TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#690 Rakuten Turbo 5G に複数の脆弱性|水曜 みやもと10:00 2024年11月27日 766再生 問題を報告する 再生する シェアする AI目次楽天Turbo 5Gの深刻な脆弱性とは?複数の脆弱性、その影響と対策は?ホームルーターセキュリティの見直しを管理職の役割:やりがいと責任の重圧1年半続いたセキュリティ番組に幕?AI文字起こし(β版) # オープニングトーク きょうの10分セキュリティラジオ みなさん、おはようございます。 おはようございます。 11月27日水曜日、時刻は7時15分を回りました。 さあ始まりました、きょうの10分セキュリティラジオ。 水曜担当パーソナリティの宮本と セキュリティジョッキーの松野です。 水曜の配信は、ITもセキュリティも素人の私、宮本が 気になるセキュリティのニュースについて 専門家の松野さんと読み解いていく内容となっております。 10分間最後までお付き合いください。 はい、よろしくお願いします。 ということでね、きょうもVoicyさんのハッシュタグから 管理職はつらいよということで 宮本さんはまだね、一般職というのかな 管理職ではないわけなんですけども どうでしょうか、管理職に対するイメージ含めてあれば よろしくお願いします。 はい、私は管理職にもちろんなったこともありませんし 今、候補一人なんですけれども 30代を目前にして 少しずつ会社の後輩が増えてきたところなんですよね 確かに。 今の管理職の方々は 世代にもよるとは思うんですけれども 自身が若手時代に育てられた方法と 人材育成において良いとされていることが きっとあまりに違うんじゃないかな というふうに感じるんです。 すごく頭を悩ませていらっしゃるんじゃないかな と思うんですよね。 それを見て私も 今後先輩としてどう振る舞っていいのか分からない といった状況に陥っているんですけれども 松本さんは管理職というよりも 経営者としてのキャリアが長いですよね 若手社員との接し方であったり 若手社員を伸ばして組織を強くするというところ この必要があったのを どうやって工夫して達成してきたのか というところをぜひ伺ってみたいなと思って このテーマにしてみましたがいかがでしょうか そうですね 管理職 さっき宮本さんおっしゃった部分ですよね 時代によってというのは 成功者バイアスというんですかね 俺はこれでやってきたと これでうまくいったというのは どうしても成功体験できずっちゃうんですよね それを自分が30代40代になったときに 管理職として部下に押し付けてしまうというのが 問題として起こっているということだと思うんですけど そうですね 僕管理職は辛いよというハッシュタグなので 辛いこともあるかもしれないんですけど やっぱり素敵な役割だなと思うことがあって これは時代によっても変わらないことだと 僕は思っているんですけど 人の幸せに携われる仕事だと思っているんですね なるほど 逆を言えば人を不幸せにもしてしまうということも また司会だと思っていて 自分の管理のやり方経営のやり方によって 従業員の方々が幸せになったり不幸になったり ということなんですよね なのですごい責任が重いという反面 やりがいもあるなと思ってまして 今300人の会社の経営者 社長をやらさせていただいておりますので その300人もっと言うと家族含め1000人以上の 幸せを背負っているっていう これはなかなか重いものでもあるんですけど やりがいもあるわけですよね 絶対幸せにしてやるぞという思いで 経営者あと管理職もやらさせていただいております ありがとうございます なんだか深い話でしたね 最近管理職って罰ゲームなんて言われたりしますけれども そういった原点に立ち返ると すごく責任もあってやりがいもある仕事なんだなと ちょっと希望が持てました ありがとうございます ということで今日もよろしくお願いします よろしくお願いします # Rakuten Turbo 5G に複数の脆弱性 楽天ターボ5Gに複数の脆弱性 IPA独立行政法人情報処理推進機構 及び一般社団法人JPサートコーディネーションセンターは 11月18日、楽天ターボ5Gにおける複数の脆弱性について JVN Japan Vulnerability Notesで発表しました。 松野さん、こちらの記事を簡単に解説お願いします。 はい。楽天ターボ5Gに複数の脆弱性が発見されています。 ご利用中の方はファームウェアのアップデートを検討してください。 今回発見された脆弱性の内容とその影響について説明します。 早速ですが、宮本さんはWi-Fiのホームルーターはお使いですか? はい。仕事でもプライベートでも活用しています。 そうですね。そんな宮本さんにも知っておいていただきたい 楽天モバイルのホームルーターに発見された脆弱性に関する話題です。 今回の脆弱性は楽天ターボ5Gに認証の欠数や OSコマンドインジェクションの脆弱性が存在するというものです。 影響を受けるシステムについて教えてください。 はい。影響を受けるシステムは楽天ターボ5Gファームウェアバージョン バージョン1.3.18及びそれ以前です。 影響の内容はどのようになっていますか? はい。影響として当該デバイスのファームウェアをアップデートされたり ダウングレードされたり、また任意のOSコマンドを実行されたり 接続中の危機情報が取得されたりする可能性があるということです。 深刻度についても教えてください。 はい。深刻度を表すCVSSバージョン3の基本値は5.3と8.8で 3番目と2番目に高い軽刻と重要とされています。 脆弱性の詳細は、本脆弱性に割り当てられたCV番号 CV202447865、CV202448895、CV202452033で検索してみてください。 はい。ありがとうございます。楽天ターボ5Gは楽天が提供するホームルーターですよね。 今回発表された脆弱性を悪用されると、具体的にどのような影響があるのか 改めて解説いただけますか? はい。今回の脆弱性を悪用されると、第3者が任意のコマンドを実行できたり 認証なしで重要な機能や機微なシステム情報へアクセスできる可能性があります。 詳しく教えてください。 はい。今回発見された脆弱性のうち、最も深刻度の高い脆弱性は OSコマンドインジェクションとされています。 OSコマンドインジェクションとは、Webアプリケーションやデバイスなどの 入力インターフェースに悪意のあるOSのコマンドを挿入することで システム上で意図しないプログラムを実行させる攻撃手法です。 