TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#678 サイゼリヤにランサムウェア攻撃、従業員や取引先等の個人情報漏えいの可能性|水曜 みやもと10:05 2024年10月30日 864再生 問題を報告する 再生する シェアする AI目次サイゼリヤへのランサムウェア攻撃、その全貌とは?個人情報漏洩リスク、従業員と顧客への影響は?情報セキュリティ対策、アクセス権限設定の重要性過去データの取扱い、適切な管理方法とは?ファミレスの思い出、あなたの懐かしい場所は?AI文字起こし(β版) # オープニングトーク きょうの10分セキュリティラジオ みなさんおはようございます。 おはようございます。 10月30日水曜日、時刻は7時15分を回りました。 さあ始まりました、きょうの10分セキュリティラジオ。 水曜担当パーソナリティの宮本と、 セキュリティジョッキーの松野です。 水曜の配信は、ITもセキュリティも素人の私、宮本が気になるセキュリティのニュースについて 専門家の松野さんと読み解いていく内容となっております。 10分間最後までお付き合いください。 はい、よろしくお願いします。 ということでね、きょうもVoicyさんのハッシュタグから 今は苦手じゃないことということで、いかがでしょうか、宮本さん。 今は苦手じゃないこと、ありますか? はい、今も苦手なことはたくさんあるんですけれども、 今は苦手じゃないことというところでいきますと、 私は広報として会社紹介をしたりとか、イベントの告知をしたりといった場面も多いんですけれども、 資料作成とかデザインをするのが僕もとても苦手といいますか、下手なんですよね。 先輩からCanvaというツールを教えてもらいまして、 豊富なテンプレートを活用して作ってみたりとか、 それをもって先輩に制作をしてもらったりとか、 それを繰り返しているうちに、最近得意とは言えないまでも楽しくはなってきたんですよね。 まだ上手なわけではないですけれども、 ツールを活用してまずは楽しめるようになったというところでいくと、 以前の自分と比べると大きな成長かなというふうに思っております。 松野さんは苦手なことってあるのかなというところからですけれども、 今は苦手じゃないこと、何かありますか? そうですね。やっぱり苦手なことはもちろんいっぱいあるんですよ。 今は苦手じゃないことに変わったのが運動ですね。 筋トレになるわけですけど、きっかけとしてはちょっとプライベートな話でありますが、 女性に振られまして、それで自分を変えたいという思いで筋トレを始めたと。 そんなきっかけだったんですけど、やっぱり自分の体が変わっていくという結果が、 やっぱり目に見えて現れると楽しくなっちゃうんですよね。 でも今は毎日行かないと逆に気持ち悪いということで、 苦手じゃなくなったということがあったなと思いました。 なるほど。もともとは女性に振られたことがきっかけということですが、 筋トレをした結果モテるようになったのかどうかというところは聞かないでおきますね。 ということで、今日もよろしくお願いします。 よろしくお願いします。 # サイゼリヤにランサムウェア攻撃、従業員や取引先等の個人情報漏えいの可能性 サイゼリアにランサムウェア攻撃 従業員や取引先等の個人情報漏洩の可能性 株式会社サイゼリアは10月16日 同社サーバーへの第3社からのランサムウェア攻撃について発表しました 松野さんこちらの記事を簡単に解説お願いします はい、ランサムウェア攻撃によって個人情報が漏洩した可能性があるということです 今回は自社の情報を守るためのセキュリティ対策と 過去に取得した情報の取扱いについて説明します 早速ですが宮本さんは学生の頃アルバイトをするために履歴書を書いたことはありますか? あります。当時はいくつもアルバイトを掛け持ちしていたので もう何枚も履歴書を書いていましたね そうですね。そんな宮本さんにも知っておいていただきたい 飲食店を運営する企業がランサムウェア攻撃の被害にあったことに関する話題です 今回のインシデントは飲食店を運営する企業が保有する個人情報及び秘密情報等が 一部漏洩した可能性が判明したというものです その原因は何でしょうか? はい、原因として同社サーバーに第三者からのランサムウェア攻撃が挙げられています 対策についても教えてください はい、対策として不正アクセスのあったサーバーを インターネットや社内ネットワークから隔離する措置を講じています また同社では警察に相談するとともに 個人情報保護委員会に報告を行っています 現在重要な社内システムが一部使用できなくなっており 早急な社内システムの復旧と 平常業務の再開に取り組んでいるということです はい、ありがとうございます 今回は従業員の個人情報といった 自社に関する情報に加えて 取引先の個人情報、顧客情報も 漏洩した可能性があるとのことですよね セキュリティ対策においては 自社の情報を守る対策は何が必要になるのでしょうか? はい、自社の情報を守る対策として まずアクセス権限の設定が必要です 詳しく教えてください はい、アクセス権限の設定は 情報漏洩防止や不正アクセスからの保護など 企業にとってセキュリティ対策の基礎となるものです アクセス権限を適切に設定することで ランサムウェアに感染した端末が 他のシステムやデータにアクセスできる範囲を制限し 被害の拡大を防ぐことができます 例えば、ランサムウェアに感染した端末が 他のシステムやデータにアクセスできる権限を持たなければ 感染範囲を限定できますが 一般ユーザーのアカウントに 管理者権限を与えていた場合 ランサムウェアに感染した端末の影響が 他のシステムに及んで 広範囲で情報が漏洩する可能性が高くなります よって、重要なデータへのアクセス権限を 必要最低限のユーザーに限定することで ランサムウェアによって暗号化されたり 接種されたりする被害を最小限に抑えることができます また、ネットワーク共有やUSBメモリなど 感染経路となる可能性のある部分への アクセス権限を制限することでも ランサムウェアの拡散を防止することができます なるほど。