SlideShare a Scribd company logo
1 of 41
中小企業の総務部・管理部・人事部に
最低限必要な「知識」と
「情報漏えいを起こさないための
仕組み作り」
ネットエージェント株式会社
電子情報、軽く考えていませんか?
1
デジタル情報セキュリティあるある
重要書類を机の上に置きっぱなしで離席
↓
めっちゃ怒られる
2
デジタル情報セキュリティあるある
重要書類をプリンターで出力したまますぐ
取りにいかず、しばらく放置
↓
まぁ怒られる
3
デジタル情報セキュリティあるある
重要書類をパソコン画面で開きっぱなし
のまま、表示された状態で離席
↓
怒られない
4
デジタル情報セキュリティあるある
なんで?
5
デジタル情報セキュリティあるある2
会議配布用の秘密書類が余ったので、
適当な大きさに切り裏面をメモ用紙として
使い回す
↓
めっちゃ怒られる
6
デジタル情報セキュリティあるある2
重要書類を引き出しに入れっぱなしで
シュレッダーにかけず放置
↓
まぁ怒られる
7
デジタル情報セキュリティあるある2
USBメモリ等にコピーした重要書類を使用
した後に消去を忘れ、そのまま放置
↓
怒られない
8
デジタル情報セキュリティあるある2
どうして?
9
見落としがちなリスク
• 機密書類を自分の机のパソコン上に開いたまま席を離れる
• 用済みの機密ファイルをパソコンのデスクトップやマイドキュメント等
に保存したまま放置
• 会社で共用しているUSBメモリ容量が足りないからと、そこに入って
いた別のファイルを自分のパソコンのデスクトップ等に移動してUSB
メモリを使用し、そのまま削除せず
• 会社で共用しているUSBメモリに機密ファイルを保存したっきり、
データを削除しないまま他の人に回す
• 機密文書を権限がない部下にまるっと投げて、メール送信を代行
させる
Σ(゚д゚lll)アブナッ !
10
セキュリティ はじめの一歩
紙の書類では当たり前だと感じる
要注意事項ならば、
デジタルデータでも同様に
当たり前だと感じて下さい。
11
見落としがちなリスク2
さすがにログインIDやパスワードを付箋に書いてディスプレイに張っている人は、
さすがにもう絶滅していると信じたい・・・
実際に攻撃に利用されたパスワード ベスト10
6位:abc123
7位:peter
8位:Michael
9位:andrew
10位:mattew
※米マイクロソフト社調べ
1位:password
2位:123456
3位:#!comment:
4位:changeme
5位:Fxxkyou(一部伏せ字)
12
• パスワードは、8ケタ以上の英数記号の
組み合わせ推奨 & 使い回し厳禁。
 4ケタのパスワードは3秒で破られる
 数字のみの6ケタでは100万通りの組み合わせしか存在
しない
 単純なブルートフォースアタックでなく辞書攻撃との組み
合わせ(ハイブリッド攻撃)も多いので、固有名詞など意
味ある分かりやすいキーワードも避けるべき
 ID/パスワードを複数の場所で使い回している場合、流
出しやすいサービスを狙ってクラック → 他で試すという
流れでやられるケースが少なくない
13
「アットホームな会社です」って、よく聞きますが。
14
これがもし家族だったら、自分の子供が一体
どんな人間と付き合っていて、周囲にどんな
人たちがいるのか、気になりませんか?
危険な奴と付き合ってたら、止めますよね?
「権限を持った人物が、悪意をもって故意に行う
流出は、止めようがない」
なりすまし、遠隔操作、フィッシング。
15
8080系(Gumblar~ Darkleech Apache Module)の特徴
• ボットネットへの参加、マルウェア自体のアップデート
• ルートキットによる本体隠ぺい
• 「悪意あるIFRAME」や「悪意あるJavaScript」を注入する、感染
ページに<script>/* GNU GPL */ , <script>try などが入るなど
の変更を行う。
• 一度ページを改ざんされると、再度改ざんされるケースがある。
