、セキュリティ素人の西本が 気になるセキュリティのニュースについて 専門家松野さんと読み解いていく内容となっております。 10分間、最後までお付き合いください。 # イセトーへのランサムウェア攻撃で京都商工会議所の企業情報 延べ41,819件が漏えい 伊勢東へのランサムウェア攻撃で、京都商工会議所の企業情報を述べ4万1819件が漏えい。 京都商工会議所は、7月2日、業務委託先への不正アクセスによる企業情報の漏えいについて発表した。 こちらの解説をお願いします。 はい。ランサムウェアの被害により、顧客情報など企業情報が漏えいしてしまったということです。 ランサムウェアの被害を受けた際に、情報漏えいの有無を確認する方法や、委託先の管理をするための方法について説明します。 今回のインシデントは、当初は管理している企業情報の漏えいが判明したというものです。 原因として、各種帳表作成、発送業務を委託している企業が、ランサムウェア被害を受けたことが挙げられています。 委託先の企業では、リークサイトに顧客情報の一部が漏えいしていることを確認し、同署に報告しています。 対策として、漏えいした企業情報を特定したい案内の書面を発送できるよう準備を進めています。 再発防止策として、企業先の管理監督の強化を含め取り組むということです。 ありがとうございます。 ランサムウェアの被害に遭ったと分かったとき、情報漏えいをしているか、どのように判断してするのでしょうか。 ランサムウェアの被害を受けた際に、情報漏えいの有無を確認する方法として、システムログを確認することと、リークサイトを確認することが挙げられます。 まず、ランサムウェアが実行されると、ファイルを暗号化したり、そのファイルを攻撃者のサーバーへ転送したりするため、システムログに記録が残ることがあります。 ログを確認することで、攻撃者がどのような操作を行ったかや、どのようなファイルにアクセスしたかを知ることができる場合があります。 これらの情報から、情報漏えいの可能性を判断することができます。 また、ランサムウェアの攻撃者は、データを暗号化するだけでなく、漏えいしたデータをリークサイトと呼ばれるウェブサイトで公開することがあります。 こうやって、攻撃者によって作成された脅迫文やリークサイトに自社の情報が公開されていないかを確認することで、情報漏えいの有無を判断することができます。 なお、今回のインシデントでも、リークサイトに顧客情報の一部が漏えいしていることを確認し、情報漏えいがあったと判断しています。 ありがとうございます。 今後の取り組みとして、委託先の管理監督の強化というのがありました。 委託先の管理監督とはどのようなことをするのでしょうか。 はい。委託先の管理をする方法として、情報セキュリティに関する情報を契約書で明確化したり、 委託先選定時の情報セキュリティ体制の評価と定期的な監査をしたりすることが挙げられます。 企業と業務委託契約を締結する際には、情報セキュリティに関する情報を明確に記載することが必要です。 具体的には、情報資産の機密保持義務や情報セキュリティ対策の実施義務、情報漏えい発生時の対応義務などが挙げられます。 また、委託先を選定する際には、情報セキュリティ体制を評価し、定期的に監査することが必要です。 具体的には、情報セキュリティ対策の実施状況や情報資産の管理状況、 従業員に対する情報セキュリティ教育の実施状況などを評価して、監査によってそれが維持されていることを定期的に確認することが求められます。 委託先からの情報漏えいは、企業にとって大きなリスクとなります。 近年では、ランサムウェア攻撃などの高度なサイバー攻撃も増加しており、 委託先の情報セキュリティ対策を強化することがますます重要になっていますので、委託先の管理は適切に行うようにしましょう。 解説ありがとうございました。 本日は、ランサムウェアの被害を受けた際に、情報漏えいの有無を確認する方法や、委託先の管理をするための方法について解説いただきました。 皆様のセキュリティ対策の参考にしていただけますと幸いです。 それでは、ニュース解説のコーナーは以上となります。続けて週末トークお聞きください。 # 週末とーく #生成AIで遊んでみた セキュラジ週末投稿 今日のテーマお願いします 今日のテーマはハッシュタグ 生成AIで遊んでみたです なんちゅうタイムリーな話題でしょうか 土曜日のまとめ配信がAI化したということです セキュラジAIミーシャ かわいいって出ちゃいましたもんね どんな姿かなということなんですけども さっそくですが、西本さん、生成AIは実際にお使いでらっしゃいますか? あんまり使ったことは実際なくてですね 試しにやってみたのは おすすめの用がありますかとか そういうこれから自分が全く知らないだろうなみたいな 本とか映画とかそういうのをちょっと聞いてみて なんか面白いの書いてくるかなとかやってみたんですけど なんか当時まだ制度があれだったのかな 全然存在しない映画とか本が出てくるみたいな なんかリンク踏んでもエラーみたいな そんな世界な感じでしたね そうなんですね どちらかというと生成AIでもテキスト生成AIというんですかね そうですね いろいろね、画像生成AIとか あとは音声も最近あると思うんですけど その後はどうですかね 業務とかでも一部我々で使ってたりとかするのかなということで 先ほど言った土曜日の配信もそうなんですけど 原稿とかで西本さんとか特に使われたりとかしない感じですか 原稿はですね 確かにこのニュース記事をコピって貼って 初心者の方向けの質問を2,3個考えてくださいみたいな そんなのはやったことはありますね そうですよね 何だったら解説お願いしますって言って待つのいらねえみたいな もちろんそういう世界観は我々も描いていて できるかなみたいな実験みたいなものは まさに遊んでる感覚で始めてるわけなんですけど どうですかね 逆にまた使ったことなくても プログラム生成AI使ってみたいなっていうね さっきの画像だったり音声だったりってあるんですけども そういうのってありますか 噂によるとアプリも作れるみたいな っていうのを聞いているので 自分専用に時計とかタスク整理とか