TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#046 セキュラジ切り抜きch|今週のセキュリティNEWSをまとめてお届け|土曜 ヤマダ09:30 2024年4月13日 472再生 問題を報告する 再生する シェアする AI目次電力システムのサイバーセキュリティリスク点検ガイドと対策状況可視化ツールの公表東京メトログループのカスタマーハラスメント対応ポリシーファイル圧縮ツールExcellentUtilへの悪意あるコード挿入問題SNS誹謗中傷への対処法桜の季節と今週の活動報告AI文字起こし(β版) # 24/04/08~24/04/12配信分まとめ 皆さん、おはようございます。もしくは、こんにちは。または、こんばんは。 今日の10分シキュリティラジオ、土曜担当パーソナリティの山田です。 土曜日の配信は、今週の月水金ネギュラー放送の内容を10分間にギューっと圧縮してお送りする、 しけだし、切り抜きチャンネルとなっております。 10分間最後までお付き合いください。 はい、では早速ですが、月曜の配信から振り返ってみます。 タイトルは、計算省事業者向け電力システムにおけるサイバーセキュリティリスク点検ガイドと 電力システムにおけるサイバーセキュリティ対策状況可視化ツール公表です。 経済産業省は、事業者が自社の対策状況の確認やリスク評価に活用できる 電力システムにおけるサイバーセキュリティリスク点検ガイドと 各事業者がリスク点検項目に対する対応状況を入力することで、 組織の対応状況を可視化できる電力システムにおけるサイバーセキュリティ対策状況可視化ツールを公表しました。 近年、電力システムはスマートグリッドや再生可能エネルギーの導入により、 インターネットへ接続され、ますます高度化しています。 その一方で、サイバー攻撃の手口も巧妙化しており、電力システムに対する脅威は高まっています。 電力供給は社会インフラの基盤であり、その安定性は国民生活や経済活動に不可欠です。 海外でも電力システムのサイバー攻撃対策強化は活発化しており、 日本でも今回このようなガイドとツールが公表されたと考えられます。 電力システムに対する脅威の中でも、サプライチェーンリスクは電力供給の安定性や経済に大きな影響を与える可能性があり、 電力事業者はサプライチェーンリスク対策として、サプライチェーン全体のセキュリティリスクを評価し、対策を講じる必要があります。 具体的には、サプライヤーとの契約におけるセキュリティに関する要求事項の明確化や定期的なセキュリティ監査の実施、 製品・サービスがセキュリティ要件を満たしているか確認し、脆弱性対策やセキュリティパッチを適用するなど、 セキュリティ維持対策を講じ、製品・サービスの流通過程を管理してサイバー攻撃を防ぎます。 これらは電力システムだけではなく、一般的な情報システムにも当てはまるといえますので、サプライチェーンリスク対策の参考にしていただければと思います。 はい、では続きまして、水曜の配信を振り返ってみます。 タイトルは、東京メタルグループ SNS インターネットの誹謗中傷もカスタマーハラスメントです。 東京地下鉄株式会社は、カスタマーハラスメントに該当する著しい迷惑行為の発生を踏まえ、 2023年3月24日制定の東京メタルグループ人権方針に基づき、カスタマーハラスメントの抑制を図り、 同社グループ従業員の安心な就業環境を確保するために、東京メタルグループカスタマーハラスメント対応ポリシーを制定しました。 同社は同ポリシーに基づき、顧客等から従業員への要求や言動がカスタマーハラスメントに該当すると判断した場合は、 原則として以降の顧客対応を断り、必要に応じ警察への通報、刑事手続、法的措置を含めた適切な措置を講じるとのことです。 さて、今回はカスタマーハラスメントのニュースを取り上げましたが、最近問題となっているハラスメントというと、SNSでの誹謗中傷が挙げられるかと思います。 もし皆さんが誹謗中傷の被害を受けてしまった場合は、その時のスクリーンショットやURL、書き込み日時などの加害者情報を保存し、警察や弁護士に相談しましょう。 その後、法的な対応として削除請求や損害賠償請求、必要に応じて、発信者情報開示請求を検討してください。 開示請求で開示される情報には、発信者の氏名、住所、メールアドレス、IPアドレス、発信時間などが含まれます。 もし、誹謗中傷の被害者になってしまっても、一人で悩まず、周囲に相談したり、専門家に助けを求めましょう。 概要欄に警察庁のインターネット上の誹謗中傷等への対応ページのURLを貼っておきますので、参考にしてください。 