Enabling Security with "シフトレフト"© Asterisk Research, Inc.1
https://www.nisc.go.jp/security-site/month/h29/column/20180307.html
岡田良太郎
アスタリスク・リサーチ
代表取締役
シフトレフト
エヴァンジェリスト
OWASP JAPAN 代表
@okdt
OWASP
Enabling Security with "シフトレフト"© Asterisk Research, Inc.4
CSIRT数は増加
http://itpro.nikkeibp.co.jp/atclact/active/16/092700102/092700001/
2017年、243
Security is…?
6 Enabling Security with "シフトレフト"© Asterisk Research, Inc.
https://www.itoen.co.jp/news/detail/id=23284
Enabling Security©Asterisk Research, Inc.7http://www.lefigaro.fr/secteur/high-tech/2017/01/30/32001-20170130ARTFIG00169-un-virus-informatique-paralyse-un-hotel-de-luxe-en-autriche.php
Security is
8 Enabling Security with "シフトレフト"© Asterisk Research, Inc.
Fairy Tales for children - Three Little Pigs and the Big Bad Wolf
https://www.youtube.com/watch?v=WWFYuPkQHY4
拡大
アプリケーション
プレゼンテーション
セッション
トランスポート
ネットワーク
データリンク
物理層
アプリ
バックエンド
Web service
Apple / Google / Amazon
ソフトウェア
ソフトウェア
ソフトウェア
ソフトウェア
ソフトウェア
ソフトウェア
ソフトウェア
問題はどこで起きているのか
ソフトウェア
サイバー攻撃の本当の動向
Enabling Security with "シフトレフト"© Asterisk Research, Inc.16
スナイパー
+
絨毯爆撃
業界・関連企業・企業団体 地域・類似システム・ユーザデータ
ENISA脅威トレンド Top15 (2018/1発表)
1. マルウェア
2. ウェブブラウザベースの攻撃
3. ウェブアプリケーションへの攻撃
4. フィッシング
5. スパム
6. DoS
7. ランサムウェア
8. ボットネット
9. 内部脅威
10. 物理的な操作/損害/盗難/紛失
11. データ漏洩
12. Id盗難
13. 情報漏洩
14. エクスプロイトキット
15. サイバースパイ
マッチ? ミスマッチ?
18 Enabling Security with "シフトレフト"© Asterisk Research, Inc.
出典:NIST, Gartner, OWASP
vs
8%
脆弱性の発生箇所
アプリケーション層
92%
10%
セキュリティ投資の割合
プラットフォームに対する支出
90%
1425%
19 Enabling Security with "シフトレフト"© Asterisk Research, Inc.
攻撃の
サプライチェーン
20 Enabling Security with "シフトレフト"© Asterisk Research, Inc.
攻撃側のサプライチェーン
対象の発見
エンドユーザー
攻撃ツール
エンドユーザー エンドユーザー
ハッキングサービス/ハッカー
情報ブローカー
国家
組織
弱者情報
21
DDoS as a service
vDOSでは攻撃の持続時間に応じて
月額20~200ドルのパッケージサービスを提供。
サイバー犯罪フォーラムでは…
「反応が早くて親切な顧客サービス」
http://www.itmedia.co.jp/enterprise/articles/1609/13/news056.html
22 Enabling Security with "シフトレフト"© Asterisk Research, Inc.
従来型の侵入攻撃
×
企業内
攻撃者
いまや、外から内側にアクセスできない。
23
従来の攻撃
Enabling Security with "シフトレフト"© Asterisk Research, Inc.
メール・ブラウザによるアクセス誘発
企業内攻撃者
内側から外にアクセスしてきたところを待ち受ける
○
24
添付なしメール
組織の
メール
Enabling Security with "シフトレフト"© Asterisk Research, Inc.
メール、ブラウザで感染
“水飲み場”
RAT
○
○
http://いつものサイト.com/
「しめしめ」
RAT
開封
許可されている
あやしいメールは、どれほど見分けられるのか
明らかにプロフェッショナル、経営者を狙うもの
「ICT-ISACの名前を騙り、「マルウェアに感染しているの
で、除去ツールをダウンロードし、マルウェアを除去するよ
う促すメール」が配信されている」
他にも通常のメールが続々
• クレジットカードの利用速報(楽天、SMBC)
• 宅配便の配達予定通知 (ヤマト)
• 注文書、請求書の差し替え (JALで被害)
• 就職応募、訃報
誘導方式
• 従来手法:添付ファイル:ZIP、JavaScript
• 最近増加:リンク
25 Enabling Security with "シフトレフト"© Asterisk Research, Inc.
防御施策として
何を守れば良いのかを間違えてはいけない
攻撃の着弾点となる
の保護
被害拡大の要因となる
の保護
資産として
を保護
Enabling Security with "シフトレフト"© Asterisk Research, Inc.26
Security is
•事前対策、リスクを下げる
•脆弱性対策
•ヒヤリハットレベルから
•迅速かつ的確なレスポンス
•リスク高い業務プロセス
•被害時の影響・コスト
•データ・システム棚卸し
•脅威シナリオ
•業界の視点
脅威
情報
リスク
把握
影響
軽減
被害
対応
Enabling Security with "シフトレフト"© Asterisk Research, Inc.27
Security is
Enabling Security with "シフトレフト"© Asterisk Research, Inc.28
98% or 68%
Enabling Security©Asterisk Research, Inc.29
Enabling Security©Asterisk Research, Inc.30
青森県の平均寿命は、男女ともに全国最下位です
がんによる死亡率が高いことが、平均寿命に大きく
影響しています。
http://gan-info.pref.aomori.jp/public/index.php/ct05/a51.html
改
善
率
→
死亡率→
Enabling Security©Asterisk Research, Inc.32
・向き合うキャンペーン
・がん検診
・がん登録
・がん対策推進企業連携
協定の締結企業
・診療連携
1. 攻撃コストを上げる
2. 論理的境界線
3. セキュリティは全員参加
3/13 セキュリティブリーフィング
https://www.asteriskresearch.com/
安全なネット社会のため
お力をお貸しください。
Enabling Security with "シフトレフト"© Asterisk Research, Inc.37
アスタリスク・リサーチ

