TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#572 モニタリング強化で発覚、LINEヤフーの委託先のアカウントに不正アクセス|月曜 おーはる09:28 2024年2月26日 851再生 問題を報告する 再生する シェアする AI目次LINEヤフー委託先の不正アクセス発生か大規模組織のアカウント管理対策とはVPN利用時の注意点とセキュリティ強化策不正アクセス発見への監視体制の重要性気候変動の予測不能性と今後の展望AI文字起こし(β版) # オープニングトーク 今日の10分セキュリティラジオ ようこそ今日の10分セキュリティラジオへ 月曜担当パーソナリティーの大春と セキュリティジョッキーの松野です。 月曜の配信は見習いセキュリティエンジニアである私大春が 気になるセキュリティニュースを セキュリティ専門家の松野とともに読み解いていく セキュリティをテーマにしたラジオです。 本日もよろしくお願いします。 よろしくお願いしますってことでね 今日もVoicyさんのハッシュタグから 学校は私立か公立かということで 私立はね、これは私立って言うんですかね いかがでしょう、大春さん どちらが良いか悪いか という話ではないかもしれないんですけども 思いがあればよろしくお願いします。 そうですね そもそも両方行ったことがないので 比較の仕様がないっていうのがあるんですけども まあね 私の場合ずっと公立しか行ったことがなかったので っていうのもありましたけど どちらかっていうと 私立の選択肢がなかったっていうのがあって 絶対公立に行けよということで 僕らの頃子供も多かったので 倍率とかも高い高校が多かったんですけど 確実に入れるところにということで 比較的倍率が低いところの高校を 優先的に選ばれたっていうところがありましたね 確かにね 僕も公立だったかなという風に 思い出していたんですけども そうですね 特に不安もなく 無事3年間を過ごしたなという風に思っておったんですけども そうですね あくまでも 環境ってすごい大事だと思うんですよ 特に子供の頃って そこで人格含めて形成されると思うので やっぱりこの環境選択において どちらがいいかということを 親御さんとかは提案したりとか 本人が目指したりとかっていうのが 望ましいのかなと思うわけなんですけども どうですかね 今話している40代おじさん2人を見る限りですね あくまでも私立か公立かというよりも 通過点なのかなという風に思うわけですよね そこがゴールというよりも その先のゴールを目指してですね 一つの通過点として 皆さん頑張っていただけると思っております 今日もよろしくお願いします よろしくお願いします 結局そういう高校を選んだ結果 中学校よりも近いところに 高校を通うことになりました # モニタリング強化で発覚、LINEヤフーの委託先のアカウントに不正アクセス モニタリング強化で発覚。LINEヤフーの委託先のアカウントに不正アクセス。 LINEヤフー株式会社は2月14日、第三者による不正アクセスでの従業員等に関する情報の漏洩について発表した。 こちらの記事を簡単に解説お願いできますでしょうか。 はい。複数の委託先から不正アクセスがあり、従業員の情報が漏洩した可能性があるということです。 大規模な組織で求められるセキュリティ管理の方法や、VPNを利用する際に気を付けるべきポイントについて説明します。 今回のインシデントは、従業員に係るデータを保有するシステムなどへの不正アクセスの形跡を把握したため、これらのデータの漏洩の可能性があるというものです。 ポイントとして、委託先2社のアカウントが不正に利用され、同社のシステムに第三者からの不正アクセスが行われたことが挙げられています。 対策として、不正アクセスに利用された当該アカウントを確認し、利用を停止、委託先へ付与しているアカウントを無効化、攻撃者が利用していたIPアドレスを遮断しています。 また、該当する従業者等に個別に連絡を行うということです。 今回は、不正アクセスによって従業員等に関する情報が漏洩したとの記事を取り上げています。 このニュースは昨年、様々な媒体で報道されていたこともあり、目にされた方も多いと思います。 記事には、委託先でのアカウントが不正に利用され、社内システムへ不正アクセスが行われたとありました。 こうした手口から攻撃者が意図して、不正アクセスのために委託先を狙ったようにも見えます。 こういった大きな組織のアカウント周りへのセキュリティには、どういった対応が必要なのでしょうか。 はい。大規模な組織で求められるアカウント管理の方法として、統一したセキュリティポリシーで運用されることが求められます。 大規模な組織では、膨大な数のアカウントを管理する必要があり、個々のアカウントにセキュリティ対策が行き届かないことも考えられます。 そのために、組織全体でアカウント管理の方針を策定し、適切なセキュリティポリシーを確立することが必要です。 具体的には、アクセス権限の適切な管理、強力なパスワードポリシーの策定などが含まれます。 アクセス権限の適切な管理では、各ユーザーに業務に必要な最低限のアクセス権限のみを付与することで、攻撃対象領域を縮小します。 また、定期的にアクセス権限を見直し、不要な権限は削除することが必要です。 強力なパスワードポリシーの策定では、パスワードは最低文字数を定義し、英数字の大文字と小文字、記号を組み合わせるようにします。 また、同じパスワードや規則性のある文字列を複数のアカウントで利用することを禁止することが必要です。 