TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#038 セキュラジ切り抜きch #24/02/12~24/02/16|土曜 ヤマダ09:58 2024年2月17日 458再生 問題を報告する 再生する シェアする AI目次サイバー攻撃からの復旧時間、62%超が2日以上求人情報サイトへの不正ログインと対策とは?大規模DDoS攻撃と報告義務について解説重要インフラへのサイバー攻撃の影響と対策終わらない冬?山田さんのぼやきAI文字起こし(β版) # 24/02/12~24/02/16配信分まとめ 皆さん、おはようございます。もしくは、こんにちは。または、こんばんは。 今日の10分セキュリティラジオ、土曜担当パーソナリティの山田です。 土曜日の配信は、今週の月推進ネギュラー放送の内容を、10分間にギューっと圧縮してお送りする、スキダジキリ抜きチャンネルとなっております。 10分間、最後までお付き合いください。 はい、では早速ですが、月曜の配信から振り返ってみましょう。 タイトルは、サイバー攻撃によるダウンからの復旧時間。2日以上、約62%です。 デルテクノロジーズ株式会社から、国内企業におけるサイバー復旧に関する調査結果が発表されました。 今回のレポートは、全国の従業員数1000人以上で、部長職以上の担当者、または係長以上の情報システム担当者500名を対象に、サイバー復旧に関する調査結果をまとめたものです。 調査によると、過去3年間に約44%の企業が、予期せぬダウンタイムやサイバー攻撃による被害を経験しており、そのうち約62%の企業は復旧に2日以上、約17%の企業は6日以上もかかっていることが分かりました。 サイバー復旧にかけられる時間は、SLAというサービスレベル契約で定められていますが、復旧にかけられる時間はシステムの種類により大きく異なります。 例えば社会基盤や人命にかかわる重要インフラや医療系システムには早急なサイバー復旧がまとめられ、復旧時間に関する好奇性が設けられている場合があります。 また、破壊的なサイバー攻撃を受けた場合、全てのビジネスに不可欠なデータを復旧できる自信がないという質問に、当てはまると回答したのは約31%となり、データ復旧への課題があることが判明しました。 では、データ復旧に必要なセキュリティ対策を解説いたします。 まず前提としてデータ復旧のためには、バックアップを正しく取得することが必要です。 データの重要性や変更頻度に合わせて、バックアップの場所やタイミングを適切に決めましょう。 その上でバックアップデータを変更できないよう、不可逆な形で保存し、データを保護することが必要です。 また、データ復旧の際、バックアップデータ自体も攻撃されていないか、検疫することも重要です。 データ復元前にウイルススキャンやマルウェア検出ツールを使用し、バックアップデータの安全性を確認しましょう。 セキュリティ対策は、攻撃を受けないための未然防止、被害に遭った後の対策、どちらも大切です。 実施するのは大変なことですが、もしお困りごとがありましたら、私たちまでご相談ください。 はい、では続きまして、水曜の配信を振り返ってみます。 タイトルは、求人情報サイトバイトルへ不正ログイン、応募者に不審メール送信です。 DIP株式会社から、同社が運営する求人情報サイトバイトルへの不正ログインについて発表がありました。 今回のインシデントは、同社運営のバイトルに掲載している株式会社サンナイズワークスのID・パスワードを取得した第三者が、 応募者を管理する管理画面に不正ログインし、応募者情報の一部と不正ログインに使用した情報を応募者に対し、 管理画面のメール機能を利用し送信したというもので、メールを受信した応募者からの問い合わせで発覚しました。 さて、このように管理画面に不正にログインされてしまうと、サイバー攻撃や個人情報の漏洩につながることは、皆さんも想像がつくかなと思います。 このようなインシデントを防ぐためには、仮にID・パスワードが摂取されたとしてもアカウントを保護するために、運営側は多層防御の手段を提供することが求められます。 具体的には、IPアドレスによる管理画面へのアクセス制限や、電子証明書を利用した特定のパソコンからのアクセス制限などが挙げられます。 また、パスワードに加えて、ワンタイムパスワードやSNS認証などの多要素認証を導入することも有効です。 ID・パスワードが不正に利用された際、SNSなどで本人に通知が届き、不正アクセスに気がつくことができます。 