もちろん攻撃を受けないための 万全の対策をしておくことが重要ですが 今回も不正アクセスのあったサーバーを インターネットや車内ネットワークから 隔離するという措置を講じたとあるように 被害を受けてしまった場合に効果的な対策というのも 一定の浸透をしているようですよね 一方で、現在の従業員の情報や取引先の情報といった 持っていなければ業務に支障が出る情報は どう安全に管理するかが大事ですけれども 過去に採用面接を受けた方の情報などは 取扱いの仕方も各社で頭を悩ませるところかもしれません 経営者でもありセキュリティのプロでもある松野さんの視点から こうした過去に取り扱った情報の管理は どのようにすべきと考えるかぜひ教えてください はい。過去に取得した情報の取扱いについては 情報のライフサイクルを意識したリスクへの対策が必要です 詳しく教えてください はい。情報のライフサイクルとしては主に取得から保存を経て 利用後に破棄されるという流れを意識して リスクへの対策が求められます まず業務に必要な情報のみを収集し 不用な情報は収集しないようにします 個人情報を取り扱う場合は個人情報保護法を遵守し 適切な取扱いを行いましょう 取得した情報へのアクセス権限を 業務に必要な最小限の範囲に限定して保存します 情報が記録された媒体を安全な場所に保管し 不正な持ち立ちを防いだり 必要に応じて暗号化することも検討しましょう 保存された情報は収集目的の範囲内で利用します 情報を取り扱う従業員に対して情報漏洩のリスクと 防止策についての教育を徹底することも必要です そして不要になった情報はシュレッダー処理や データ消去などの適切な方法で破棄することが求められます 不要な情報が保存し続けられると 常に漏洩するリスクがつきまとうことになりますので 不要な情報の破棄記録を残しつつ 万が一の際にも対応できるようにしておきましょう はい ありがとうございます 情報のライフサイクルという考え方は これまでになかったので 今扱っている情報がどの段階にあるかを まず認識した上で 適切な対策を講じていきたいと思います # エンディングと今日のひとこと 本日の放送は以上となります。 お届けしたニュースは、サイバーセキュリティ専門ニュースサイトスキャンネットセキュリティと株式会社シフトセキュリティの提供でお送りしました。 ながらで聞けてためになる、きょうの10分セキュリティラジオは、毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時からは、録音では聞けないセキュラジ製作家庭の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、大春さんとAiMii社の奇跡のコラボ、セキュラジAiMii社のまとめチャンネルを放送しております。 ぜひこちらもお聞きください。 さて、きょうはサイセリアのニュースでしたけれども、宮崎県に住んでいる私は、高校を卒業するまで九州を中心に多く店舗展開をしている別のファミリーレストランをよく利用していまして、 上京したときにファミレスってこんなに種類があったんだと、かなり驚いたのを覚えています。 大学生だった当時は特にお財布にありがたくてですね、キャンバスの近くのファミレスに友人と食事をしに行ったりとか、 あとはたくさんのお茶が楽しめるファミレスもあったので、そこにドリンクバーを飲みに行ったりとか、あとはあのドリアンもね、何度も食べましたし、 音楽とか香りで記憶がよみがえることもありますが、こうした場所とかお店をきっかけに懐かしい思い出がふっと頭をよぎることもありますよね。 皆さんは久しぶりに行ってみたい場所ありますか? それではお時間となりました。今日も皆さんにとって笑顔あふれる素敵な一日になりますように。 次回金曜日、下人さんの放送もお楽しみに。 もっと見る #セキュリティ #今は苦手じゃないこと 今日の10分セキュリティラジオセキュリティジョッキー松野02:371.オープニングトーク05:442.サイゼリヤにランサムウェア攻撃、従業員や取引先等の個人情報漏えいの可能性https://scan.netsecurity.ne.jp/article/2024/10/22/51793.html01:453.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう みや2024年10月30日リンガーハット?ですかねーちなみに私はホワイトハットです。松野さんはブラック?!のほうですかね笑2返信 くぼ2024年10月30日解説の中で、ランサムウェアの感染経路に関する解説がなかったのですが、今回の感染経路はなんだったのでしょうか?良くある公開されたフェブサイトの脆弱性を突かれた攻撃によるものでしょうか?最小権限の原則に則った運用は、大切ですね。情報は何でも持っていれば良いのではなくて、持っている事そのものがリスクとなる場合もあるので、ガバナンスをしっかり効かせて必要なものは適切に破棄していくことが重要ですね。2返信 みや2024年11月1日サイゼリヤの件は原因はまだ調査中のようですね。続報が待たれますが、一部ではRansomHubによる攻撃との報道がされてます。2
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 298再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・10月2日・ 474再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 607再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性
ちなみに私はホワイトハットです。
松野さんはブラック?!のほうですかね笑
最小権限の原則に則った運用は、大切ですね。
情報は何でも持っていれば良いのではなくて、持っている事そのものがリスクとなる場合もあるので、ガバナンスをしっかり効かせて必要なものは適切に破棄していくことが重要ですね。