TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#045 セキュラジ切り抜きch|今週のセキュリティNEWSをまとめてお届け|土曜 ヤマダ09:12 2024年4月6日 464再生 問題を報告する 再生する シェアする AI目次EMV3Dセキュア導入に向けた取り組みとは?Facebookページ乗っ取りからの教訓とは?Yahoo!Japanアプリの脆弱性とは?アカウント乗っ取りからの3つの防御策新生活を始める皆さんへの応援メッセージAI文字起こし(β版) # 24/04/01~24/04/05配信分まとめ 皆さん、おはようございます。もしくは、こんにちは。または、こんばんは。 今日の10分シキュリティラジオ、土曜担当パーソナリティの山田です。 土曜日の配信は、今週の月曜日インデギュラー放送の内容を10分間にぎゅーっと圧縮してお送りする、シキュラジー切り抜きチャンネルとなっております。 10分間最後までお付き合いください。 はい、では早速ですが、月曜の配信から振り返ってみます。 タイトルは、「2025年3月末までのEMV3Dセキュア導入に向けた取り組み記載。クレジットカードセキュリティガイドライン改訂です。」 経済産業省から、安全・安心なクレジットカード利用環境整備のため、クレジットカード決済に関係する事業者が実施すべき、 情報導入及び不正利用防止のためのシキュリティ対策を取りまとめた、クレジットカードセキュリティガイドラインの改訂について発表がありました。 主な改訂内容は、クレジットカード情報保護対策として、シキュリティチェックリスト記載のシキュリティ対策実施や、 不正利用対策として、原則、すべてのEC加盟店における、2025年3月末までのEMV3Dセキュア導入に向けての取り組みを記載しています。 EMV3Dセキュアとは、インターネット上でのクレジットカード決済をより安全にするために、国際カードブランドが推奨する本人認証サービスです。 従来の3Dセキュアより利便性が高く、シキュリティも強化されており、世界中で広く導入が進められています。 具体的には、リスクベース認証と呼ばれる仕組みの導入により、クレジットカード決済に必要な追加認証が省略できる場合があり、よりスムーズな決済が可能となります。 また、生体認証やデバイス情報などを利用したより強固な認証により、不正利用のリスクをさらに低減することが期待できます。 さて、ところで皆さん、自分のクレジットカードがどこに置いてあるか把握していますか? カード番号などカード情報を誰かに教えたりしていませんか?利用明細は確認していますか? これらは、私たちカード利用者側が気をつけるべきポイントになります。 カードの情報管理に注意し、安全な利用を心がけましょう。 はい、では続きまして、通用の配信を振り返ってみます。 タイトルは、「メタ社へ申請するも復旧困難と判断。乗っ取り被害の池袋エリア・プラットフォームのFacebookページ削除」です。 今回のインシデントは、池袋エリア・プラットフォームのFacebookページが乗っ取り被害を受け、事務局で更新できない状態になったということで、 メタ社への申請を含め対応を行っていましたが、当該ページの復旧は困難と判断し、被害の未然防止のため当該ページを削除したということです。 さて、セキュラジでも何度か取り上げてきたSNSアカウントの乗っ取り被害ですが、今回は万が一アカウントが乗っ取られてしまった際の3つの対応ポイントをお伝えします。 1、まずパスワードを変更しましょう。現在ログイン中のユーザーを強制的にログアウトさせることができれば、併せて行ってください。 2、次に乗っ取りの可能性があることを関係者へ連絡しましょう。金銭を要求するメッセージを受け取っても信用しないよう注意喚起してください。 3、SNS運営側にアカウント乗っ取りを報告し、アカウントの復旧や不正アクセスの調査を依頼しましょう。また、自身でもアクティビティログなど確認し、アカウントが乗っ取られた原因調査を試みてください。 ひとたびアカウントが乗っ取られてしまうと、今回のニュースのようにアカウント復旧できない可能性があります。復旧にはアカウントの取り被害を正確に確認する必要があり、証拠が不十分な場合は、SNS運営元で適切な対応を取れない場合があります。 