TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#039 セキュラジ切り抜きch #24/02/19~24/02/23|土曜 ヤマダ09:52 2024年2月24日 498再生 問題を報告する 再生する シェアする AI目次Googleフォーム設定ミスによる個人情報漏洩東京ベルディ公式ストアへの不正アクセスとカード情報漏洩ランサムウェア攻撃とセキュリティ強化費用サイバー攻撃による被害と売上への影響宮崎からの収録と今週の感想AI文字起こし(β版) # 24/02/19~24/02/23配信分まとめ 皆さん、おはようございます。もしくは、こんにちは。または、こんばんは。 今日の10分シキュリティラジオ、土曜担当パーソナリティの山田です。 土曜日の配信は、今週の月水金レギュラー放送の内容を10分間にギューッと圧縮してお送りする、 シキュラジ切り抜きチャンネルとなっております。10分間最後までお付き合いください。 はい、では早速ですが、月曜の配信から振り返ってみます。 タイトルは、Googleフォーム結果の概要を表示する設定をオンで公開。 申し込み者の個人情報が閲覧可能に、です。 バスケットボール工業の企画運営を行う株式会社シガ・レイクスターズから、 Googleフォームご操作による個人情報の漏洩について発表がありました。 今回のインシデントは、その時点で申し込みが完了している申し込み者の個人情報が閲覧できる状態であったというもので、 原因としてGoogleフォームの設定で結果の概要を表示するをオンに切り替えた状態で公開したことが挙げられています。 さて、手軽に使えて集計結果を集めるのにも便利なGoogleフォームではありますが、 今回のようにフォームを設定する側が注意するべき点にはどういったものがあるのでしょうか。 フォームを設定する際に気をつけるべきポイントは、集計画面や管理画面を第三者が閲覧できる状態にしないことです。 フォーム利用にはアンケートや申し込みなど、内容に個人データが含まれることが多いのではないでしょうか。 その集計結果は個人情報に該当することが考えられるため、適切に保護する必要があります。 具体的な方法として、集計画面や管理画面のURLに第三者がアクセスできないことを確認しましょう。 また、Googleフォームで結果の概要を表示する機能はデフォルトで選択可能になっているため、 意図せず公開され、個人情報漏洩などのインシデントが発生する可能性があります。 この機能は統計情報収集など本来の目的では有効ですが、個人情報を含む場合、第三者による閲覧リスクがあり、 デフォルトでオフ設定ではない理由は、該当者への統計情報提供など本来の用途での利便性のためです。 インシデントにつながる原因として、ソフトウェアの脆弱性だけではなく、人間による設定ミスについても気をつけるようにしてください。 はい、では続きまして、通用の配信を振り返ってみます。 タイトルは、東京ベルディ公式オンラインストアに不正アクセス2726名のカード情報が漏洩です。 東京ベルディ株式会社から、同社が運営する東京ベルディ公式オンラインストアへの不正アクセスによる個人情報の漏洩について発表がありました。 今回のインシデントは、顧客のカード情報が漏洩し、一部顧客のカード情報が不正利用された可能性があるというもので、 原因として当該サイトのシステムの開発管理者アカウントへの不正アクセスで、ペイメントアプリケーションの改ざんが行われたことが挙げられています。 さて、皆さんもネットショッピングからスーパーでのお買い物まで、いろいろな場面でクレジットカードを利用しているという方、多くいらっしゃるかと思います。 便利な反面、情報漏洩や不正利用など、気をつけなくてはいけない点もあります。 今回は、クレジットカードの不正利用やリスクについて、基本的なことをおさらいしましょう。 まず、クレジットカードの不正利用に気づくには、利用明細をよく確認し、身に覚えのない利用がないか確認しましょう。 利用日時や金額、決済情報などもチェックし、不自然な点があればすぐにカード会社へ連絡してください。 また、不正利用を防ぐために、利用者側も対策が必要です。 オンラインストアのパスワードを複雑にする、異なるパスワードを使い分ける、 セキュリティソフトを導入する、フィッシング下げに注意するなど、同位を防ぐ対策を徹底しましょう。 他、気をつけるべきこととしては、クレジットカードは信頼できるウェブサイトのみで使用することです。 初めて利用するオンラインストアでクレジットカードを入力する際は、それ相応のリスクがあることを理解してください。 それ以外にも、フリーバイファイなど、セキュリティが十分に担保できていない環境では、当庁にも注意が必要です。 ということで、注意点をいろいろ並べてしまいましたが、何か不安に感じたことがあれば、私たちまでご相談ください。 では最後、金曜の配信を振り返ります。 タイトルは、セキュリティ強化費用で利益大幅ゲイン。 MKシステムへのランサムウェア攻撃です。 株式会社MKシステムから、2023年6月6日に公表した同社サーバーのランサムウェア感染被害による、 2024年3月期通期の連結業績予想の修正について発表がありました。 同社では、2023年6月5日未明にサーバー上のデータが暗号化されたことで、当該データへのアクセスができなくなったため、システムが停止し、 同社サービスの対象である約3400ユーザーの大半に、正常にサービスが提供できない状態となっていました。 原因として、データセンター上のサーバーへのランサムウェアによる第三者からの不正アクセスが挙げられています。 今回のニュースはその被害により、2024年3月期通期の連結業績予想を修正したという内容です。 このように、システムを提供する会社がサイバー攻撃を受け、サービスの提供ができなくなると、収益上も大きな被害を受けることになります。 よって、システム提供企業は、インシデント発生時の損害を最小限に抑えるため、事前からのセキュリティ対策を検討する必要があります。 被害発生後の対応費用は数十億円規模になる場合もあり、事前対策の費用数十万円から数百万円と比べて圧倒的に高くなります。 2021年の通信キャリアの通信障害では、約350億円の損失が発生しました。 今回のインシデントでも、特別損失形状や業績予想修正、役員報酬減額などの対応が取られています。 事前対策は、被害防止だけではなく、被害発生時の対応費用削減にも効果があり、売上に対する一定のセキュリティ予算確保をお勧めします。 今回も、切っても切れないセキュリティとお金の話題についてお届けしました。 事前からのセキュリティ対策が必要であることは、企業だけではなく個人にも言えるかなと思います。 皆さん、それぞれの立場で今一度、必要なセキュリティ対策について考えてみてもらえると幸いです。 # エンディングと今日の一言 ということで、スキュラジ1週間を振り返ってみました。 流れで聞けてためになる。 今日の10分スキュリティラジオは、毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 また、月曜日の夜8時から、録音には聞けないスキュラジ制作過程のラガーをVoicyライブアワーから生放送でお届けしています。 そして、土曜日は月曜日の内容をダイジェストでお送りするスキュラジ切り抜きチャンネルを放送しております。 月曜日から土曜日までの各スキュラジ、ぜひお聞きください。 はい、ということでね、今週も1週間お疲れ様でした。 はい、えっとですね、今収録している今日は21日水曜日なんですが、今日から宮崎に来ております。 はい、あのですね、とりあえずあったかい、あったかいです。 地球が心配になりました。 現場からは以上です。 はい、それでは今回はこの辺で失礼いたします。 来週も聞いていただけましたら嬉しいです。 では、またね。 もっと見る #まとめ放送 #セキュラジ 今日の10分セキュリティラジオセキュリティジョッキー松野08:391.24/02/19~24/02/23配信分まとめ01:132.エンディングと今日の一言コメント感想・質問・応援メッセージを書こう
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 294再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・10月2日・ 474再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 607再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性