• 亜種が非常に多く、アンチウィルスソフトも全てに対応できてるわけ
じゃない。
• 最近ではコンテンツ自体を書き換えるのではなく、.htaccessの
RewriteRuleに記述してJavaに関係なくウィルスダウンロードページ
に飛ばされるものが多い。
16
感染すると・・・
このへん
17
感染すると・・・
このへん
18
やられサイトの.htaccess(変更された部分)
# HostRule
RewriteEngine On
RewriteCond %{HTTP_REFERER} .*google.*$ [NC,OR]
RewriteRule ^(.*)$ http://(飛ばしたい悪意あるサイトのURL)/ [R=301,L]
ErrorDocument 401 http://(同じく悪意あるサイトのURL)/
ErrorDocument 403 http://(略)/
ErrorDocument 404 http://(略)/
ErrorDocument 500 http://(略)/
# /HostRule
Google経由でアクセスしてきた場合、RewriteRuleで指定したサイト
(悪意あるサイト)へリダイレクトされるように指定し、404などのエ
ラーを表示する代わりにErrorDocumentで指定したサイト(悪意ある
サイト)へリダイレクトするよう指定。
19
ちなみに、こういうフィッシングも増えてます
20
もうウチの会社に
脆弱性なんてないだろ…
こんなにセキュリティに投資して、
ポリシーも決めてるのに…
21
情報セキュリティのリスクあれこれ
22
23
Feedly、DDoS攻撃でダウン
24
今年前半、様々なサービスがDDoS攻撃でダウン
2013年版 10大脅威
25
個人を狙った攻撃
企業を狙った攻撃
1位 クライアントソフトの
脆弱性を突いた攻撃
2位 標的型諜報攻撃
国家を狙った攻撃
3位 スマートデバイス
を狙った悪意あるアプリ
4位 ウイルスを使った
遠隔操作
5位金銭窃取を目的と
したウイルス
6位 予期せぬ業務の
停止
7位 ウェブサイトを狙っ
た攻撃
8位 パスワード流出
9位 内部犯行
10位 フィッシング詐欺
2014年版 10大脅威
26
1位 標的型メールを
用いた、企業や組織
へのスパイ・諜報活動
2位 不正ログイン/
不正利用
3位 ウェブサイトの改
ざん
4位 ウェブサービス
からのユーザー情報
の漏えい
5位 オンラインバンキ
ングからの不正送金
6 位 悪 意 の あ る ス
マートフォンアプリ
7位 SNSへの軽率な
情報公開
8位 紛失や設定不
備による情報漏えい
9位 ウイルスを使っ
た詐欺・恐喝
10位 サービス妨害
…サイバー領域問題 …インターネットモラル …内部統制 …サイバー攻撃
標準時 7/3 AM4時18分頃の定点観測(4秒間くらい)
27
TPOに応じたセキュリティレベル。
セキュリティ担当者は、常にその時点で
一流のハッカーでなければならない。
28
そのセキュリティレベル、必要ですか?
カネになるからクラックする。
↓
その実行には「費用対効果」という
概念が存在する。
29
みんな、とりあえずカギはかけるようになった。でも・・・
• 玄関には一般的なサムターンキーロック
• 勝手口には生体認証キーロック
• 庭の窓には鍵なし
• トイレには3重の耐火扉+ダイヤル番号鍵
+ディンプルキーロック
• 寝室のドアは撤去、出入口自体をなくす
・・・このお家、住みやすいですか?
30
情報流出につながるサインあれこれ
全社のメールを記録していますか?
Webメールの利用を記録していますか?
Webメールの利用を制限していますか?
Webアップロードを記録していますか?
Webアップロードを制限していますか?
宅ファイル便の利用を制限していますか?
送受信可能なメール(添付ファイル)のサイズを
100MB以上にしていますか?
Web掲示板への書き込み内容を確認していま
すか?
掲示板への書き込みを制限していますか?
社内でUSBメモリを使用禁止にしていますか?
USBメモリの持ち込みを禁止していますか?
