TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#034 セキュラジ切り抜きch #24/01/15~24/01/19|土曜 ヤマダ09:52 2024年1月20日 480再生 問題を報告する 再生する シェアする AI目次板見市の委託事業者へのランサム被害とは?名工ジポテル京都への不正アクセスと対策生成AIリスクが情報セキュリティ1位に2024年情報セキュリティ10大トレンド解説週末もセキュリティ対策を見直そうAI文字起こし(β版) # 24/01/15~24/01/19配信分まとめ 皆さん、おはようございます。もしくは、こんにちは。または、こんばんは。 今日の10分シキュリティラジオ、土曜担当パーソナリティの山田です。 土曜日の配信は、今週のS-1インネギュラー放送の内容を10分間にぎゅっと圧縮してお送りする、 シキュラジ切り抜きチャンネルとなっております。10分間最後までお付き合いください。 はい、では早速ですが、月曜の配信から振り返ってみます。 タイトルは、板見市の委託事業者が利用するサービスにノーウェアランサム被害です。 兵庫県板見市から、同市の委託事業者が利用するサービスへのノーウェアランサム被害について発表がありました。 今回のインシデントは、板見市が業務を委託するアプリサービスの一部に第三者から不正アクセスがあり、情報が持ち出され削除されたというものです。 対策として、影響のあったシステムのセキュリティ強化とパスワードの変更を迅速に行っており、対象者に電話連絡等で謝罪と状況報告を行っています。 さて、このノーウェアランサム、関田寺でも初めて出てきたかと思います。 従来のランサムウェアとの違いなど、解説いたします。 ノーウェアランサムとは、組織のネットワークへ侵入しデータを盗み出し、そのデータを爆破すると脅迫し、身のしろ金を要求するサイバー攻撃です。 ランサムウェアとは異なり、データを暗号化せず接種するため、被害の発覚が遅れる可能性があります。 また、暗号化という手順が簡略化されているため、攻撃者の技術的な刺激が下がったり、データ暗号化が失敗した場合でも、身のしろ金を要求できたりする可能性があります。 ランサムウェアに比べ攻撃手法がシンプルに、かつ洗練されたといえますが、こういった傾向は今後も増加が見込まれます。 その理由は、攻撃者が目的を達成するため、よりリスクが少ない方法を取ることが考えられます。 例えば、最近はクラウドサービスの利用が世間に広がり、バックアップ取得が容易にできるようになりました。 これは、攻撃者にとっては、データを暗号化しても復元されてしまうというリスクが増したことになります。 であれば、暗号化という作業はコストであると考えるのではないでしょうか。 サイバー攻撃が経済活動となっている現状で、その費用対効果も考えられていることが読み取れます。 攻撃者に十分なコストをかけさせることも、セキュリティ対策の一つになると、ご理解いただけましたら幸いです。 はい、では続きまして、水曜の配信を振り返ってみます。 タイトルは、「名工ジポテル京都のメールアカウントに不正アクセス 迷惑メール送信の踏み台に」です。 株式会社JR西日本ホテル開発から、同社が運営する梅工事ポテル京都のメールアカウントへの不正アクセスによる迷惑メールの送信について発表がありました。 今回のインシデントは、同社が運営するメールアカウントの一つに不正アクセスがあり、不特定多数のメールアドレスにフィッシングメールが送信されたというものです。 さて、皆さんも仕事で、プライベートで、いくつかのメールアカウントを持ちかと思いますが、このようにアカウントが不正利用され、スタブメールの踏み台にされないための対策をおさらいしておきましょう。 メールアカウントのセキュリティ対策として、認証を強化したり、定期的にログイン履歴を確認することが挙げられます。 認証の強化については、具体的にはIDとパスワードだけではなく、多要素認証が提供されていれば積極的に活用してください。 また、普通にメールのやり取りをしているだけでは、第三者が自分のメールアカウントにログインしていると気がつくことは困難です。 第三者に不正利用されていないか、メールアカウントのログイン履歴を定期的に確認するようにしましょう。 なお、今回被害に遭ったメールアカウントについては、事案の発生確認後にパスワードを変更しており、フィッシングメールの送信は停止していることのことです。 