Spiga
ラベル ニュース の投稿を表示しています。 すべての投稿を表示
ラベル ニュース の投稿を表示しています。 すべての投稿を表示

業種間において情報漏えいに抱える問題が異なっている件

なんとなく想像はできていたものの、いざ調査研究の結果として出てくると非常に興味深いです。

AdminIT Daily News:2億3000万件の被害レコードに基づきデータ漏えいの課題を公表――Verizon Business - ITmedia エンタープライズ

以下、分析内容について引用。

Verizon Businessのセキュリティエキスパートが、オリジナルデータを使用して、主要4業種(金融サービス、ハイテク、小売、食品/飲料)間の攻撃の相違点と共通点について所見を導いたもの。Verizon Businessは、この4業種について「独立したデータ分析として十分なサンプル数が得られている」としている。

詳細は上記のページを見てもらえれば分かりますが、それぞれの分野において

・攻撃対象
・情報漏えいに気づくタイミング
・脆弱性が顕著な部分

が、驚くほどに異なっているわけです。

つまりセキュリティ対策といっても業界によって全然異なるわけですね。何が優れているのか、個々のノウハウが大事になってくる。セキュリティってほんと奥が深いっす。

「Rock Phish」は有名なフィッシング集団。

まるで映画のような世界が、現実に起こっているようです。

セキュリティ専門家が明かす正体不明のフィッシング集団「Rock Phish」 : セキュリティ - Computerworld.jp

この記事によると、Rock Phishというフィッシング集団は以下のように説明されています。

セキュリティ専門家の推定によれば、Rock Phishは12人程度のメンバーから構成される、きわめて少数精鋭のテクノロジー犯罪者集団であり、フィッシング・サイトの設定とドメイン名の管理に加え、不正に入手した金融/ユーザー情報を、Rock Phishが管理する中央サーバに送信する作業を行っているという。

この中央サーバは研究者の間で「Mother Ship」(母船)と呼ばれ、同サーバに集められた情報は、インターネット上のチャット・ルームにおいて、実際に現金を引き出す“業者”に売り渡されているという。

非常に優秀な技術者が集まって、フィッシングの手法を研究することによって不正ながらも金を稼いでいくわけですね。恐ろしい。

セキュリティ業界にいる限り、覚えておいたほうがいい名前であることは間違いなさそうです。

スパム業者に狙われているGoogle

クラウドコンピューティングの代表的な企業であるGoogleですが、いまスパム業者の温床になっているようです。

 

スパム行為に悪用される「Google Docs」:ITpro

 

この記事によると、

スパムを送るためにBlogspotなどのサービスを悪用するスパマーの行為は,数年前から話題に上り,批判されてきた。

Blogspot内で運営されている全ブログの75%がスパム目的のものだったという。

このブログもBlogspot(Googleのブログサービス)で提供しています。正直、Blogspotの機能はどんどん便利になっていくので、これから人気も出てくるはずですがこんな側面があったなんて。

 

これからの時代、WEBサービスを提供するときには、常にスパム業者による脅威を意識しないといけないですね。

ヤフオクのIDがのっとられ、勝手に偽商品を出品されてしまう件

また、中国などアジアからのアクセスかよ、と思ってしまいますね。

ヤフオクで「ID乗っ取り」3000件、知らぬ間に大量出品(読売新聞) - Yahoo!ニュース

 

Yahoo!ニュースによると、

国内最大のネットオークションサイト「ヤフー・オークション(ヤフオク)」で、「ID乗っ取り」と呼ばれる被害が約3000件発生していることが分かった。

会員のIDやパスワードが盗まれ、そのIDで偽ブランド品などが大量に出品されているという。乗っ取りが疑われるケースも含めると計約1万件に上るといい、被害相談を受けた全国の警察で情報収集を急いでいる。一方、覚えのない出品手数料を請求された会員と、ヤフーの間でトラブルになるケースも増えている。

 

ヤフーによると、こうした被害は今年7~8月に集中し、中国などのアジアからの接続が多かった。不審な接続の約1万件のうち、実際に存在しないIDで接続を試みたケースが約7割に上っているという。

「実際に存在しないIDで接続を試みる」って、要は手当たり次第にアクセスを繰り返してるんでしょうね。。。ヤフオクって、取引履歴や評価を確認することが出来るのですが、ある時点でIDがのっとられてしまうと、その情報ってまったく無意味なものになってしまいますね。

 

この事件に対して、ヤフー側は、

ヤフーは「社内調査の結果では、うちからの流出はない。会員個人がフィッシング詐欺で抜き取られた可能性も否定できない」としており、被害が増えている実態も公表していない。

 

としている。正直、利用者側からすれば寝耳に水。ITリテラシーの低いユーザーでも、利用可能なことを考慮すればサービス提供者側で対処をしたほうがいいのではないかと。

 

このケースでのYahoo!側のとるべき対応策としては

・メールアドレス等の変更があった場合のメール通知機能を実装(もうあるのかな?)。

・IPアドレス(または帯域)の制御をおこなう。

なのでしょうか。

もしくは、金融機関のように別途、認証キーを記したカードを発行して毎回入力させるとか。現状のままだと、この手の事故は増えていくのは目に見えているので対策は必要でしょう。

北米企業のセキュリティ予算は2009年度も増加傾向。

北米企業のITセキュリティ支出、2009年も上昇の見通し - ITmedia エンタープライズ

 

アメリカの調査会社Forrester Researchによると、

 