USBメモリに入っているファイルの詳細を把握し
ていますか?
会社支給USBメモリは暗号化されていますか?
SSL通信の中身を記録していますか?
勝手VPNが使えないようになっていますか?
TOやCCでメールを大量送信可能になっていま
すか?
ファイルサーバの監査もしくはログを取っていま
すか?
データベースの通信内容を記録しています
か?
小さな不正を毎年発見できていますか?
社外から社内へアクセス可能になっています
か?
社内からのP2Pを制限していますか?
メッセンジャーでのファイル送信を制限していま
すか?
事件が発生した場合の対応フローなどは決まっ
ていますか?
事件発生時の対応手順訓練は実施しました
か?
今までに持ち帰り残業はありましたか?
在宅勤務をしている人はいますか?
個人事業主や小規模の会社が、取引先の多く
を占めますか?
31
情報流出対策のライフサイクル
32
予防
抑止
検出
回復
予防:事前に対策をとれるもの、根本解決
検出:抑止でも止まらなかったものを検出する
抑
止
:
予
防
し
た
が
止
ま
ら
な
い
も
の
を
止
め
る
回
復
:
止
ま
ら
な
か
っ
た
も
の
を
、
元
通
り
に
戻
す
危機管理/緊急対応体制の実現
• 危機管理(インシデントマネジメント)
事前の
インシデント対応
プランニング
インシデント検知
インシデントの
内容分析と
対応計画の策定
対応策の実施
外部へ報告と連携
情報公開(必要に応じて)
再発防止策の検討
33
運用=インシデントハンドリング
• インシデントの検知
• 発生インシデントの内容分析と対応計画の策定
• 対応策の実施、外部への報告と連携、情報公開
34
基本的ハンドリングフロー【1】
インシデントの検知
自組織内で検知
保守作業等の最中に発見
異常検知システム等によって
検知など
外部からの通報
不審なアクセスを受けた、等と
いったようなクレーム
純粋に親切心からの通報など
検知に必要なチェック項目と、チェック方法
誤検知を(可能な限り最小限にまで)抑える
通報を受ける際に備えて窓口を公開
窓口に用いられるチャネルの冗長化
※インターネット接続が不通になった場合等に備えて
35
基本的ハンドリングフロー【2】
トリアージ
1
• 事実関係を確認し、詳細を確認しつつ対応すべきか否かを
判断する。
2
• 対応するしないにかかわらず、関係者等に速やかな対応を
依頼すべき、または情報提供をすべき場合は、まずは注意
喚起等の情報発信を行なう。
3
• 対応すべきインシデントではないと判断した場合には、判断の
根拠を可能な限り詳細に報告者に回答し、関係者に報告。
対応すべきと判断した場合はレスポンス(対応)対象とする。
36
基本的ハンドリングフロー【3】
インシデントレスポンスと報告/情報公開
事象の
分析
必要に応じて
対応の支援を
外部にも依頼
対応計画の
策定と実施
問題解決の
確認
事の顛末
を回答
必要に応じて、メディアや一般に向けた
プレスリリースや、監督官庁への報告、
組織内部への情報展開などの実施も
検討
本当に対応すべき事象か否かを
再度検討するだけでなく、そもそも
技術的な対応が可能なのかどうか
判断
37
参考: CSIRT/SOCの概念と機能
• CSIRT (Computer Security Incident Response Team)と
SOC (Securuty Operation Center)
【CSIRT ≒ 消防団】
1. コンピュータに関するインシデント発生 ≒ 火事の発生
2. CSIRTに状況を報告/共有 ≒ 火事情報を報告/共有
3. インシデント内容の把握と分析 ≒ 火事の被害規模などの把握
4. 対応の要否と方策の確定 ≒ 消火実施の要否と方策の確定
5. 問題解決行動の開始 ≒ 消火活動、救助活動の開始
※ SOC ≒ ハイパーレスキュー隊
38
まとめ
• 情報セキュリティは情報流出だけじゃない。
• 予防・抑止・検出・回復が全て揃ってこその
情報流出対策。
• 重要なのは、迅速な意思決定。
39
40

