TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#677 不正アクセス「カレーハウスCoCo壱番屋ホームページ」問合せフォーム入力の個人情報流出|月曜 おーはる09:27 2024年10月28日 888再生 問題を報告する 再生する シェアする AI目次CoCo壱番屋個人情報流出事件の概要クラウドサービスの設定ミスとは?ゲストユーザーのセキュリティ対策とは?老後の資金とローゴへの備え出口調査を受けた経験についてAI文字起こし(β版) # オープニングトーク 今日の10分セキュリティラジオ ようこそ、今日の10分セキュリティラジオへ 月曜担当パーソナリティーの大春と セキュリティジョッキーの松野です 月曜の配信は、見習いセキュリティエンジニアである私、大春が 気になるセキュリティニュースを セキュリティ専門家の松野とともに読み解いていく セキュリティをテーマにしたラジオです 本日もよろしくお願いします よろしくお願いしますってことでね 今日もVoicyさんのハッシュタグから ローゴに備える資金ということで 我々ね、所能ということで 頑張っていかなきゃいけないんですけども どうでしょう?大春さん、何かローゴに備える資金など 既に貯めてらっしゃったりとかしますか? そうなんですよね、これをね やっぱ考える時もあるんですよね 頭の中にあって やっぱり貯めないといけないよねってなるんですけど なんかそう、貯めようと思うと 貯まらないっていうのもあるんですが それを意識してなくても やっぱり何か医療があったりとか お金が必要になったりとかってなってきて 結局あんまり貯まっていない っていうことなので もうローゴは考えないようにしようと そうしたら自然と貯まるんじゃないかな っていう風に なんて思ったりはしてるんですが 確かに あのね、ローゴちょっとね 年金がもらえるのかもらえないのかもね 分からないっていうのもありますしね その国に頼っていてもね ちょうど選挙ですけども いったら仕方ないっていうところも あるかもしれないんですけども ちょっと観点違うかもしれないんですけども 我々としては40代 大原さんもうすぐ50代 っていうところもありますので この40代 50代で使える1万円と あと70代 80代で使える1万円の価値って 同じじゃないと思うんですよ まあそうですよね これインフレの話をしてるわけじゃなくて 例えば今だったら 多少は体が動くじゃないですか まあ別に筋トレって話じゃないですけども 体の自由も効くので いろんなところにその1万円で例えば行ったりとか 食べたりとかできると ただ78になるとですね やっぱどうでができなかったりとか ご飯もね 食べられるものも固いものが難しかったりとか ってあると思うんですよね なので老後の資金も大事なんですけど 今この楽しめる体で その1万円だったり そのお金を 使っていくってこともこれも大事かなと思いまして 食べてばっかりというよりも 今も楽しむこともですね 食べていったらいいんじゃないかなという風には思います 確かに 使えるうちに使っておくのも重要ですね そうですね 今日もよろしくお願いします よろしくお願いします 老後の資金はやっぱり競馬で増やすしかないのかな 減るわ # 不正アクセス「カレーハウスCoCo壱番屋ホームページ」問合せフォーム入力の個人情報流出 不正アクセス カレーハウス個々一番屋ホームページ 問い合わせフォーム入力の個人情報流出 株式会社一番屋は10月8日、同社が運営するカレーハウス個々一番屋ホームページの 出張販売問い合わせフォームに入力のあった顧客の個人情報流出について発表した。 こちらの記事を簡単に解説お願いできますでしょうか。 クラウドサービスの設定ミスが原因で、個人情報が漏えいしてしまったということです。 セキュリティの観点で、クラウドストレージやゲストユーザーで気をつけるべきポイントについて説明します。 今回のインシデントは、出張販売の申し込みをした顧客の情報が流出したというものです。 原因として、管理するサーバーに不正アクセスがあり、 特定の方のクラウドストレージ上で閲覧できる状態であったことが挙げられています。 再発防止策として、個人情報を含めた情報セキュリティ対策に一層留意し、 情報管理の強化に取り組むということです。 今回は、ホームページ上にある問い合わせフォームに入力のあった顧客の個人情報流出についての記事を取り上げています。 顧客の情報を管理するサーバーに不正アクセスがあり、 クラウドストレージ上で閲覧できる状態にあったとのことですが、 ここだけ見ると、不正アクセスがあったとしても、 クラウドストレージに対するセキュリティ対策が取れていれば、 被害も最小限に抑えられたとも受け取れそうです。 情報を閲覧できる状態にあったこのクラウドストレージに対するセキュリティ対策には、どういったものがあるのでしょうか。 はい。クラウドストレージのセキュリティ対策として、アカウントとアクセス権限の管理が挙げられます。 クラウドストレージはデータの利便性とアクセス性を高める一方で、 セキュリティリスクも伴うため、安全に利用するためには、いくつかの対策を講じることが必要です。 具体的には、アカウント管理やアクセス権限の厳格な管理が挙げられます。 アカウント管理として、強力なパスワードを設定するために、 数字、大文字、小文字、特殊文字を組み合わせた他人には推測しにくいパスワードを設定します。 多数のパスワードを安全に管理するためにも、パスワードマネージャーの利用も検討しましょう。 また、二要素認証を利用して、パスワードに加えて、スマートフォンなど別のデバイスに送られる認証コードを入力することで、不正アクセスを防ぎます。 アクセス権限の管理として、最小権限の原則に則った各ユーザーに必要最低限のアクセス権限を付与します。 また、ファイルやフォルダを共有する際は、共有範囲を慎重に設定します。 共有設定の確認を怠って、すべてのユーザーがファイルでアクセスできる状態でクラウドストレージを利用してしまうと、 直ちに情報漏洩へつながる可能性があります。 また、今回被害にあった問い合わせフォームは、いろいろな方から広く意見を募るため、ログイン認証もない、いわゆるゲストユーザーで送ることができるものがほとんどかと思います。 それでいて、フォームには、住所、名前、メールアドレスといった重要な個人情報を記載して送信するので、今回のような被害が出たときの影響は、より大きいものとなりそうです。 ログインをはじめとするユーザー認証のステップを踏まない、いわゆるゲストユーザーに対するセキュリティには、どういったものがあるのでしょうか。 ゲストユーザーに対するセキュリティ対策として、権限の最小化とアクセスログの監視が挙げられます。 