シフトレフト ~経営判断をサポートするセキュリティ・ビジョン~

Editor's Notes

  • #4 Total Count is 93 (as of 1/18/2017) - Matt Tesauro 13 Flagships 5 Tool Projects 3 Code Projects 5 Documentation Projects 37 Labs 17 Tool Projects 4 Code Projects 16 Documentation Projects 43 Incubators 19 Tool Projects 8 Code Projects 16 Documentation Projects From Johana’s 2015 report as of March. Current Active Projects: 126 Incubator - 97 Labs - 26 Flagship - 3 Projects by Type: 19 Code projects 40 Documentation Projects 53 Tool Projects
  • #7 促進ではなく阻害要因だと思われている めんどうなことを言うと、うるさがられる(視野の狭窄) よくわからない(知識の不足) 金がかかる 水と安全のコストについての感覚(経済感覚)」 認識が異なる 「滅多に起きない問題だ」(リスクの過小評価、絶対安全神話) 「起きても大した問題にならない」(脅威の過小評価)
  • #8 もしあなたが、ヨーロッパオーストリアの4スターのホテルマネージャだったら… ・真夏のこと、満室のホテルの電子錠システムがやられる。 「ランサム型攻撃」で電子錠を無効にされた。 ・1500ユーロの支払いで復元を約束。 ・4回目の試み1/28土曜、最新のセキュリティ 基準で再構築していたので防御できた。 (100年前の、アナログ鍵方式に戻そう・・・) 1500ユーロ=18万円 1272GBP SNSでデマも横行。閉じ込められたというデマが流れた。
  • #30 ガンの75歳未満の年齢調整死亡率