そういうので使えるようなアプリを作れたら面白いなとか思うと思いますね まさにプログラム生成って言うんですかね 行動生成っていうのはある意味AIで一番得意の分野じゃないですかね 手取り作ってって言うと一瞬で作ってくれるんですよ すごーい 動くんですよねこれがまた 動くんですか ちゃんと動くんですよ 適当に描いてるわけじゃなくて 使い方によっては人間はるかに超えてるスピードと質ってことになるわけなんですけども そうですね遊んでみた 遊んでるのかねそれとも真剣なのかっていうのはあるんですけども やっぱりもう生成AIなくしてはですね 今自分の生産性保てるかなってちょっと本当不安ですね 結構じゃあ使ってらっしゃるんですね そうなんですよ やっぱり今のボイシーですと台本の生成であったり ある意味下書きのレベルはやっぱりAIがしっかりと書いてくれるんですよね それにもちろん質だったりとか あとは間違いも含まれているので そういったところを直していって仕上げていくっていうのを 自分の役割としてやってるわけなんですけども この作業ってなんだろうな 人間とAIの関係性だけじゃなくて 例えば僕と西本さんの関係性の中でも多分やってることだと思うんですよね つまり例えばマーケの仕事をやっていただいたりとか もちろんボイシーも含まれるわけなんですけども 全てが僕ができるわけじゃないっていうことじゃないですか やっぱり西本さんにお願いしないといけないことだったり やっぱり西本さんのほうが得意な分野も当然あるわけですよね やっぱり人間って一人じゃなかなか生きていくのって難しくて 誰かに依存したり頼ったりして前進していくというか 仕事だったりプライベートだったりも進んでいくってことがあると思うんですけども 人間同士のこういった付き合いであれば当然生まれている こういった役割分担みたいなものが ただAIで起こってるだけみたいな そんな感覚がすごいあったりします つまりAIは非常に安くですよ 月数千円ですよね むしろ無料なんですよね それで24時間しっかりと働いてくれるわけですよ すごいですよね しかも爆速 質もどんどん上がってるということなんですよ 一方ですね お願い事をする際に なんかちょっと膝が痛いとか ちょっと体調が悪いとかっていうので 自分の病態の悪さをアピールしながら でもちょっとやりますけどねっていう やるんかいみたいな っていう大原さんがですね 逆に可愛く感じるっていう 逆転 人間らしさってこういうところにあるのかなと思うんですよね AIに慣れてれば慣れるほどやっぱり人間らしさというか 合理的に動かない部分がまさに人間らしさだと思っていて それって何?いわゆる非合理って何?っていうところなんですよね それってやっぱり僕らが持ってる感情そのものだと思うんですよ 一周回って考えればですね 合理的な考え方だけでいろんな判断がされるじゃないですか僕らって やっぱりその文化時代を欧米が輸入した結果だと思うんですけど 要は生産性とか 儲かるか儲からないかみたいな それがね全部の判断軸になってしまうんですけども それだったらねAIでいいんですよ でも僕ら人間じゃないですか で誰かに依存する関係性はAI変わらずなんですけど だったら何を大事にするかって気持ちかなって 改めて感じさせたAIと遊んだ結果かなと思っております ありがとうございます ちょっと深い話になっちゃいましたかね はい はいっていうことにしもさんじゃあいつものやつお願いします はい皆さん今日も最後まで聞いていただきありがとうございました 明日のスケラジーAI民社のまとめチャンネルもぜひ聞いてみてください それではさよなら さよなら もっと見る #セキュリティ #生成AIで遊んでみた 今日の10分セキュリティラジオセキュリティジョッキー松野00:281.オープニング04:262.イセトーへのランサムウェア攻撃で京都商工会議所の企業情報 延べ41,819件が漏えいhttps://scan.netsecurity.ne.jp/article/2024/07/09/51269.html07:233.週末とーく #生成AIで遊んでみたコメント感想・質問・応援メッセージを書こう くぼ2024年7月12日公共機関やそれに準ずる機関からのインシデントを聞くと、「どうせ、ITのことがわかってない人が適当に癒着で外注したんだろうな。ベンダーコントロールも出来ず、情報流出した時の対応も事前に取り決めしてないんだろうな。」と考えてしまいます。そう言う現場で働いたことがないので、完全な妄想ですが笑1返信
#1158 マイクロソフトが 9 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件 10分・14時間前・ 353再生AI目次悪用が確認された脆弱性とはMicrosoft製品への深刻な影響特権の昇格がもたらす危険性今すぐできるPC更新確認と対策脆弱性対策の習慣化と仕組み作り
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・昨日・ 427再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月12日・ 376再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 533再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 608再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 567再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 651再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 592再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 585再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
そう言う現場で働いたことがないので、完全な妄想ですが笑