Successfully reported this slideshow.
We use your LinkedIn profile and activity data to personalize ads and to show you more relevant ads. You can change your ad preferences anytime.

2018 1103 jaws_festa_2018_f-secure_slideshare

564 views

Published on

2018年11月3日 JAWS FESTA 2018 OSAKA, IoT / Security トラック 登壇資料です。

Published in: Software
  • Be the first to comment

  • Be the first to like this

2018 1103 jaws_festa_2018_f-secure_slideshare

  1. 1. © F-Secure 20181 Shinichiro Kawano Corporate Sales F-Secure K.K. Shinichiro.Kawano@f-secure.com AWS環境 と IoT Hardwareの セキュリティ診断サービスをやってみた ~リアルな事例を中心に ~ 2018/11/03 JAWS FESTA 2018 OSAKA
  2. 2. © F-Secure 20182 資料はUp済 Twitter #jft2018
  3. 3. 3 自己紹介 河野 真一郎 エフセキュア株式会社 法人営業部 Unix -> OSS/Linux (この辺りからCloud関連) -> Security F-Secure フィンランドが本社 セキュリティソフト/サービス 好きなサービス Amazon GuardDuty 最近始めた趣味 サウナと水風呂で「ととのう」 これすごい。
  4. 4. © F-Secure 20184 今日 言いたいことは 3つ 1. IoT 機器そのもの、ハードウェアに対するセキュリティご相 談増えてる 2. AWS 環境に対するホワイトハッカーの攻撃テストをやっ てみた 3. 両方のリアルな事例を紹介してみよう
  5. 5. F-SECUREINSHORT • 1988年設立 • 本社 フィンランド ヘルシンキ セキュリティソフト, サービス提供 • 過去6年間で5回AVテスト最優秀賞 受賞 (1社だけ!) • ヨーロッパでサイバークライムインシデントが起こった際 調査機関として史上最多の依頼数 5
  6. 6. (4) レッドチーミング サイバーセキュリティ コンサルティング F-Secureは サイバーセキュリティ コンサルを含む トータルサービスをご提供可能 6
  7. 7. © F-Secure 20187 F-Secureは AWS の事例ユーザ https://aws.amazon.com/jp/solutions/case-studies/f-secure/ 数十万の 法人ユーザ様、数千万の一般消費者ユーザ様の セキュリティソフトウェア提供基盤に使用
  8. 8. © F-Secure 20188 IoT機器 デバイスそのもの 安全?
  9. 9. © F-Secure Confidential9 AWS 環境
  10. 10. © F-Secure10 https://www.youtube.com/watch?v=bR8RrmEizVg
  11. 11. © F-Secure11 https://www.youtube.com/watch?v=8hSGbsuigh0( 動画は 38:42 から )
  12. 12. © F-Secure 201812 IoT機器 診断したい?
  13. 13. © F-Secure 201813 IoT機器向け セキュリティコンサル
  14. 14. © F-Secure14
  15. 15. F-Secure ハードウェアセキュリティ専門チーム © F-Secure 201815  2005年~ハードウェアセキュリティの専門家チーム  Hardware & Software診断, 設計の専門家集団  自動車系、航空系など実績多数 13年間にわたる ハードウェアセキュリティコンサル実績
  16. 16. プロジェクトポートフォリオ © F-Secure 201816  デザインレビュー  コードレビュー  Penetration testing  Hardware design  Security engineering: 安全さを含めたインプリ方法とデザイン  Security convergence: 安全さに影響がある脆弱性やバグの診断 IoT HW、統合システムに対する全体的な:
  17. 17. プロジェクトポートフォリオ © F-Secure 201817 ハードウェア デザイン ファームウェア Embedded Linux ( OS ) アプリケーション それぞれの、  Security engineering: 安全さを含めたインプリ方法とデザイン  Security convergence: 安全さに影響がある脆弱性やバグの診断
  18. 18. 採用事例 © F-Secure 201818
  19. 19. 企業事例 ドイツ大手自動車メーカー(3社) イタリア自動車メーカー 自動車メーカーに部品を提供しているベンダー(3社) 飛行機部品ベンダー 保険会社による自動車製品の安全性の評価実施 カーシェアシステム向けシステムベンダー © F-Secure 201819
  20. 20. © F-Secure 201820 ところで、 AWS環境も 診断したいですよね?
  21. 21. © F-Secure Confidential21 AWS 環境
  22. 22. F-SECUREINSHORT • ヨーロッパでサイバークライムインシデントが 起こった際 調査機関として 史上最多の依頼数 22 これ!