では最後、金曜の配信を振り返ります。 タイトルは、ExcellentUtilに悪意あるコードが挿入された問題です。 JP3CCから複数のLinuxディストリビューションなどで利用されているファイル可逆圧縮ツール、ExcellentUtilに悪意あるコードが挿入された問題について発表がありました。 影響を受けるシステムは、ExcellentUtil 5.6.0及び5.6.1です。 影響として、特定条件下で、SSHポート経由で外部から攻撃者が接続できるような改ざんが行われる可能性があるということです。 では、本脆弱性について解説いたします。 まず、ExcellentUtilとは、LinuxやMacOSで広く使われているファイル可逆縮ツールで、オープンソースで誰でも無料で利用できるため、多くの人や組織で利用されています。 悪意あるコードは、ExcellentUtilの共同開発者によって、2024年2月24日ごろに挿入されており、特定の条件下でバックドアとして悪用される恐れがあります。 注意点として、当該ソフトウェアの情報を確認する場合は、既に侵害されたバージョンのExcellentUtilを使用している可能性を考慮し、Excellentコマンドによるバージョンの確認は避け、各種パッケージ管理ソフトを利用するか、各OS提供元の公開情報を参照してください。 また、悪意あるコードが埋め込まれたソフトウェアを使わないようにするための対策としては、動的解析や静的解析でコードの安全性を事前に確認する方法が挙げられますが、これらの解析には専門的な知識が要求されますので、セキュリティ専門家に依頼することも検討しましょう。 本税着性は深刻度の高いものとみなされており、同ツールの開発者や各OS提供元が公開する最新情報を参照し、影響の調査や必要な対処の実施をお願いいたします。 # エンディングと今日の一言 ということで、シケラジ1週間を振り返ってみました。 ながらで聞けて、ためになる。 今日の10分セキュリティラジオは、毎週月曜水曜金曜の朝7時15分より最新回を配信しております。 また、月水の夜8時から、どこ音には聞けないシケラジ制作過程の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、月水金の内容をダイジェストでお送りする、シケラジ切り抜きチャンネルを放送しております。 月曜から土曜までの白石ラジ、ぜひお聞きください。 はい、ということで、今週も1週間お疲れ様でございました。 はい、えー、そうですね。皆さん、お花見はされましたでしょうか? うん、私はですね、桜満開、天気良すぎという最高の状態で桜が見れました。 ねえ、こうやってね、季節を体感することって、やっぱりいいなあと思ったんですが、 はい、そんな私は今週月曜から木曜、一歩も外に出ておりません。 はい、ダメですね。 頑張ります。 それでは、今回はこの辺で失礼いたします。来週も聞いていただけましたら嬉しいです。では、またね。 もっと見る #まとめ放送 #セキュラジ 今日の10分セキュリティラジオセキュリティジョッキー松野07:591.24/04/08~24/04/12配信分まとめhttps://www.npa.go.jp/bureau/cyber/countermeasures/defamation.html01:312.エンディングと今日の一言コメント感想・質問・応援メッセージを書こう くぼ2024年4月13日今週もたくさんのセキュリティに関する話題がありました。オープンソースの危険性が顕在化したのが印象深かったです。2返信 セキュラジ ヤマダ2024年4月16日くぼさんコメントありがとうございます!金曜のXZの件ですよね、あれは悪意あるコードが仕組まれたその経緯とか、とてもなんというか…うーん、と唸ってしまいましたね。オープンソースの脆弱性対策もますます課題になりそうです。1
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 295再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・10月2日・ 474再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 607再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性
コメントありがとうございます!金曜のXZの件ですよね、あれは悪意あるコードが仕組まれたその経緯とか、とてもなんというか…うーん、と唸ってしまいましたね。オープンソースの脆弱性対策もますます課題になりそうです。