今回の脆弱性に関するデモを確認したところ、 ホームルーターの管理者権限が取得されている様子が公開されていました。 仮にデモが真実であるとすると、ホームルーターであらゆる操作を行うことができるため 今回の脆弱性が発表されると、その影響が広範囲にわたる可能性があります。 なるほど。接続中の危機情報が取得されるというものがありましたけれども、 直ちにアップデートをすれば、それ以降危機情報を取得されることはないのでしょうか。 はい。今回の脆弱性への対策として、ファームウェアを最新版へアップデートすることが挙げられます。 すでに対象となる楽天ターボ5Gに対して、開発元による自動ファームウェアアップデートが実施されています。 よって、利用者が行う作業はありませんが、もしファームウェアの自動アップデート設定をオフにされている場合は アップデートが適用されませんので、手動でファームウェアを更新することが必要です。 なるほど。私自身、自宅のWi-FiにはPCだったりスマートフォン、あと動画配信サービスをテレビにつないで視聴するデバイスなど いくつもの機器を接続して利用しているんですよね。 改めて、ホームルーターを利用する際のセキュリティについて気を付けるべきことを教えてください。 はい。ご利用中のホームルーターを開発している企業が公開しているセキュリティ情報は定期的に確認するようにしてください。 ネットワークにつながるデバイスの中でも、ホームルーターは常にインターネットとの境界に置かれているため、最もサイバー攻撃を受けやすいデバイスの一つです。 発見された脆弱性を放置していると、ホームルーターが乗っ取られてしまい、さまざまな被害が発生する可能性があります。 開発元が公開しているセキュリティ情報の中でも、特に脆弱性情報については内容を確認して、必要な設定や作業を行うようにしてください。 はい。ありがとうございます。日常的に使用していてつい意識が薄れがちですけれども、ホームルーターは最もサイバー攻撃を受けやすいデバイスの一つであるということ、改めて意識しなければなりませんね。 # エンディングと今日のひとこと 本日の放送は以上となります。 お届けしたニュースは、サイバーセキュリティ専門ニュースサイトスキャンネットセキュリティと、株式会社シフトセキュリティの提供でお送りしました。 ながらで聞けてためになる、きょうの10分セキュリティラジオは、毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時からは、録音では聞けないセキュリティ製作過程の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、大春さんとAIニー社の奇跡のコラボ、セキュリティAIニー社のまとめチャンネルを放送しております。 ぜひこちらもお聞きください。 さて今回で私はセキュリティを卒業いたします。 1年半くらいでしたかね、短い間ではあったんですけれども、私自身もパーソナリティとして身の回りのセキュリティについて学びながら成長させていただきました。 ありがとうございました。 これからはリスナーとしてセキュリティを楽しみにしていたいと思います。 さあそれではお時間となりました。 今日も皆さんにとって笑顔あふれる素敵な一日になりますように、次回金曜西本さんの放送もお楽しみに。 もっと見る #セキュリティ #管理職はつらいよ 今日の10分セキュリティラジオセキュリティジョッキー松野03:451.オープニングトーク04:582.Rakuten Turbo 5G に複数の脆弱性https://scan.netsecurity.ne.jp/article/2024/11/20/51935.html01:183.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう みや2024年11月27日聞いてないよ〜2返信 くぼ2024年11月27日ホームルーターの脆弱性の話は度々出てきますね。宮本さんのコメントにあった通り、もっとも攻撃されやすい機器の一つであることを認識して運用していきたいものです。ただ、日常生活としてはほとんどファームウェアの更新など行わないですよね。宮本さん、お疲れ様でした。宮本さんの話し方も声質も好きだったので、ちょっと残念です。またどこかでお会いできる日を楽しみにしています。3返信 セキュラジみやもと2024年11月27日コメントありがとうございます!日常的に使っているけれど、くぼさんがおっしゃるように自身でのアップデートなどはこまめにしておらず、ハッとしたところでした。嬉しいコメント、ありがとうございます!これからもセキュラジをよろしくお願い致します!1
#1158 マイクロソフトが 9 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件 10分・6時間前・ 247再生AI目次悪用が確認された脆弱性とはMicrosoft製品への深刻な影響特権の昇格がもたらす危険性今すぐできるPC更新確認と対策脆弱性対策の習慣化と仕組み作り
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・昨日・ 414再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月12日・ 374再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 522再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 605再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 564再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 651再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 592再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 581再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
宮本さん、お疲れ様でした。宮本さんの話し方も声質も好きだったので、ちょっと残念です。またどこかでお会いできる日を楽しみにしています。
日常的に使っているけれど、くぼさんがおっしゃるように自身でのアップデートなどはこまめにしておらず、ハッとしたところでした。
嬉しいコメント、ありがとうございます!
これからもセキュラジをよろしくお願い致します!