ゲストユーザーは、企業や組織にとって便利な一方で小さくないセキュリティリスクもはらんでいます。 特に、個人情報の漏洩は大きな問題となるため、適切な対策が不可欠です。 具体的には、ゲストユーザーに付与する権限の最小化やアクセスログの記録と監視が挙げられます。 権限の最小化を行うために、ゲストユーザーにアクセス権限を与えるデータは、業務に必要な範囲に厳しく限定して、アクセス可能なデータの制限をします。 また、データの閲覧、ダウンロード、コピーなどの操作を制限し、必要な範囲に限定することで、ゲストユーザーの操作も制限することが必要です。 アクセスログの監視を行うために、ゲストユーザーのアクセスを詳細に記録し、異常なアクセスパターンを検知することで、不正な活動に早期に対応することができます。 想定外のアクセスが確認されたり、不要になったりしたゲストユーザーのアカウントは定期的に削除して、アカウント数を最小限に抑えるようにしましょう。 今回は、セキュリティの観点で、クラウドストレージやゲストユーザーで気を付けるべきポイントについてお届けしました。 メールの添付ファイルは、クラウドストレージに移行されている方も多くいらっしゃると思いますので、セキュリティの見直しに今回の配信がお役に立てば幸いです。 なるほど。誰でも使えるお問い合わせフォームだからこそ、今回挙げていただいた権限付与の最小化やアクセスログの監視などを見直して、ユーザーさんにより安全に使っていただけるようにしておきたいですね。 また一つ勉強になりました。 # エンディングと今日のひとこと 本日の放送は以上となります。 お届けしたニュースは、サイバーセキュリティ専門ニュースサイトスキャンネットセキュリティと株式会社シフトセキュリティの提供でお送りしました。 長鳴り聞けてためになる、今日の10分セキュリティラジオは、毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時から、録音では聞けないセキュラジ製作過程の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、私大春とAIが奇跡のコラボ、1週間の内容をダイジェストでお送りする、セキュラジAIM社のまとめチャンネルを放送しております。 ぜひこちらも聞いてみてください。 昨日は大きな選挙がありました。 私もほぼ毎回投票に行っているのですが、投票所で出口調査に一度も聞かれたことがありません。 テレビなどでは、各投票所で徹底調査なんて聞くので、いつも聞かれないのがちょっと残念に思ったりします。 皆さんは、出口調査を聞かれた経験ありますか? それでは次回、水曜、宮本さんの放送もお楽しみに。 もっと見る #セキュリティ #老後に備える資金 今日の10分セキュリティラジオセキュリティジョッキー松野02:371.オープニングトーク05:362.不正アクセス「カレーハウスCoCo壱番屋ホームページ」問合せフォーム入力の個人情報流出https://scan.netsecurity.ne.jp/article/2024/10/22/51792.html01:153.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう くぼ2024年10月28日CoCo壱は、好きなチェーン店の一つです。皆さんは何辛までいけますか?解説にあった対策は、今までにあったインシデントの対策の通りですね。Anonymous User で多くの個人情報を入力させる場合は、その後の管理についてより一層気をつけなければいけませんね。多くの意見を募るのに、多くの個人情報を入力させた意図は何かあったのでしょうか?1返信 セキュラジおーはる2024年10月29日>くぼさんご意見フォームなどに多くの個人情報を入力させるのは、賛同、苦言問わず、それでも意見をくれるお客様はより大切にしたい、といった昔からの風潮からなんでしょうか。数十年前に販売業で働いていた時は、とにかく住所、氏名、電話番号をあらゆる方法で取得していたような気が。今はこのあたりの取り扱いは厳しくしてくれるのは、とても良い事だと思っています。ちなみに私は、学生の時に10辛を水禁止ルールで食べて以来デフォルトです(笑)コメントありがとうございます。1
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・21時間前・ 350再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月12日・ 360再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 513再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 599再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 560再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 645再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 589再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 581再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
#1150 エスケーアイマネージメントへのサポート詐欺、Lanscope によるログ解析を実施し約4,000ファイルの削除を確認 10分・9月3日・ 586再生AI目次SKIマネージメント、4000ファイル消失巧妙なサポート詐欺の手口とは被害拡大を防ぐ初動対応の鍵4000ファイル削除、その目的は企業を守る技術と教育の両輪
解説にあった対策は、今までにあったインシデントの対策の通りですね。
Anonymous User で多くの個人情報を入力させる場合は、その後の管理についてより一層気をつけなければいけませんね。多くの意見を募るのに、多くの個人情報を入力させた意図は何かあったのでしょうか?
ご意見フォームなどに多くの個人情報を入力させるのは、賛同、苦言問わず、それでも意見をくれるお客様はより大切にしたい、といった昔からの風潮からなんでしょうか。
数十年前に販売業で働いていた時は、とにかく住所、氏名、電話番号をあらゆる方法で取得していたような気が。今はこのあたりの取り扱いは厳しくしてくれるのは、とても良い事だと思っています。
ちなみに私は、学生の時に10辛を水禁止ルールで食べて以来デフォルトです(笑)
コメントありがとうございます。