TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#038 セキュラジ切り抜きch #24/02/12~24/02/16|土曜 ヤマダ09:58 2024年2月17日 458再生 問題を報告する 再生する シェアする AI目次サイバー攻撃からの復旧時間、62%超が2日以上求人情報サイトへの不正ログインと対策とは?大規模DDoS攻撃と報告義務について解説重要インフラへのサイバー攻撃の影響と対策終わらない冬?山田さんのぼやきAI文字起こし(β版) # 24/02/12~24/02/16配信分まとめ 皆さん、おはようございます。もしくは、こんにちは。または、こんばんは。 今日の10分セキュリティラジオ、土曜担当パーソナリティの山田です。 土曜日の配信は、今週の月推進ネギュラー放送の内容を、10分間にギューっと圧縮してお送りする、スキダジキリ抜きチャンネルとなっております。 10分間、最後までお付き合いください。 はい、では早速ですが、月曜の配信から振り返ってみましょう。 タイトルは、サイバー攻撃によるダウンからの復旧時間。2日以上、約62%です。 デルテクノロジーズ株式会社から、国内企業におけるサイバー復旧に関する調査結果が発表されました。 今回のレポートは、全国の従業員数1000人以上で、部長職以上の担当者、または係長以上の情報システム担当者500名を対象に、サイバー復旧に関する調査結果をまとめたものです。 調査によると、過去3年間に約44%の企業が、予期せぬダウンタイムやサイバー攻撃による被害を経験しており、そのうち約62%の企業は復旧に2日以上、約17%の企業は6日以上もかかっていることが分かりました。 サイバー復旧にかけられる時間は、SLAというサービスレベル契約で定められていますが、復旧にかけられる時間はシステムの種類により大きく異なります。 例えば社会基盤や人命にかかわる重要インフラや医療系システムには早急なサイバー復旧がまとめられ、復旧時間に関する好奇性が設けられている場合があります。 また、破壊的なサイバー攻撃を受けた場合、全てのビジネスに不可欠なデータを復旧できる自信がないという質問に、当てはまると回答したのは約31%となり、データ復旧への課題があることが判明しました。 では、データ復旧に必要なセキュリティ対策を解説いたします。 まず前提としてデータ復旧のためには、バックアップを正しく取得することが必要です。 データの重要性や変更頻度に合わせて、バックアップの場所やタイミングを適切に決めましょう。 その上でバックアップデータを変更できないよう、不可逆な形で保存し、データを保護することが必要です。 また、データ復旧の際、バックアップデータ自体も攻撃されていないか、検疫することも重要です。 データ復元前にウイルススキャンやマルウェア検出ツールを使用し、バックアップデータの安全性を確認しましょう。 セキュリティ対策は、攻撃を受けないための未然防止、被害に遭った後の対策、どちらも大切です。 実施するのは大変なことですが、もしお困りごとがありましたら、私たちまでご相談ください。 はい、では続きまして、水曜の配信を振り返ってみます。 タイトルは、求人情報サイトバイトルへ不正ログイン、応募者に不審メール送信です。 DIP株式会社から、同社が運営する求人情報サイトバイトルへの不正ログインについて発表がありました。 今回のインシデントは、同社運営のバイトルに掲載している株式会社サンナイズワークスのID・パスワードを取得した第三者が、 応募者を管理する管理画面に不正ログインし、応募者情報の一部と不正ログインに使用した情報を応募者に対し、 管理画面のメール機能を利用し送信したというもので、メールを受信した応募者からの問い合わせで発覚しました。 さて、このように管理画面に不正にログインされてしまうと、サイバー攻撃や個人情報の漏洩につながることは、皆さんも想像がつくかなと思います。 このようなインシデントを防ぐためには、仮にID・パスワードが摂取されたとしてもアカウントを保護するために、運営側は多層防御の手段を提供することが求められます。 具体的には、IPアドレスによる管理画面へのアクセス制限や、電子証明書を利用した特定のパソコンからのアクセス制限などが挙げられます。 また、パスワードに加えて、ワンタイムパスワードやSNS認証などの多要素認証を導入することも有効です。 ID・パスワードが不正に利用された際、SNSなどで本人に通知が届き、不正アクセスに気がつくことができます。 そして利用者側は、運営側から提供されているこのようなセキュリティ対策を積極的に使ってください。 ID・パスワード、そしてその他の情報を組み合わせることで、アカウントは適切に保護されていることを覚えておき、安心・安全にサービスを利用しましょう。 では最後、金曜の配信を振り返ります。 タイトルは、ツーキャスサーバーに大規模なDDoS攻撃、アクセスしづらくなる事象です。 