TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#666 複数のNTT東日本製ホームゲートウェイ/ひかり電話ルータにアクセス制限不備の脆弱性|水曜 みやもと10:08 2024年10月2日 775再生 問題を報告する 再生する シェアする AI目次NTT東日本製ルータの脆弱性とは?家庭用ルータへのアクセス制限不備深刻度CVSSv3基本値5.3の脅威エリアによる影響の違いとは?脆弱性情報の確認を習慣化しようAI文字起こし(β版) # オープニングトーク きょうの10分セキュリティラジオ、みなさんおはようございます。 おはようございます。 10月2日水曜日、時刻は7時15分を回りました。 さあ始まりました、きょうの10分セキュリティラジオ。 水曜担当パーソナリティの宮本と、 セキュリティジョッキーの松野です。 水曜の配信は、ITもセキュリティも素人の私、宮本が気になるセキュリティのニュースについて、 専門家の松野さんと読み解いていく内容となっております。 10分間最後までお付き合いください。 はい、よろしくお願いします。 ということでね、きょうもVoicyさんのハッシュタグから、 食生活改善しましたということで、 これもまさに今の私にぴったりのテーマだなと思って選んだんですけれども、 はい、私小さい頃から朝ごはんは白ごはん大盛り8杯とか、 ペロリと食べてから、走って体育館に行って部活をするという、 明らかな過食キッズだったんですよね。 過食ですね。 はい、当時はそれでも痩せていたんですけれども、大人になるとそうもいかなくて、 初めて本格的に食生活を見直したんですね。 松野さんから学んだPFCバランスとか、 あと食事管理アプリのアスケンとか、 そうした活用も大きなアシストとなりまして、 今、実はマックス体重から5キロ以上減ったんですよ。 食事ってやっぱり大事だなと感じているところなんですね。 そうですね。 食事といえば松野さんと思っているんですが、 そんな松野さんが食生活を気にするようになったのって、そもそもいつからなんですか? きっかけってことですよね。 これは間違いなくトレーニング、筋トレを始めてからですね、 食事も気にしなければいけないと。 いわゆる筋トレプラス食トレって言うんですかね。 そこを気にし始めたのがきっかけだというふうに思っています。 言ってくれた通りですね、 雑用期と減量期がありまして、 やっぱり大きくならなければいけないときはやっぱり食べるんですよね。 バランスを気にしながらしっかりと栄養を摂取しなきゃいけない。 今まさに減量ですよね。 これもまた当然きついわけですよね。 いずれの場合もすごく大事なのはバランスなんですよね。 もう宮本さんが言ってくれた通り、PFCバランスというですね、 三大栄養素ですね。 炭水化物、タンパク質、脂質、このバランスをですね、 しっかり保って自分に必要なカロリーを摂っていただく。 もうこれに尽きるというところがありますので、 宮本さんもそこがうまくバランス取れているのかなと思いますが、 まずは食事をガッツリ減らすというよりも、 バランスからですね、整えてみてはいかがでしょうかという感じでございます。 はい。私ずっとダイエットイコール食べられないと思っていたんですけれども、 バランスを考えるというやり方でやってみると、 意外としんどくないなというのにも気づいたので、 もしこれからやってみたいという方、PFCバランス検索して試してみてください。 ということで、今日もよろしくお願いします。 よろしくお願いします。 # 複数のNTT東日本製ホームゲートウェイ/ひかり電話ルータにアクセス制限不備の脆弱性 複数のNTT東日本製ホームゲートウェイ光電話ルータにアクセス制限不備の脆弱性、 IPA独立行政法人情報処理推進機構及び一般社団法人JPサートコーディネーションセンターは、 9月24日、複数のNTT東日本製ホームゲートウェイ光電話ルータにおけるアクセス制限不備の脆弱性について、 JVN Japan Vulnerability Notesで発表しました。 松野さん、こちらの記事を簡単に解説お願いします。 はい。家庭用ルータにアクセス制限不備の脆弱性が発見されています。 ご利用中の方は、最新版のファームウェアへアップデートを検討してください。 発見された脆弱性の内容と、利用中の機器で発生した脆弱性を把握する方法について説明します。 早速ですが、宮本さんはご自宅にインターネット回線を引いていらっしゃいますか? はい、引いていますね。在宅勤務や配信でスポーツ中継を見るときとか、結構活用していますよ。 そうですね。そんな宮本さんにも知っておいていただきたい、家庭用ルータに発見された脆弱性に関する話題です。 今回の脆弱性は、家庭用ルータにアクセス制限不備の脆弱性が存在するというものです。 影響を受けるシステムを教えてください。 はい。影響を受けるシステムは、複数の型番及びバージョンのホームゲートウェイと光電話ルーターです。 なお、本脆弱性の影響を受けるのは、NTT東日本エリアで契約している場合のみということです。 なるほど。その影響の内容はどのようなものでしょうか? はい。影響として、当該製品のワンガワIPV6アドレスを特定した攻撃者によって、 ワンガワから当該製品の設定画面にアクセスされる可能性があるということです。 なるほど。どのような対策が発表されていますか? はい。開発者が提供する情報をもとに、ファームウェアを最新版にアップデートするよう呼びかけられています。 今回の脆弱性の深刻度などについても教えてください。 はい。深刻度を表すCVSSバージョン3の基本値は5.3で、3番目に高い警告とされています。 脆弱性の詳細は、本脆弱性に割り当てられたCV番号、CVE-2024-47044で検索してみてください。 はい。ありがとうございます。今回疑問に思ったのは、記事内にある本脆弱性の影響を受けるのは、 NTT東日本エリアで契約している場合のみという記述です。 先ほど松野さんもおっしゃいましたけれども、同じ機器の脆弱性でも、エリアによって影響を受けるとか受けないといった違いがあるのはなぜでしょうか。 はい。同じ機器の脆弱性であっても、提供もとによって異なるソフトウェアを使用している場合があるため、受ける影響に違いが出る可能性があります。 詳しく教えてください。 はい。同じ機器であっても、搭載されているソフトウェアのバージョンが異なる場合、脆弱性の影響に違いが発生する可能性があります。 ルーターなどの機器に割り当てられたバージョンと、使用しているソフトウェアのバージョンが必ずしも一致するとは限らないので、注意が必要です。 また、機器の提供もとは、自社のサービスや機器に合わせてソフトウェアをカスタマイズする場合があります。 