その他にも、利用者のセキュリティ意識向上やアカウント監視、定期的なセキュリティポリシーの見直しなどが求められます。 また、記事には、不正アクセスが行われたことを把握し、攻撃者が利用したIPアドレスを遮断、 攻撃者が利用したVPNの接続に必要なアカウントを無効化したとありました。 VPNと聞くと、インターネット上の仮想ネットワークで特定の人しか接続できないようになっている、リモートワークなどでも大きく活用されているものだと認識していますが、 VPNを利用するにあたり、気をつけるべき点などにはどういったものがあるのでしょうか。 VPNを利用する際に気をつけるべきポイントとして、先ほど説明したパスワードポリシーに加え、不正アクセスにいち早く気が付くことができる監視体制が必要です。 VPNアカウントが乗っ取られてしまうと、社内システムへアクセスできてしまうため、甚大な被害や機密情報の漏洩につながってしまう可能性があります。 多くのVPNアカウントはIDとパスワードによって保護されているため、先ほど説明したパスワードポリシーには十分な強度が求められます。 また、パスワードに加えてワンタイムパスワードや生体認証などの多要素認証を導入することで、VPNアカウントのセキュリティを強化することができますので、 利用することが可能であれば、積極的に検討しましょう。 万が一、VPNアカウントが乗っ取られてしまった場合は、いち早く気が付くことで被害を最小限に抑えることができます。 そのために、不正なログイン指向やVPNアカウントの異常な利用状況などを常に監視し、インシデントが確認されたら速やかに対応することが必要です。 VPNのログを適切に保存し、インシデントが発生した際に調査できるようにすることも求められます。 今回は、大規模な組織で求められるアカウント管理の方法や、VPNを利用する際に気を付けるべきポイントについてお届けしました。 大規模な組織ではより難易度が上がるアカウント管理ですが、中小企業でも必要な考え方となりますので、今回の配信がご参考になれば幸いです。 なるほど。大企業になればなるほど、管理しなければならない数は増えますが、それは規模の小さい企業であったとしても、不正アクセスから守らなければならないものは同じです。 今回挙げていただいたようなアカウントの監視や、不正アクセスが起こった際に気付ける監視体制の強化、見直しが求められているのですね。 また一つ勉強になりました。 # エンディングと今日のひとこと 本日の放送は以上となります。 お届けしたニュースは、サイバーセキュリティ専門ニュースサイト スキャンネットセキュリティと株式会社シフトセキュリティの提供でお送りしました。 長らぎ聞けてためになる、きょうの10分セキュリティラジオは、 毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時から、録音では聞けない セキュラジ製作家庭の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、1週間の内容をダイジェストでお送りする 山田さんのセキュラジ切り抜きチャンネルを放送しております。 ぜひこちらも聞いてみてください。 季節を間違うほどの陽気から一変、東京の先週末はいつもの2月の気候に逆戻り。 ただ、本来2月はまだまだ寒いもの。 2月でこんな寒かったら、8月はもっと寒くなるんじゃないですかね。 といった、昔の漫才のボケも成立しなくなるような 想像以上の気候の変動が、今後もいろんな季節で起こっていくかもしれませんね。 それでは次回、水曜宮本さんの放送もお楽しみに。 もっと見る #セキュリティ #学校は私立か公立か 今日の10分セキュリティラジオセキュリティジョッキー松野02:251.オープニングトーク05:512.モニタリング強化で発覚、LINEヤフーの委託先のアカウントに不正アクセスhttps://scan.netsecurity.ne.jp/article/2024/02/21/50620.html01:133.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・9時間前・ 270再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 341再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 507再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 595再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 557再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 645再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 586再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 581再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
#1150 エスケーアイマネージメントへのサポート詐欺、Lanscope によるログ解析を実施し約4,000ファイルの削除を確認 10分・9月3日・ 586再生AI目次SKIマネージメント、4000ファイル消失巧妙なサポート詐欺の手口とは被害拡大を防ぐ初動対応の鍵4000ファイル削除、その目的は企業を守る技術と教育の両輪