TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#678 サイゼリヤにランサムウェア攻撃、従業員や取引先等の個人情報漏えいの可能性|水曜 みやもと10:05 2024年10月30日 864再生 問題を報告する 再生する シェアする AI目次サイゼリヤへのランサムウェア攻撃、その全貌とは?個人情報漏洩リスク、従業員と顧客への影響は?情報セキュリティ対策、アクセス権限設定の重要性過去データの取扱い、適切な管理方法とは?ファミレスの思い出、あなたの懐かしい場所は?AI文字起こし(β版) # オープニングトーク きょうの10分セキュリティラジオ みなさんおはようございます。 おはようございます。 10月30日水曜日、時刻は7時15分を回りました。 さあ始まりました、きょうの10分セキュリティラジオ。 水曜担当パーソナリティの宮本と、 セキュリティジョッキーの松野です。 水曜の配信は、ITもセキュリティも素人の私、宮本が気になるセキュリティのニュースについて 専門家の松野さんと読み解いていく内容となっております。 10分間最後までお付き合いください。 はい、よろしくお願いします。 ということでね、きょうもVoicyさんのハッシュタグから 今は苦手じゃないことということで、いかがでしょうか、宮本さん。 今は苦手じゃないこと、ありますか? はい、今も苦手なことはたくさんあるんですけれども、 今は苦手じゃないことというところでいきますと、 私は広報として会社紹介をしたりとか、イベントの告知をしたりといった場面も多いんですけれども、 資料作成とかデザインをするのが僕もとても苦手といいますか、下手なんですよね。 先輩からCanvaというツールを教えてもらいまして、 豊富なテンプレートを活用して作ってみたりとか、 それをもって先輩に制作をしてもらったりとか、 それを繰り返しているうちに、最近得意とは言えないまでも楽しくはなってきたんですよね。 まだ上手なわけではないですけれども、 ツールを活用してまずは楽しめるようになったというところでいくと、 以前の自分と比べると大きな成長かなというふうに思っております。 松野さんは苦手なことってあるのかなというところからですけれども、 今は苦手じゃないこと、何かありますか? そうですね。やっぱり苦手なことはもちろんいっぱいあるんですよ。 今は苦手じゃないことに変わったのが運動ですね。 筋トレになるわけですけど、きっかけとしてはちょっとプライベートな話でありますが、 女性に振られまして、それで自分を変えたいという思いで筋トレを始めたと。 そんなきっかけだったんですけど、やっぱり自分の体が変わっていくという結果が、 やっぱり目に見えて現れると楽しくなっちゃうんですよね。 でも今は毎日行かないと逆に気持ち悪いということで、 苦手じゃなくなったということがあったなと思いました。 なるほど。もともとは女性に振られたことがきっかけということですが、 筋トレをした結果モテるようになったのかどうかというところは聞かないでおきますね。 ということで、今日もよろしくお願いします。 よろしくお願いします。 # サイゼリヤにランサムウェア攻撃、従業員や取引先等の個人情報漏えいの可能性 サイゼリアにランサムウェア攻撃 従業員や取引先等の個人情報漏洩の可能性 株式会社サイゼリアは10月16日 同社サーバーへの第3社からのランサムウェア攻撃について発表しました 松野さんこちらの記事を簡単に解説お願いします はい、ランサムウェア攻撃によって個人情報が漏洩した可能性があるということです 今回は自社の情報を守るためのセキュリティ対策と 過去に取得した情報の取扱いについて説明します 早速ですが宮本さんは学生の頃アルバイトをするために履歴書を書いたことはありますか? あります。当時はいくつもアルバイトを掛け持ちしていたので もう何枚も履歴書を書いていましたね そうですね。そんな宮本さんにも知っておいていただきたい 飲食店を運営する企業がランサムウェア攻撃の被害にあったことに関する話題です 今回のインシデントは飲食店を運営する企業が保有する個人情報及び秘密情報等が 一部漏洩した可能性が判明したというものです その原因は何でしょうか? はい、原因として同社サーバーに第三者からのランサムウェア攻撃が挙げられています 対策についても教えてください はい、対策として不正アクセスのあったサーバーを インターネットや社内ネットワークから隔離する措置を講じています また同社では警察に相談するとともに 個人情報保護委員会に報告を行っています 現在重要な社内システムが一部使用できなくなっており 早急な社内システムの復旧と 平常業務の再開に取り組んでいるということです はい、ありがとうございます 今回は従業員の個人情報といった 自社に関する情報に加えて 取引先の個人情報、顧客情報も 漏洩した可能性があるとのことですよね セキュリティ対策においては 自社の情報を守る対策は何が必要になるのでしょうか? はい、自社の情報を守る対策として まずアクセス権限の設定が必要です 詳しく教えてください はい、アクセス権限の設定は 情報漏洩防止や不正アクセスからの保護など 企業にとってセキュリティ対策の基礎となるものです アクセス権限を適切に設定することで ランサムウェアに感染した端末が 他のシステムやデータにアクセスできる範囲を制限し 被害の拡大を防ぐことができます 例えば、ランサムウェアに感染した端末が 他のシステムやデータにアクセスできる権限を持たなければ 感染範囲を限定できますが 一般ユーザーのアカウントに 管理者権限を与えていた場合 ランサムウェアに感染した端末の影響が 他のシステムに及んで 広範囲で情報が漏洩する可能性が高くなります よって、重要なデータへのアクセス権限を 必要最低限のユーザーに限定することで ランサムウェアによって暗号化されたり 接種されたりする被害を最小限に抑えることができます また、ネットワーク共有やUSBメモリなど 感染経路となる可能性のある部分への アクセス権限を制限することでも ランサムウェアの拡散を防止することができます なるほど。もちろん攻撃を受けないための 万全の対策をしておくことが重要ですが 今回も不正アクセスのあったサーバーを インターネットや車内ネットワークから 隔離するという措置を講じたとあるように 被害を受けてしまった場合に効果的な対策というのも 一定の浸透をしているようですよね 一方で、現在の従業員の情報や取引先の情報といった 持っていなければ業務に支障が出る情報は どう安全に管理するかが大事ですけれども 過去に採用面接を受けた方の情報などは 取扱いの仕方も各社で頭を悩ませるところかもしれません 経営者でもありセキュリティのプロでもある松野さんの視点から こうした過去に取り扱った情報の管理は どのようにすべきと考えるかぜひ教えてください はい。