  23. 23. © F-Secure Partner Confidential23 F-SecureのWebアプリケーションセキュリティアセスメントは、 コードに存在する脆弱性とWebアプリケーションの実装を提供 します。基礎となる技術は F-Secure 独自のテクノロジーです。 Webアプリケーションアセスメントへの当社のアプローチは、 従来提供してきた豊富な実績により、様々なお客様の要件 に対応し、対象はフロントエンド、ミドルウェア、バックエンドシス テムをカバーします。 Webセキュリティアセスメントでは、以下の診断を提供します 当社のAssessmentは、お客様のビジネスの観点から重要性 が高く、コスト効果の高いアプリケーションにフォーカスしています。 F-Secure の Assessmentは、コンサルタントによるアセスメント 手法とF-Secure 独自ツールの組み合わせにより、特定の脆 弱性を調査し、深刻なリスクを引き起こす可能性のある根本 的な問題を特定します。 ・Server architecture and security specifications ・Business logic ・Authentication, access control, and authorization ・Use of cryptography ・Session management ・Error condition handling and exception management ・Data validation, confidentiality, and integrity ・Management interfaces ・Privacy concerns インフラ,ミドルウェア ソースコードレベル Webアセスメント
  24. 24. © F-Secure Partner Confidential24 F-Secure の数多くの実績を持つセキュリティコンサルタントが、 次のようなさまざまな標的型攻撃をテスト致します。 ・ Reconnaissance and intelligence gathering e.g. Google intel, dumpster-diving etc. ・ Social engineering e.g. e-mails, phone calls, human interaction, tailgating etc. ・Physical security e.g. lock-picking, breaking and entering etc. ・Targeted attacks e.g. phishing, spearhead, waterhole etc. ・Network attacks and penetration testing e.g. Wi-Fi, wired, bug planting etc. ・Firewall/IDS/IPS/WAF evasion ・Targeted exploitation and offense すべてのステップとアクションは、監査の証跡、攻撃を再現する可能性、 および潜在的可能性、概念実証モデルの構築とテストを行います。 F-Secureは、Target Driven な マルチレベルペネトレーションテストを ヨーロッパ各地を始めとするさまざまなお客様に対して提供しています。 ターゲットルールとモデルを使用したペネトレーションテストサービス には、ネットワーク、アプリケーションに対するテストに加えて、 ソーシャルエンジニアリング攻撃、物理的なセキュリティに対するテスト も実施可能です。 F-Secureが実行するすべての侵入テストは独自のものです。スコープ、 セットアップ、および方法論は、お客様の要件、ルールセット、 およびターゲットに応じて設定致します。(基本的な侵入テストでは、ター ゲットとルールセットは クライアントと共同して定義されます)。 侵入テストの対象は、特定のサーバーまたはサーバーファームからCEOのメール ボックスへのテスト、 クライアントデータ、またはサーバールームやクラウド環境など、お客様要件に 応じて選択が可能です。 侵入テスト (Red Teaming) ソーシャル攻撃、 物理セキュリティ含む
  25. 25. © F-Secure Partner Confidential25 F-Secure の数多くの実績を持つセキュリティコンサルタントが、 次のようなさまざまな標的型攻撃をテスト致します。 ・ Reconnaissance and intelligence gathering e.g. Google intel, dumpster-diving etc. ・ Social engineering e.g. e-mails, phone calls, human interaction, tailgating etc. ・Physical security e.g. lock-picking, breaking and entering etc. ・Targeted attacks e.g. phishing, spearhead, waterhole etc. ・Network attacks and penetration testing e.g. Wi-Fi, wired, bug planting etc. ・Firewall/IDS/IPS/WAF evasion ・Targeted exploitation and offense すべてのステップとアクションは、監査の証跡、攻撃を再現する可能性、 および潜在的可能性、概念実証モデルの構築とテストを行います。 F-Secureは、Target Driven な マルチレベルペネトレーションテストを ヨーロッパ各地を始めとするさまざまなお客様に対して提供しています。 ターゲットルールとモデルを使用したペネトレーションテストサービス には、ネットワーク、アプリケーションに対するテストに加えて、 ソーシャルエンジニアリング攻撃、物理的なセキュリティに対するテスト も実施可能です。 F-Secureが実行するすべての侵入テストは独自のものです。スコープ、 セットアップ、および方法論は、お客様の要件、ルールセット、 およびターゲットに応じて設定致します。(基本的な侵入テストでは、ター ゲットとルールセットは クライアントと共同して定義されます)。 侵入テストの対象は、特定のサーバーまたはサーバーファームからCEOのメール ボックスへのテスト、 クライアントデータ、またはサーバールームやクラウド環境など、お客様要件に 応じて選択が可能です。 侵入テスト(Pentest) もちろん AWS環境 も