この機器ごとに発生するカスタマイズによって、脆弱性の有無だけでなく、その影響範囲や深刻度も変わる可能性があります。 なるほど。使用している機器以外にも、セキュリティ対策の面で考慮すべき要素というのは、いくつもあるんですね。 対策としては、やはりアップデート一択でしょうか。他に有効な対策があれば教えてください。 はい。今回の脆弱性では、対策方法として、最新版のファームウェアへアップデートすることが推奨されていますが、 状況によっては、設定変更が暫定対策として提供される場合があります。 理由として、脆弱性が発見されたばかりで、開発者側で脆弱性が修正されたファームウェアを準備できなかったり、 利用者側でシステム全体に影響が出ないか、テストするための時間が十分に確保できなかったりする場合、暫定対策が有効になる場合があります。 今回のように、インターネットに接続する機器などの他にも、パソコンやスマートフォン、その中で使用しているアプリなど、 キャッチアップすべき情報というのはまだまだたくさんあるなと改めて感じたんですけれども、 漏れなくキャッチをするために、個人でもできる対策があれば教えてください。 利用している機器の脆弱性を漏れなく把握する方法の一つとして、脆弱性データベースを活用することが挙げられます。 こちらも詳しく教えてください。 利用している機器の開発者が提供するセキュリティ情報を定期的に確認することで、 自社の製品に関する脆弱性情報をいち早く入手することができます。 ホームページや公式SNSなどで脆弱性の情報が含まれていないか定期的にチェックしましょう。 また、国や民間のセキュリティ組織がまとめた脆弱性データベースを検索することも有効です。 日本ではIPAとJPサートCCが共同で運営するJVNが、日本のIT製品に関する脆弱性情報を集め公開することで、 企業や個人による情報セキュリティ対策を支援しています。 はい、ありがとうございます。 例えば、毎週何曜日といったように、脆弱性情報の確認をルーティン化することで迅速な対策というのもできていきそうですね。 また、開発者が公開している情報であることや、IPA、JVNがまとめて公開している情報であることなど、 信頼できる情報源から入手することも大切だと学びました。 # エンディングと今日のひとこと 本日の放送は以上となります。 お届けしたニュースは、サイバーセキュリティ専門ニュースサイトスキャンネットセキュリティと株式会社シフトセキュリティの提供でお送りしました。 ながらで聞けてためになる、きょうの10分セキュリティラジオは、毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時からは、録音では聞けないセキュラジー制作過程の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、大春さんとAiMii社の奇跡のコラボ、セキュラジーAiMii社のまとめチャンネルを放送しております。 ぜひこちらもお聞きください。 さて、気づけば2024年も残すところあと3ヶ月となりました。 職生活は改善できたものの、ラーニングやウォーキングの年間目標からはだいぶ遅れておりまして、今から追い込みをかけなければと焦っているところです。 みなさんは今年のうちにやっておきたいこと、達成したいことはありますか? さあ、それではお時間となりました。 きょうもみなさんにとって笑顔あふれる素敵な1日になりますように、次回金曜西本さんの放送もお楽しみに。 もっと見る #セキュリティ #食生活改善しました 今日の10分セキュリティラジオセキュリティジョッキー松野02:581.オープニングトーク05:582. 複数のNTT東日本製ホームゲートウェイ/ひかり電話ルータにアクセス制限不備の脆弱性https://scan.netsecurity.ne.jp/article/2024/09/26/51666.html01:133.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう くぼ2024年10月2日今日も学びになる放送ありがとうございます。宮本さんが質問してくださった、東日本のみと言う点は、私も疑問に思った点でした。解説を聞くまでは、WAN側からと言う点に関連してるかと思ったのですが、カスタマイズなど様々な要因があるのですね。勉強になりました。1返信 セキュラジみやもと2024年10月2日コメントありがとうございます!そうですね、私もなぜエリアなのだろうと疑問に思っていたところでした。機器だけでなく、これだけ複雑に要素が重なり合ってセキュリティの抜け穴ができてしまうと学びになりました!1
#1158 マイクロソフトが 9 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件 10分・17時間前・ 366再生AI目次悪用が確認された脆弱性とはMicrosoft製品への深刻な影響特権の昇格がもたらす危険性今すぐできるPC更新確認と対策脆弱性対策の習慣化と仕組み作り
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・一昨日・ 432再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月12日・ 376再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 535再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 608再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 567再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 651再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 592再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 585再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
宮本さんが質問してくださった、東日本のみと言う点は、私も疑問に思った点でした。解説を聞くまでは、WAN側からと言う点に関連してるかと思ったのですが、カスタマイズなど様々な要因があるのですね。勉強になりました。
そうですね、私もなぜエリアなのだろうと疑問に思っていたところでした。
機器だけでなく、これだけ複雑に要素が重なり合ってセキュリティの抜け穴ができてしまうと学びになりました!