過去に取得した情報の取扱いについては 情報のライフサイクルを意識したリスクへの対策が必要です 詳しく教えてください はい。情報のライフサイクルとしては主に取得から保存を経て 利用後に破棄されるという流れを意識して リスクへの対策が求められます まず業務に必要な情報のみを収集し 不用な情報は収集しないようにします 個人情報を取り扱う場合は個人情報保護法を遵守し 適切な取扱いを行いましょう 取得した情報へのアクセス権限を 業務に必要な最小限の範囲に限定して保存します 情報が記録された媒体を安全な場所に保管し 不正な持ち立ちを防いだり 必要に応じて暗号化することも検討しましょう 保存された情報は収集目的の範囲内で利用します 情報を取り扱う従業員に対して情報漏洩のリスクと 防止策についての教育を徹底することも必要です そして不要になった情報はシュレッダー処理や データ消去などの適切な方法で破棄することが求められます 不要な情報が保存し続けられると 常に漏洩するリスクがつきまとうことになりますので 不要な情報の破棄記録を残しつつ 万が一の際にも対応できるようにしておきましょう はい ありがとうございます 情報のライフサイクルという考え方は これまでになかったので 今扱っている情報がどの段階にあるかを まず認識した上で 適切な対策を講じていきたいと思います # エンディングと今日のひとこと 本日の放送は以上となります。 お届けしたニュースは、サイバーセキュリティ専門ニュースサイトスキャンネットセキュリティと株式会社シフトセキュリティの提供でお送りしました。 ながらで聞けてためになる、きょうの10分セキュリティラジオは、毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時からは、録音では聞けないセキュラジ製作家庭の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、大春さんとAiMii社の奇跡のコラボ、セキュラジAiMii社のまとめチャンネルを放送しております。 ぜひこちらもお聞きください。 さて、きょうはサイセリアのニュースでしたけれども、宮崎県に住んでいる私は、高校を卒業するまで九州を中心に多く店舗展開をしている別のファミリーレストランをよく利用していまして、 上京したときにファミレスってこんなに種類があったんだと、かなり驚いたのを覚えています。 大学生だった当時は特にお財布にありがたくてですね、キャンバスの近くのファミレスに友人と食事をしに行ったりとか、 あとはたくさんのお茶が楽しめるファミレスもあったので、そこにドリンクバーを飲みに行ったりとか、あとはあのドリアンもね、何度も食べましたし、 音楽とか香りで記憶がよみがえることもありますが、こうした場所とかお店をきっかけに懐かしい思い出がふっと頭をよぎることもありますよね。 皆さんは久しぶりに行ってみたい場所ありますか? それではお時間となりました。今日も皆さんにとって笑顔あふれる素敵な一日になりますように。 次回金曜日、下人さんの放送もお楽しみに。 もっと見る #セキュリティ #今は苦手じゃないこと 今日の10分セキュリティラジオセキュリティジョッキー松野02:371.オープニングトーク05:442.サイゼリヤにランサムウェア攻撃、従業員や取引先等の個人情報漏えいの可能性https://scan.netsecurity.ne.jp/article/2024/10/22/51793.html01:453.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう みや2024年10月30日リンガーハット?ですかねーちなみに私はホワイトハットです。松野さんはブラック?!のほうですかね笑2返信 くぼ2024年10月30日解説の中で、ランサムウェアの感染経路に関する解説がなかったのですが、今回の感染経路はなんだったのでしょうか?良くある公開されたフェブサイトの脆弱性を突かれた攻撃によるものでしょうか?最小権限の原則に則った運用は、大切ですね。情報は何でも持っていれば良いのではなくて、持っている事そのものがリスクとなる場合もあるので、ガバナンスをしっかり効かせて必要なものは適切に破棄していくことが重要ですね。2返信 みや2024年11月1日サイゼリヤの件は原因はまだ調査中のようですね。続報が待たれますが、一部ではRansomHubによる攻撃との報道がされてます。2
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・16時間前・ 341再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 357再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 513再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 596再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 560再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 645再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 589再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 581再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
#1150 エスケーアイマネージメントへのサポート詐欺、Lanscope によるログ解析を実施し約4,000ファイルの削除を確認 10分・9月3日・ 586再生AI目次SKIマネージメント、4000ファイル消失巧妙なサポート詐欺の手口とは被害拡大を防ぐ初動対応の鍵4000ファイル削除、その目的は企業を守る技術と教育の両輪
ちなみに私はホワイトハットです。
松野さんはブラック?!のほうですかね笑
最小権限の原則に則った運用は、大切ですね。
情報は何でも持っていれば良いのではなくて、持っている事そのものがリスクとなる場合もあるので、ガバナンスをしっかり効かせて必要なものは適切に破棄していくことが重要ですね。