TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#567 求人情報サイト「バイトル」へ不正ログイン、応募者に不審メール送信|水曜 みやもと09:58 2024年2月14日 759再生 問題を報告する 再生する シェアする AI目次「バイトル」不正ログイン事件の概要とは応募者への不審メール、その原因は不正アクセスを防ぐ対策とは何か再発防止策と今後の課題とは健康第一、目標達成への道筋AI文字起こし(β版) # オープニングトーク きょうの10分セキュリティラジオ みなさんおはようございます。 おはようございます。 2月14日水曜日、時刻は7時15分を回りました。 さあ始まりました、きょうの10分セキュリティラジオ。 水曜担当パーソナリティーの宮本と セキュリティジョッキーの松野です。 はい、ということで水曜の配信は ITもセキュリティも素人の私、宮本が 気になるセキュリティのニュースについて 専門家の松野さんと読み解いていく内容となっております。 10分間最後までお付き合いください。 はい、よろしくお願いします、ということでね。 きょうもVoicyさんのハッシュタグから 捨て時見分けたいということで まあこれね、断詞ありでしょうか。 どうでしょう宮本さん、捨て時見分けるタイミングでしょうかね。 はい。 どうですか。 私もまさに見分けたいというところで 捨て時の難しさというのを感じているんですよね。 これまでいただいた手紙とか年賀状とか そういったものは取っておくと決めて箱に入れているんですけれども 洋服などの断詞ありが進めたいなと思っているところなんですよ。 わかる。 松野さんが以前おっしゃっていた 服を選ぶと時間もかかるし、脳も落ち着かうしというところで 改めて自分の生活を振り返ってみたときにですね 私、洋服を選ぶ時間かなりかかっていることに気づいてしまったんですよ。 なので服の数を減らしたいなと思っているところと あとは捨てられなくて困っているのが お菓子などが入っていた缶なんですよね。 キャラクターが書かれていることもあったり あと可愛かったりして、しかも丈夫なので 何かに使えるかなと思ってずっと取っているというのがいくつかあるので これも捨て時を見分けたいというところなんですけれども 松野さんはミニマリストとまではいかないかもしれないんですけれども 私の中で無駄なものを使っているイメージがないので どういうふうに断捨離とか捨て時を見分けているのか 教えていただきたいなと思ってこのテーマにしてみました。 そうですね。見極めですよね。 確かに僕もですね、もともとは宮本さんと一緒で捨てられないタイプで 本当に説明書とか、それこそ空き箱とか とりあえず取っておこうか、何か使えるかもみたいなのが結構あったんですよ。 東京のワンルームは部屋が狭いので 場所がなくなって溢れていくわけなんですけど ふと気づいた時に、迷ったら捨てる。 思い切りますね、結構。 これ使うかなと思った瞬間に捨てる。 絶対欲しいと思っただけ残すってした結果 ようやく断捨離が済んだなというのもありまして 徹底的に洋服だったり小物もそうなんですけど 迷ったら捨てる。これを原則で発動した結果 なんとか捨て時を見極められないような状況からは 脱せたかなというふうに思ってまして それが人間関係まで波及してしまうところが 若干自分自身怖いところもあるんですけど それもありかななんて思っております。 ありなんですね。 物は私は迷ったら残す方を取ってしまっているので 捨てる。実践してみたいと思います。 今日もよろしくお願いします。 よろしくお願いします。 # 求人情報サイト「バイトル」へ不正ログイン、応募者に不審メール送信 求人情報サイトバイトルへ不正ログイン 応募者に不審メール送信 LIP株式会社は1月31日、同社が運営する求人情報サイトバイトルへの不正ログインについて発表しました。 松野さん、こちらの記事を簡単に解説お願いします。 はい。管理画面への不正アクセスにより、個人情報が漏えいしてしまったということです。 今回は、不正アクセスから管理画面を保護するための方法や、パスワードの設定で気を付けるべきポイントについて説明します。 早速ですが、宮本さんは就職活動をする際に、求人情報サイトへ登録はされましたか? はい。もちろん登録しました。 あと、大学時代にはアルバイトを探すときにもかなり求人情報サイトを活用しました。 そうですね。そんな宮本さんにも知っておいていただきたい、求人情報サイトに不正アクセスが発生したことに関する話題です。 今回のインシデントは、求人情報サイトに登録された応募者情報の一部と、管理画面へのアクセスに使用したID・パスワードを、第三者が管理画面のメール送信機能を利用して送信したというものです。 メールを受信した応募者からの問い合わせで発覚しました。 なるほど。その原因は何でしょうか? はい。原因として、求人情報サイトに掲載している企業のID・パスワードを取得した第三者が応募者を管理する管理画面に不正アクセスしたことが挙げられています。 はい。その対策としてはどのような方法がとられましたか? はい。対策として、当該アカウントの停止や該当者への謝罪と案内、送信されたメールの削除依頼を行っています。 また、個人情報保護委員会への報告と、麻布警察への報告及び協力を行っています。 はい。続いて再発防止策についても教えてください。 はい。本事証に関するログの調査や、不正ログインした第三者に関する調査を実施することで、事実の確認と適切な対応に努めるということです。 はい。ありがとうございます。 