MOI株式会社から、同社サーバーへの外部攻撃について発表がありました。 今回のインシデントは、同社が運営するライブ配信サービス、ツーキャスのサーバーへの大規模なDDoS攻撃が断続的に行われたことで、 同社サービス全体にアクセスしづらくなる、ライブ配信を視聴しづらくなる、トップページが表示されなくなる等の被害が発生したというものです。 さて、では主に2点にポイントを絞り、深掘り解説させていただきます。 まず一つ目、セキュラジでも取り上げるのは久々でしょうか、DDoS攻撃についてです。 DDoS攻撃とは、分散型サービス妨害攻撃と言われる攻撃手法で、大量の不正な通信を送信することで、サーバーやネットワークをダウンさせ、サービスを利用できなくすることを目的としています。 DDoS攻撃を完全に防ぐことは困難とされており、対策としては、クラウドサービスやCDNを利用し、通常のアクセスを含めた負荷を分散させることで、被害を軽減することなどが挙げられます。 また、攻撃者のIPアドレスからのアクセスを制限する方法もありますが、DDoS攻撃は複数のIPアドレスから攻撃が行われますので、いたせごっこになる可能性があります。 では二つ目、サイバー攻撃を受けた際、その報告義務があること、皆さんご存知でしょうか。 その点について解説いたします。 電気やガス、水道、鉄道、航空などの重要インフラ事業者がサイバー攻撃を受けた場合、内閣サイバーセキュリティセンターなどへ報告することが義務付けられています。 理由として、重要インフラがサイバー攻撃によって受ける影響は、社会全体に広がる可能性があるからです。 また、サイバー攻撃により個人情報が動揺した場合、個人の権利・利益を害する恐れがあるときは、個人情報保護委員会への報告、および本人への通知が必要となります。 報告義務を怠ると、個人情報保護委員会から行政指導を受けたり、罰則の対象となる可能性もあります。 今一度、個人情報保護法を確認していただければと思います。 # エンディングと今日の一言 ということで、シケラジ1週間を振り返ってみました。 ながらで聞けて、ためになる。 今日の10分セキュリティラジオは、毎週月曜水曜金曜の朝7時15分より最新回を配信しております。 また、月水の夜8時から、録音では聞けないシケラジ制作過程のラガーを、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、月水キーの内容をダイジェストでお送りする、シケラジ切り抜きチャンネルを放送しております。 月曜から土曜までの各シケラジ、ぜひお聞きください。 はい、ということで、今週も1週間お疲れ様でした。 はい、そうですね。 あのー、そうだ、あのですね。 皆さん、なんか、あったかくないですか? ねえ、あれ?まだ2月だよね?って、私そんな感じなんですけど。 ねえ、どうですかね? なんかもう冬は終わってしまうんですかね? 私としてはですね、寂しいなーっていう感じがね、あるんですが。 まあ、そんな冬が好きな山田のぼやきでございました。 はい、それでは今回はこの辺で失礼いたします。 来週も聞いていただけましたら嬉しいです。 では、またねー。 もっと見る #まとめ放送 #セキュラジ 今日の10分セキュリティラジオセキュリティジョッキー松野08:291.24/02/12~24/02/16配信分まとめ01:292.エンディングと今日の一言コメント感想・質問・応援メッセージを書こう
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・12時間前・ 306再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 347再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 510再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 595再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 557再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 645再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 589再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 581再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
#1150 エスケーアイマネージメントへのサポート詐欺、Lanscope によるログ解析を実施し約4,000ファイルの削除を確認 10分・9月3日・ 586再生AI目次SKIマネージメント、4000ファイル消失巧妙なサポート詐欺の手口とは被害拡大を防ぐ初動対応の鍵4000ファイル削除、その目的は企業を守る技術と教育の両輪