そして利用者側は、運営側から提供されているこのようなセキュリティ対策を積極的に使ってください。 ID・パスワード、そしてその他の情報を組み合わせることで、アカウントは適切に保護されていることを覚えておき、安心・安全にサービスを利用しましょう。 では最後、金曜の配信を振り返ります。 タイトルは、ツーキャスサーバーに大規模なDDoS攻撃、アクセスしづらくなる事象です。 MOI株式会社から、同社サーバーへの外部攻撃について発表がありました。 今回のインシデントは、同社が運営するライブ配信サービス、ツーキャスのサーバーへの大規模なDDoS攻撃が断続的に行われたことで、 同社サービス全体にアクセスしづらくなる、ライブ配信を視聴しづらくなる、トップページが表示されなくなる等の被害が発生したというものです。 さて、では主に2点にポイントを絞り、深掘り解説させていただきます。 まず一つ目、セキュラジでも取り上げるのは久々でしょうか、DDoS攻撃についてです。 DDoS攻撃とは、分散型サービス妨害攻撃と言われる攻撃手法で、大量の不正な通信を送信することで、サーバーやネットワークをダウンさせ、サービスを利用できなくすることを目的としています。 DDoS攻撃を完全に防ぐことは困難とされており、対策としては、クラウドサービスやCDNを利用し、通常のアクセスを含めた負荷を分散させることで、被害を軽減することなどが挙げられます。 また、攻撃者のIPアドレスからのアクセスを制限する方法もありますが、DDoS攻撃は複数のIPアドレスから攻撃が行われますので、いたせごっこになる可能性があります。 では二つ目、サイバー攻撃を受けた際、その報告義務があること、皆さんご存知でしょうか。 その点について解説いたします。 電気やガス、水道、鉄道、航空などの重要インフラ事業者がサイバー攻撃を受けた場合、内閣サイバーセキュリティセンターなどへ報告することが義務付けられています。 理由として、重要インフラがサイバー攻撃によって受ける影響は、社会全体に広がる可能性があるからです。 また、サイバー攻撃により個人情報が動揺した場合、個人の権利・利益を害する恐れがあるときは、個人情報保護委員会への報告、および本人への通知が必要となります。 報告義務を怠ると、個人情報保護委員会から行政指導を受けたり、罰則の対象となる可能性もあります。 今一度、個人情報保護法を確認していただければと思います。 # エンディングと今日の一言 ということで、シケラジ1週間を振り返ってみました。 ながらで聞けて、ためになる。 今日の10分セキュリティラジオは、毎週月曜水曜金曜の朝7時15分より最新回を配信しております。 また、月水の夜8時から、録音では聞けないシケラジ制作過程のラガーを、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、月水キーの内容をダイジェストでお送りする、シケラジ切り抜きチャンネルを放送しております。 月曜から土曜までの各シケラジ、ぜひお聞きください。 はい、ということで、今週も1週間お疲れ様でした。 はい、そうですね。 あのー、そうだ、あのですね。 皆さん、なんか、あったかくないですか? ねえ、あれ?まだ2月だよね?って、私そんな感じなんですけど。 ねえ、どうですかね? なんかもう冬は終わってしまうんですかね? 私としてはですね、寂しいなーっていう感じがね、あるんですが。 まあ、そんな冬が好きな山田のぼやきでございました。 はい、それでは今回はこの辺で失礼いたします。 来週も聞いていただけましたら嬉しいです。 では、またねー。 もっと見る #まとめ放送 #セキュラジ 今日の10分セキュリティラジオセキュリティジョッキー松野08:291.24/02/12~24/02/16配信分まとめ01:292.エンディングと今日の一言コメント感想・質問・応援メッセージを書こう
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 295再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・10月2日・ 474再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 607再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性