また、アカウント乗っ取りは日常的に発生しており、SNS運営元が全てのケースに対応するには膨大なリソースが必要です。そのため、アカウント復旧の仕組みが自動化されている場合があり、運営元が個別の状況を十分に把握しきれていない可能性があります。 アカウント乗っ取りの被害に遭わないためにも、二段階認証を設定するなど、セキュリティを強化し、しっかりとアカウントを守っていきましょう。 では最後、金曜の配信を振り返ります。タイトルは、スマートフォンアプリ、Yahoo!Japanにクロスサイトスクリプティングの脆弱性です。 IPA及びJP3CCから、スマートフォンアプリ、Yahoo!Japanにおけるクロスサイトスクリプティングの脆弱性について、JVNで発表がありました。 脆弱性が発見されたアプリは、Yahoo!Japan、AndroidアプリとiOSアプリで、 影響として、ユーザーの端末にインストールされた他のアプリを介して、当該製品のWebView上で任意のスクリプトが実行される可能性があるということです。 申告度を示すCVSS Ver.3の基本値は5.0で、3枚目に高い警告とされています。 それでは、クロスサイトスクリプティングについて解説いたします。 クロスサイトスクリプティングとは、Webサイトの脆弱性を悪用した攻撃で、ユーザーの個人情報漏洩やマルウェア感染などの被害を引き起こします。 攻撃の出口としては、掲示板やコメント欄などユーザーが入力できる箇所に攻撃者が悪意あるコードの入ったスクリプトを埋め込み、ユーザーが閲覧時に実行させるというもので、 パスワードやクレジットカード情報などの摂取、不正な送金や情報の改ざん、フィッシング詐欺などの被害例があります。 対策としては、Webサイト運営者側では、サイトへ入力されるデータのチェック、サイトへ出力されるデータの中から悪用される特殊文字を変換するようコードを修正することや、WAF導入などが有効です。 利用者側の対策としては、最新ブラウザ、セキュリティソフトの利用、不審なリンクの回避、信頼できるサイトのみの利用などが重要です。 概要欄にJVNの当該詐欺性ページのURLを貼っておきますので、対象のバージョンなどをご確認の上、影響のある方は速やかにアップデートを行ってください。 # エンディングと今日の一言 ということで、シキュラジ1週間を振り返ってみました。 ながらで聞けてためになる、きょうの10分シキュリティラジオは、毎週月曜水曜金曜の朝7時15分より最新回を配信しております。 また、月水の夜8時から、録音では聞けないシキュラジ制作過程の裏側を、Voicyライブアワーから生放送でお届けしています。 そして、土曜日は月水金の内容をダイジェストでお送りする、シキュラジ切り抜きチャンネルを放送しております。 月曜から土曜までの各シキュラジ、ぜひお聞きください。 はい、ということで、今週も1週間お疲れ様でございました。 はい、4月1週目終わりましたね。 新入生の皆さん、新入社員の皆さん、聞いている方がいらっしゃるかは分かりませんが、入学、入社おめでとうございます。 新しい環境って慣れるまでが大変だと思いますが、頑張りすぎないように頑張ってください。 はい、それでは今回はこの辺で失礼いたします。 来週も聞いていただけましたら嬉しいです。 では、またね。 もっと見る #まとめ放送 #セキュラジ 今日の10分セキュリティラジオセキュリティジョッキー松野07:491.24/04/01~24/04/05配信分まとめhttps://jvn.jp/jp/JVN23528780/01:232.エンディングと今日の一言コメント感想・質問・応援メッセージを書こう くぼ2024年4月17日大変なのはわかりますが、meta社にはもう少し頑張って欲しいところです。2返信
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 294再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・10月2日・ 474再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 607再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性