  26. 26. © F-Secure Partner Confidential26 F-Secureは、モバイルアプリケーションとデバイスのセキュリティを 向上させるさまざまなサービスを提供しています モバイルアプリケーションの Security Assessmentでは、以下 のサービスが提供されます。 ・the design and implementation of the mobile application are secure; ・the application does not intentionally or unintentionally store or handle sensitive information or services improperly; ・the application does not contain any technical vulnerabilities allowing third-parties to attack the device or intercept application data and ・the protocol used to communicate with the backend services is securely designed and implemented on both the client and server side. F-Secure の経験豊富なセキュリティコンサルタントは、 モバイルアプリケーション, iOS,AndroidおよびWindows向けア プリケーションに対する アセスメントを提供しています。 以下のテストカテゴリが、提供実績の多いテストです。 ・Application specific threats; resilience of the core features of the application e.g. ・Data handling functionality ・Application and smartphone module reliance such as GPS, SD card access etc. ・Physical threats ・Access to application resources or dependencies, keeping into account the security controls enforced by the organization and potential mobile device security policies ・Network threats ・Resilience of the device in a mobile network (e.g. 4G) or Wi-Fi network with regards to man-in-the-middle attacks and network communication attacks ・Source code review ・Insight into the risks associated with insecure code. A consultant reviews and analyses the code and its context and evaluates coding practices. A risk estimate takes both the likelihood of an attack and the business impact of a breach or incident into consideration. モバイルアプリ向け 侵入テスト、 セキュリティコンサル
  27. 27. © F-Secure 201827 サイバーセキュリティコンサル 実施時 F-Secure 側体制 お客様 F-Secure パートナ様 F-Secure Cyber Security Service Team
  28. 28. F-Secure による マルウェア対策 F-Secure Policy Manager 管理/アップデート Windows/Linux Servers 管理/アップデート 自社データセンタ DMZ Windows/Linux Servers 管理/アップデート Windows/Linux Servers 管理/アップデート DMZ Windows/Linux Servers LAN ウイルス定義ファイル バージョンアップ ファイル配信 28 数百インスタンスの Linux / Windowsサーバ、 数千台 の Client PC 向けアンチウイルスにF-Secureを使用 F-Secure Policy Manager
  29. 29. © F-Secure30
  30. 30. © F-Secure 201831 まとめ
  31. 31. © F-Secure 201832 IoT機器 診断したい?
  32. 32. © F-Secure 201833 AWS環境も 診断したい?
  33. 33. © F-Secure 201834 もっとナマナマしい 話を聞きたい?
  34. 34. © F-Secure Confidential35 AWS 環境 IoT Hardware, Firmware, Embedded OS, IoT Appli から、AWS環境まで診断
  35. 35. © F-Secure36

×