More Related Content

Recently uploaded

Service-introduction-materials-misorae-leadership
Service-introduction-materials-misorae-leadershipService-introduction-materials-misorae-leadership
Service-introduction-materials-misorae-leadership
Yasuyoshi Minehisa
 

Recently uploaded (6)

シンフォニティ株式会社(SYMPHONITY , Inc.) 会社説明・人材採用資料
シンフォニティ株式会社(SYMPHONITY , Inc.) 会社説明・人材採用資料シンフォニティ株式会社(SYMPHONITY , Inc.) 会社説明・人材採用資料
シンフォニティ株式会社(SYMPHONITY , Inc.) 会社説明・人材採用資料
 
ストックマーク株式会社がご提供しているAnews(エーニュース)概要紹介.pdf
ストックマーク株式会社がご提供しているAnews(エーニュース)概要紹介.pdfストックマーク株式会社がご提供しているAnews(エーニュース)概要紹介.pdf
ストックマーク株式会社がご提供しているAnews(エーニュース)概要紹介.pdf
 
202405_VISIONARYJAPAN_engineerteam_entrancebook(ver2.1)
202405_VISIONARYJAPAN_engineerteam_entrancebook(ver2.1)202405_VISIONARYJAPAN_engineerteam_entrancebook(ver2.1)
202405_VISIONARYJAPAN_engineerteam_entrancebook(ver2.1)
 
20240427 zaim academy counseling lesson .pdf
20240427 zaim academy counseling lesson .pdf20240427 zaim academy counseling lesson .pdf
20240427 zaim academy counseling lesson .pdf
 
UP103シリーズ パワーコメット ユニパー スライドレールタイプ 瓦揚げ機 ウインチ
UP103シリーズ パワーコメット ユニパー スライドレールタイプ 瓦揚げ機 ウインチUP103シリーズ パワーコメット ユニパー スライドレールタイプ 瓦揚げ機 ウインチ
UP103シリーズ パワーコメット ユニパー スライドレールタイプ 瓦揚げ機 ウインチ
 
Service-introduction-materials-misorae-leadership
Service-introduction-materials-misorae-leadershipService-introduction-materials-misorae-leadership
Service-introduction-materials-misorae-leadership
 

Featured

How Race, Age and Gender Shape Attitudes Towards Mental Health
How Race, Age and Gender Shape Attitudes Towards Mental HealthHow Race, Age and Gender Shape Attitudes Towards Mental Health
How Race, Age and Gender Shape Attitudes Towards Mental Health
ThinkNow
 
Social Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsSocial Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie Insights
Kurio // The Social Media Age(ncy)
 

Featured (20)

2024 State of Marketing Report – by Hubspot
2024 State of Marketing Report – by Hubspot2024 State of Marketing Report – by Hubspot
2024 State of Marketing Report – by Hubspot
 
Everything You Need To Know About ChatGPT
Everything You Need To Know About ChatGPTEverything You Need To Know About ChatGPT
Everything You Need To Know About ChatGPT
 
Product Design Trends in 2024 | Teenage Engineerings
Product Design Trends in 2024 | Teenage EngineeringsProduct Design Trends in 2024 | Teenage Engineerings
Product Design Trends in 2024 | Teenage Engineerings
 
How Race, Age and Gender Shape Attitudes Towards Mental Health
How Race, Age and Gender Shape Attitudes Towards Mental HealthHow Race, Age and Gender Shape Attitudes Towards Mental Health
How Race, Age and Gender Shape Attitudes Towards Mental Health
 
AI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdfAI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdf
 
Skeleton Culture Code
Skeleton Culture CodeSkeleton Culture Code
Skeleton Culture Code
 
PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024
 
Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)
 
How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024
 
Social Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsSocial Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie Insights
 
Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024
 
5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary
 
ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd
 
Getting into the tech field. what next
Getting into the tech field. what next Getting into the tech field. what next
Getting into the tech field. what next
 
Google's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search IntentGoogle's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search Intent
 
How to have difficult conversations
How to have difficult conversations How to have difficult conversations
How to have difficult conversations
 
Introduction to Data Science
Introduction to Data ScienceIntroduction to Data Science
Introduction to Data Science
 
Time Management & Productivity - Best Practices
Time Management & Productivity -  Best PracticesTime Management & Productivity -  Best Practices
Time Management & Productivity - Best Practices
 
The six step guide to practical project management
The six step guide to practical project managementThe six step guide to practical project management
The six step guide to practical project management
 
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
 

Session1 handsout