TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#572 モニタリング強化で発覚、LINEヤフーの委託先のアカウントに不正アクセス|月曜 おーはる09:28 2024年2月26日 851再生 問題を報告する 再生する シェアする AI目次LINEヤフー委託先の不正アクセス発生か大規模組織のアカウント管理対策とはVPN利用時の注意点とセキュリティ強化策不正アクセス発見への監視体制の重要性気候変動の予測不能性と今後の展望AI文字起こし(β版) # オープニングトーク 今日の10分セキュリティラジオ ようこそ今日の10分セキュリティラジオへ 月曜担当パーソナリティーの大春と セキュリティジョッキーの松野です。 月曜の配信は見習いセキュリティエンジニアである私大春が 気になるセキュリティニュースを セキュリティ専門家の松野とともに読み解いていく セキュリティをテーマにしたラジオです。 本日もよろしくお願いします。 よろしくお願いしますってことでね 今日もVoicyさんのハッシュタグから 学校は私立か公立かということで 私立はね、これは私立って言うんですかね いかがでしょう、大春さん どちらが良いか悪いか という話ではないかもしれないんですけども 思いがあればよろしくお願いします。 そうですね そもそも両方行ったことがないので 比較の仕様がないっていうのがあるんですけども まあね 私の場合ずっと公立しか行ったことがなかったので っていうのもありましたけど どちらかっていうと 私立の選択肢がなかったっていうのがあって 絶対公立に行けよということで 僕らの頃子供も多かったので 倍率とかも高い高校が多かったんですけど 確実に入れるところにということで 比較的倍率が低いところの高校を 優先的に選ばれたっていうところがありましたね 確かにね 僕も公立だったかなという風に 思い出していたんですけども そうですね 特に不安もなく 無事3年間を過ごしたなという風に思っておったんですけども そうですね あくまでも 環境ってすごい大事だと思うんですよ 特に子供の頃って そこで人格含めて形成されると思うので やっぱりこの環境選択において どちらがいいかということを 親御さんとかは提案したりとか 本人が目指したりとかっていうのが 望ましいのかなと思うわけなんですけども どうですかね 今話している40代おじさん2人を見る限りですね あくまでも私立か公立かというよりも 通過点なのかなという風に思うわけですよね そこがゴールというよりも その先のゴールを目指してですね 一つの通過点として 皆さん頑張っていただけると思っております 今日もよろしくお願いします よろしくお願いします 結局そういう高校を選んだ結果 中学校よりも近いところに 高校を通うことになりました # モニタリング強化で発覚、LINEヤフーの委託先のアカウントに不正アクセス モニタリング強化で発覚。LINEヤフーの委託先のアカウントに不正アクセス。 LINEヤフー株式会社は2月14日、第三者による不正アクセスでの従業員等に関する情報の漏洩について発表した。 こちらの記事を簡単に解説お願いできますでしょうか。 はい。複数の委託先から不正アクセスがあり、従業員の情報が漏洩した可能性があるということです。 大規模な組織で求められるセキュリティ管理の方法や、VPNを利用する際に気を付けるべきポイントについて説明します。 今回のインシデントは、従業員に係るデータを保有するシステムなどへの不正アクセスの形跡を把握したため、これらのデータの漏洩の可能性があるというものです。 ポイントとして、委託先2社のアカウントが不正に利用され、同社のシステムに第三者からの不正アクセスが行われたことが挙げられています。 対策として、不正アクセスに利用された当該アカウントを確認し、利用を停止、委託先へ付与しているアカウントを無効化、攻撃者が利用していたIPアドレスを遮断しています。 また、該当する従業者等に個別に連絡を行うということです。 今回は、不正アクセスによって従業員等に関する情報が漏洩したとの記事を取り上げています。 このニュースは昨年、様々な媒体で報道されていたこともあり、目にされた方も多いと思います。 記事には、委託先でのアカウントが不正に利用され、社内システムへ不正アクセスが行われたとありました。 こうした手口から攻撃者が意図して、不正アクセスのために委託先を狙ったようにも見えます。 こういった大きな組織のアカウント周りへのセキュリティには、どういった対応が必要なのでしょうか。 はい。大規模な組織で求められるアカウント管理の方法として、統一したセキュリティポリシーで運用されることが求められます。 大規模な組織では、膨大な数のアカウントを管理する必要があり、個々のアカウントにセキュリティ対策が行き届かないことも考えられます。 そのために、組織全体でアカウント管理の方針を策定し、適切なセキュリティポリシーを確立することが必要です。 具体的には、アクセス権限の適切な管理、強力なパスワードポリシーの策定などが含まれます。 