TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#039 セキュラジ切り抜きch #24/02/19~24/02/23|土曜 ヤマダ09:52 2024年2月24日 498再生 問題を報告する 再生する シェアする AI目次Googleフォーム設定ミスによる個人情報漏洩東京ベルディ公式ストアへの不正アクセスとカード情報漏洩ランサムウェア攻撃とセキュリティ強化費用サイバー攻撃による被害と売上への影響宮崎からの収録と今週の感想AI文字起こし(β版) # 24/02/19~24/02/23配信分まとめ 皆さん、おはようございます。もしくは、こんにちは。または、こんばんは。 今日の10分シキュリティラジオ、土曜担当パーソナリティの山田です。 土曜日の配信は、今週の月水金レギュラー放送の内容を10分間にギューッと圧縮してお送りする、 シキュラジ切り抜きチャンネルとなっております。10分間最後までお付き合いください。 はい、では早速ですが、月曜の配信から振り返ってみます。 タイトルは、Googleフォーム結果の概要を表示する設定をオンで公開。 申し込み者の個人情報が閲覧可能に、です。 バスケットボール工業の企画運営を行う株式会社シガ・レイクスターズから、 Googleフォームご操作による個人情報の漏洩について発表がありました。 今回のインシデントは、その時点で申し込みが完了している申し込み者の個人情報が閲覧できる状態であったというもので、 原因としてGoogleフォームの設定で結果の概要を表示するをオンに切り替えた状態で公開したことが挙げられています。 さて、手軽に使えて集計結果を集めるのにも便利なGoogleフォームではありますが、 今回のようにフォームを設定する側が注意するべき点にはどういったものがあるのでしょうか。 フォームを設定する際に気をつけるべきポイントは、集計画面や管理画面を第三者が閲覧できる状態にしないことです。 フォーム利用にはアンケートや申し込みなど、内容に個人データが含まれることが多いのではないでしょうか。 その集計結果は個人情報に該当することが考えられるため、適切に保護する必要があります。 具体的な方法として、集計画面や管理画面のURLに第三者がアクセスできないことを確認しましょう。 また、Googleフォームで結果の概要を表示する機能はデフォルトで選択可能になっているため、 意図せず公開され、個人情報漏洩などのインシデントが発生する可能性があります。 この機能は統計情報収集など本来の目的では有効ですが、個人情報を含む場合、第三者による閲覧リスクがあり、 デフォルトでオフ設定ではない理由は、該当者への統計情報提供など本来の用途での利便性のためです。 インシデントにつながる原因として、ソフトウェアの脆弱性だけではなく、人間による設定ミスについても気をつけるようにしてください。 はい、では続きまして、通用の配信を振り返ってみます。 タイトルは、東京ベルディ公式オンラインストアに不正アクセス2726名のカード情報が漏洩です。 東京ベルディ株式会社から、同社が運営する東京ベルディ公式オンラインストアへの不正アクセスによる個人情報の漏洩について発表がありました。 今回のインシデントは、顧客のカード情報が漏洩し、一部顧客のカード情報が不正利用された可能性があるというもので、 原因として当該サイトのシステムの開発管理者アカウントへの不正アクセスで、ペイメントアプリケーションの改ざんが行われたことが挙げられています。 さて、皆さんもネットショッピングからスーパーでのお買い物まで、いろいろな場面でクレジットカードを利用しているという方、多くいらっしゃるかと思います。 便利な反面、情報漏洩や不正利用など、気をつけなくてはいけない点もあります。 今回は、クレジットカードの不正利用やリスクについて、基本的なことをおさらいしましょう。 まず、クレジットカードの不正利用に気づくには、利用明細をよく確認し、身に覚えのない利用がないか確認しましょう。 利用日時や金額、決済情報などもチェックし、不自然な点があればすぐにカード会社へ連絡してください。 また、不正利用を防ぐために、利用者側も対策が必要です。 オンラインストアのパスワードを複雑にする、異なるパスワードを使い分ける、 セキュリティソフトを導入する、フィッシング下げに注意するなど、同位を防ぐ対策を徹底しましょう。 他、気をつけるべきこととしては、クレジットカードは信頼できるウェブサイトのみで使用することです。 初めて利用するオンラインストアでクレジットカードを入力する際は、それ相応のリスクがあることを理解してください。 それ以外にも、フリーバイファイなど、セキュリティが十分に担保できていない環境では、当庁にも注意が必要です。 ということで、注意点をいろいろ並べてしまいましたが、何か不安に感じたことがあれば、私たちまでご相談ください。 