私自身も求人情報サイトを大学生時代に使っていたと先ほどお伝えしましたけれども、 当時は今よりも、住所などの個人情報を登録するのに注意を払っていなかったような気がするんですよね。 今回は、バイトルの運営側自体が攻撃されたというよりも、求人情報を掲載する際に使用する管理画面が狙われたということでしょうか。 また、その場合、これまでに学んだID・パスワードの設定の仕方なので、防ぐことは可能なんでしょうか。 はい。管理画面が狙われたのか、不正アクセスに利用されたID・パスワードが結果的に管理画面のものであったかは不明ですが、 管理画面を保護するためには、ID・パスワード以外にも追加でセキュリティ対策を検討することが求められます。 詳しく教えてください。 まず、ID・パスワードの組み合わせが第三者にとって推測できるものであれば、不正アクセスをした結果、管理画面から個人情報を閲覧することができたことが考えられます。 しかし、第三者が管理画面に似せたフィッシングサイトを使って、企業の担当者からID・パスワードを接種した場合は、 管理画面であることを知った上で、サイバー攻撃を行ったことになります。 なるほど。では、管理画面のセキュリティ対策についても教えていただけますか? はい。運営側の観点から、管理画面のセキュリティ対策として、アクセス制限や多要素認証の機能を提供することが挙げられます。 ID・パスワードは、先ほど説明した通り、様々な方法で接種される可能性があります。 仮に、ID・パスワードが接種されたとしても、アカウントを保護するために多層防御の手段を提供することが求められます。 まず、管理画面へのアクセスを特定のIPアドレスに制限したり、電子証明書を利用して特定のパソコンに制限したりして、 アクセス制限を行えるようにしましょう。 管理画面のIDが複数人で共有されることが想定される場合は、退職者などに悪用されることから保護するために、 パスワードを定期的に変更させることも有効です。 また、パスワードに加えて、ワンタイムパスワードやSMS認証などの多要素認証を導入することも有効です。 IDパスワードが不正に利用された際、SMSなどで本人に通知が行くことで、不正アクセスされていることに気が付くことができます。 なるほど。パスワードを覚えられないから全部同じにしてしまう、もしくは予測可能なものにしてしまうという方も多いかもしれません。 実際、私もそうでした。やはり多要素認証や本人への通知などと組み合わせて安全性を高めるということですね。 最後にリスナーの皆さんへメッセージをお願いいたします。 利用者側の観点では、運営側から提供されているセキュリティ対策を積極的に使ってください。 IDパスワードは知っている情報として、スマートフォンなどの持っている情報や指紋などの備えている情報と比較すると、第三者にコピーされやすい情報ということができます。 よって、各情報を組み合わせる多要素認証によって、アカウントは適切に保護されることを覚えておいてください。 はい、ありがとうございます。パスワードを過信しないことも大切ですね。 自分が登録しているサイトではどのようなセキュリティ対策が施されているのかも意識して見てみたいと思います。 # エンディングと今日のひとこと 本日の放送は以上となります。お届けしたニュースは、サイバーセキュリティ専門ニュースサイトスキャンネットセキュリティと株式会社シフトセキュリティの提供でお送りしました。 ながらで聞けてためになる、今日の10分セキュリティラジオは、毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時からは、録音では聞けないセキュラティ製作過程の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は1週間の内容をダイジェストでお送りする、山田さんのセキュラティ切り抜きチャンネルを放送しております。ぜひこちらもお聞きください。 さて、先週は声が出なくなってしまいまして、山田さんに急遽ピンチヒッターをしていただきました。ご心配おかけして申し訳ありませんでした。 いろんな方に迷惑をかけてしまいましたし、体調を崩すと年間500キロ走るという目標もストップしてしまうし、大好きな仕事も自分で立てた目標の達成も健康あってこそだなぁと痛感しました。 インフルエンザもね、まだ流行っているようですし、これからは花粉の時期もやってきますよね。私が言えることではありませんけれども、どうぞ皆さんご支援いただいて元気にこの季節も乗り切っていけたらと思います。 それではお時間となりました。今日も皆さんにとって笑顔あふれる素敵な一日になりますように。次回金曜日、下人さんの放送もお楽しみに。 もっと見る #セキュリティ #捨てどき見分けたい 今日の10分セキュリティラジオセキュリティジョッキー松野03:171.オープニングトーク05:172.求人情報サイト「バイトル」へ不正ログイン、応募者に不審メール送信https://scan.netsecurity.ne.jp/article/2024/02/09/50575.html01:253.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・昨日・ 289再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・一昨日・ 474再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 604再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性