アクセス権限の適切な管理では、各ユーザーに業務に必要な最低限のアクセス権限のみを付与することで、攻撃対象領域を縮小します。 また、定期的にアクセス権限を見直し、不要な権限は削除することが必要です。 強力なパスワードポリシーの策定では、パスワードは最低文字数を定義し、英数字の大文字と小文字、記号を組み合わせるようにします。 また、同じパスワードや規則性のある文字列を複数のアカウントで利用することを禁止することが必要です。 その他にも、利用者のセキュリティ意識向上やアカウント監視、定期的なセキュリティポリシーの見直しなどが求められます。 また、記事には、不正アクセスが行われたことを把握し、攻撃者が利用したIPアドレスを遮断、 攻撃者が利用したVPNの接続に必要なアカウントを無効化したとありました。 VPNと聞くと、インターネット上の仮想ネットワークで特定の人しか接続できないようになっている、リモートワークなどでも大きく活用されているものだと認識していますが、 VPNを利用するにあたり、気をつけるべき点などにはどういったものがあるのでしょうか。 VPNを利用する際に気をつけるべきポイントとして、先ほど説明したパスワードポリシーに加え、不正アクセスにいち早く気が付くことができる監視体制が必要です。 VPNアカウントが乗っ取られてしまうと、社内システムへアクセスできてしまうため、甚大な被害や機密情報の漏洩につながってしまう可能性があります。 多くのVPNアカウントはIDとパスワードによって保護されているため、先ほど説明したパスワードポリシーには十分な強度が求められます。 また、パスワードに加えてワンタイムパスワードや生体認証などの多要素認証を導入することで、VPNアカウントのセキュリティを強化することができますので、 利用することが可能であれば、積極的に検討しましょう。 万が一、VPNアカウントが乗っ取られてしまった場合は、いち早く気が付くことで被害を最小限に抑えることができます。 そのために、不正なログイン指向やVPNアカウントの異常な利用状況などを常に監視し、インシデントが確認されたら速やかに対応することが必要です。 VPNのログを適切に保存し、インシデントが発生した際に調査できるようにすることも求められます。 今回は、大規模な組織で求められるアカウント管理の方法や、VPNを利用する際に気を付けるべきポイントについてお届けしました。 大規模な組織ではより難易度が上がるアカウント管理ですが、中小企業でも必要な考え方となりますので、今回の配信がご参考になれば幸いです。 なるほど。大企業になればなるほど、管理しなければならない数は増えますが、それは規模の小さい企業であったとしても、不正アクセスから守らなければならないものは同じです。 今回挙げていただいたようなアカウントの監視や、不正アクセスが起こった際に気付ける監視体制の強化、見直しが求められているのですね。 また一つ勉強になりました。 # エンディングと今日のひとこと 本日の放送は以上となります。 お届けしたニュースは、サイバーセキュリティ専門ニュースサイト スキャンネットセキュリティと株式会社シフトセキュリティの提供でお送りしました。 長らぎ聞けてためになる、きょうの10分セキュリティラジオは、 毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時から、録音では聞けない セキュラジ製作家庭の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、1週間の内容をダイジェストでお送りする 山田さんのセキュラジ切り抜きチャンネルを放送しております。 ぜひこちらも聞いてみてください。 季節を間違うほどの陽気から一変、東京の先週末はいつもの2月の気候に逆戻り。 ただ、本来2月はまだまだ寒いもの。 2月でこんな寒かったら、8月はもっと寒くなるんじゃないですかね。 といった、昔の漫才のボケも成立しなくなるような 想像以上の気候の変動が、今後もいろんな季節で起こっていくかもしれませんね。 それでは次回、水曜宮本さんの放送もお楽しみに。 もっと見る #セキュリティ #学校は私立か公立か 今日の10分セキュリティラジオセキュリティジョッキー松野02:251.オープニングトーク05:512.モニタリング強化で発覚、LINEヤフーの委託先のアカウントに不正アクセスhttps://scan.netsecurity.ne.jp/article/2024/02/21/50620.html01:133.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 298再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・10月2日・ 474再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 607再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性