では最後、金曜の配信を振り返ります。 タイトルは、セキュリティ強化費用で利益大幅ゲイン。 MKシステムへのランサムウェア攻撃です。 株式会社MKシステムから、2023年6月6日に公表した同社サーバーのランサムウェア感染被害による、 2024年3月期通期の連結業績予想の修正について発表がありました。 同社では、2023年6月5日未明にサーバー上のデータが暗号化されたことで、当該データへのアクセスができなくなったため、システムが停止し、 同社サービスの対象である約3400ユーザーの大半に、正常にサービスが提供できない状態となっていました。 原因として、データセンター上のサーバーへのランサムウェアによる第三者からの不正アクセスが挙げられています。 今回のニュースはその被害により、2024年3月期通期の連結業績予想を修正したという内容です。 このように、システムを提供する会社がサイバー攻撃を受け、サービスの提供ができなくなると、収益上も大きな被害を受けることになります。 よって、システム提供企業は、インシデント発生時の損害を最小限に抑えるため、事前からのセキュリティ対策を検討する必要があります。 被害発生後の対応費用は数十億円規模になる場合もあり、事前対策の費用数十万円から数百万円と比べて圧倒的に高くなります。 2021年の通信キャリアの通信障害では、約350億円の損失が発生しました。 今回のインシデントでも、特別損失形状や業績予想修正、役員報酬減額などの対応が取られています。 事前対策は、被害防止だけではなく、被害発生時の対応費用削減にも効果があり、売上に対する一定のセキュリティ予算確保をお勧めします。 今回も、切っても切れないセキュリティとお金の話題についてお届けしました。 事前からのセキュリティ対策が必要であることは、企業だけではなく個人にも言えるかなと思います。 皆さん、それぞれの立場で今一度、必要なセキュリティ対策について考えてみてもらえると幸いです。 # エンディングと今日の一言 ということで、スキュラジ1週間を振り返ってみました。 流れで聞けてためになる。 今日の10分スキュリティラジオは、毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 また、月曜日の夜8時から、録音には聞けないスキュラジ制作過程のラガーをVoicyライブアワーから生放送でお届けしています。 そして、土曜日は月曜日の内容をダイジェストでお送りするスキュラジ切り抜きチャンネルを放送しております。 月曜日から土曜日までの各スキュラジ、ぜひお聞きください。 はい、ということでね、今週も1週間お疲れ様でした。 はい、えっとですね、今収録している今日は21日水曜日なんですが、今日から宮崎に来ております。 はい、あのですね、とりあえずあったかい、あったかいです。 地球が心配になりました。 現場からは以上です。 はい、それでは今回はこの辺で失礼いたします。 来週も聞いていただけましたら嬉しいです。 では、またね。 もっと見る #まとめ放送 #セキュラジ 今日の10分セキュリティラジオセキュリティジョッキー松野08:391.24/02/19~24/02/23配信分まとめ01:132.エンディングと今日の一言コメント感想・質問・応援メッセージを書こう
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・12時間前・ 306再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 347再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 510再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 595再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 557再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 645再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 589再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 581再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
#1150 エスケーアイマネージメントへのサポート詐欺、Lanscope によるログ解析を実施し約4,000ファイルの削除を確認 10分・9月3日・ 586再生AI目次SKIマネージメント、4000ファイル消失巧妙なサポート詐欺の手口とは被害拡大を防ぐ初動対応の鍵4000ファイル削除、その目的は企業を守る技術と教育の両輪