推測可能な安易なパスワードを設定しないという基本的なセキュリティ対策が行われているかも、皆さん、今一度見直してみてください。 では最後、金曜の配信を振り返ります。 タイトルは、生成AIに伴うリスク増大が一位に。 JASA 情報セキュリティ監査人が選ぶ2024年情報セキュリティ重大トレンドです。 特定非営利活動法人日本セキュリティ監査協会から、情報セキュリティ監査人が選ぶ2024年の情報セキュリティ重大トレンドの発表がありました。 同トレンドは、情報セキュリティ監査人約1900人を対象としたアンケートで選ばれており、第1位は、生成AIの悪用と誤用により増加するセキュリティ事故となりました。 では、生成AIが1位に選ばれたポイントを解説いたします。 まず挙げられているのが、生成AIがサイバー攻撃者の武器となることへの懸念です。 フィッシングメールの作成や標的型攻撃のためのメール作成はもちろん、コンピュータ言語を駆使したプログラミングによるマルウェア攻撃の自動化、量産化が可能となっていると解説されています。 さらに、生成AIの利用は、リスクを伴うことを知らなければ、誤用につながりかねないとしています。 具体的には、出局された生成物による第三者の著作権、表彰権の侵害などによる事故の発生が懸念されています。 生成AIは、大量のデータを学習し、文集や画像などを作成します。 その際、学習データに含まれる著作物の著作権を侵害する可能性があることに注意が必要です。 例えば、他人の写真を生成AIを使い加工し、新しい画像を生成した場合も、著作権侵害に該当する可能性があります。 生成AI利用の際は、学習データに含まれる著作権について事前に確認した上で、著作物をそのまま再現しないようにするなど注意が必要です。 その他、トピック全体では、無差別なランサムウェア攻撃やサプライチェーンの脆弱性をついた攻撃など、サイバー攻撃に関するものが多数を示し、 その他、人材の流動化に伴う情報動員の危険性やサイバー人材の不足という、人材に着目したトピックもランクインしています。 はい、生成AI、皆さんにも身近な存在になってきたかと思いますが、このような懸念点があることにも配慮の上、安全にご利用いただけただろうと思います。 # エンディングと今日の一言 ということで、スケダジ1週間を振り返ってみました。 ながらできててためになる。 今日の10分セキュリティラジオは、毎週月曜水曜金曜の朝7時15分より最新回を配信しております。 また、月水の夜8時から、録音には聞けないスケダジ制作過程の裏側を、Voicyライブアワーから生放送でお届けしています。 そして、土曜日は月水金の内容をダイジェストでお送りする、スケダジ切り抜きチャンネルを放送しております。 月曜から土曜までの各スケダジ、ぜひお聞きください。 はい、ということでね、今週も1週間お疲れ様でした。 はい、そうですね、今週のスケダジですね、私注目したのが、金曜の2024年情報セキュリティ10大トレンドですかね。 この手のランキングって、今まではランサムウェアが1位を占めてきたかなと思うのですが、 どんどんね、それが引きずり、脅され、対等してきたのが、生成AIっていうことでね、 おー、そっかー、と思いました。 とはいえ、ランサムウェアも衰えてきたというわけではないので、 そうですね、まずは基本的なセキュリティ対策をしっかりととっていっていただけたらと思います。 はい、それでは今回はこの辺で失礼いたします。 来週も聞いていただけました。嬉しいです。 では、またねー。 もっと見る #まとめ放送 #セキュラジ 今日の10分セキュリティラジオセキュリティジョッキー松野08:091.24/01/15~24/01/19配信分まとめ01:442.エンディングと今日の一言コメント感想・質問・応援メッセージを書こう
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 297再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・10月2日・ 474再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 607再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性