北米の大手および中堅・中小企業1200社のセキュリティ責任者を対象に実施した調査では、21%が2009年のITセキュリティ予算を増やすと回答。全体の約75%が予算を減らす予定はないとした。一方予算の削減が必要かもしれないと答えたのはわずか6%だった。

 

とのことでした。やはり、IT自体が成熟していないんでしょうね。発展途上な部分があるということは、進化の伸びしろがあることになり、その進化の過程において新しいセキュリティに関する脅威、脆弱性が生まれる可能性は大いにある。

 

そのような時代の流れを北米企業の経営層も肌で感じているんではないかと、思うわけです。

ウィルス対策研究会が沖縄で開かれる件。

「同じ“教材”を使って切磋琢磨」、国内初のウイルス対策研究会:ITpro

たしかに、ウィルス対策ソフトがインストールされた状態でのウィルスに対する試験を行うのは難しいですよね。

そもそも、ウィルスって時々刻々と変化していくものだから、それを研究するのは大変。今回の勉強会は「人材の流出を防ぐ」を目的としているため沖縄で開かれるのかなぁ。

物事を進めるときになにか参加者にメリットを与えてみる。そこまでして、がむしゃらに頑張っているように感じました。

IT管理者のセキュリティに対する本音。

いくらセキュリティ教育をしても、モラルがこれじゃあ・・・。

大半のIT管理者は「明日解雇されるなら機密情報を持ち出す」--米調査:ITpro

記事によると、

情報セキュリティ会社の米Cyber-Ark Softwareは米国時間2008年8月27日,企業のIT管理者300人を対象とした意識調査の結果を発表した。それによると,回答者の88%は「明日解雇されるとしたら,会社の機密情報を持ち出す」という衝撃の事実が判明した。「会社の情報を持ち出さずに離職する」とした回答者はわずか12%にすぎなかった。

IT管理者が持ち出そうと考えている情報は,最高経営責任者(CEO)のパスワード,顧客データベース,研究開発計画,財務報告,M&A(企業の買収・合併)計画のほか,さまざまな権限を行使できるパスワードのリストなどが含まれる。「会社の情報を持ち出す」と答えた88%のうち約3分の1は,このパスワード・リストを持っていくとしている。

要は、解雇した側がちゃんとアクセス権の削除などの措置をきちんとしなきゃいけないってことなんでしょうねー。

ISMS認証取得数は、日本が60%弱を占めている件。

すごいデータです。

2008年1月現在で全世界におけるISMS認証取得を受けている組織のうち、約60%は日本が占めているんだそうです。

ISMS認証取得数 東京が32%で世界一! - [企業のIT活用]All About

この記事、タイトルこそ東京が32%!といってますが日本のシェアが60%っていうほうがすごいとおもう。

国別ISMS認証取得数は、上記記事から引用。

国別ISMS認証取得数 2008年1月現在
1.日本    2,354
2.インド    370
3.イギリス    366
4.台湾    154
5.ドイツ    90
6.中国    80
7.韓国    59
8.米国    57
9.ハンガリー    56
10.オーストラリア    53

2位のインドと比べても、6倍強という圧倒的な数です。海外の人と、ISMS認証の話をするときには頭の片隅においといたほうがよさげな情報ですねー。

「暴露ウィルス体験ツール」の疑似体験がリアルすぎる件。

すごいツールを考えた人がいるものです。

暴露ウイルス体験ツール | プロダクト | ディアイティ

以下、サイトから記事引用。

パソコン内のファイルの取扱いの重要性と情報流出の恐ろしさを体験して、情報流出を予防する意識を高めるために開発されたのが「暴露ウイルス体験ツール」です。
ユーザは、このツールをPC上で実行するだけで、Winny等を介してウイルスに感染した際、システムディスク内のどのようなファイルが、いかなるファイル名でネットワーク上に流出するのかを擬似体験することができます。

感染を擬似体験することにより、パソコン上のファイルの把握、不要ファイル及びアプリケーションを見直すきっかけとなります。

このツールをつかうと、仮に暴露ウィルスに感染した場合に
・作成されるZIPファイル(暴露されるものネタ)

・ZIPファイルに格納される中身のファイル群
を確認することが出来ます。ためしにボクもやってみたのですが、ホントに無作為に抽出するので、あんなものやこんなものなど無神経に詰め込んでくれてます。

これはホントに嫌です。

実際のファイル圧縮、ファイル作成は実施しません。
ディスクへの書き込み、外部への送信・公開等は発生しません。

ということですので、みなさんもぜひやってみてくださいー。

パスワード保護されたウィルスが出現している件。

ウィルスを作成する人たちも、いろいろなことを考えているようですね。

 

「パスワード保護」されたウイルス出現、狙いは「対策ソフトの回避」:ITpro

 

以下、ITproからの引用。

 

今回報告されたメールは、添付されたウイルスファイルを、グルジア紛争に関連した衝撃写真に見せかけて開かそうとする(図1)。メールは英語。件名は「Journalists shot in Georgia(グルジアでジャーナリストが撃たれる)」。メールの本文には、「添付されているファイルは、グルジア紛争を取材中のジャーナリストが撃たれた瞬間を写したもの」といった内容が書かれている。

そして、ファイルはパスワード保護された圧縮ファイル(ZIPファイル)であり、そのパスワードは「123」であるといったことが記述されている。

実際、添付されているファイル「Georgia.zip」は、パスワード保護された圧縮ファイル。パスワードとして「123」を入力すると展開されて、「joined.exe」という実行形式ファイルが生成される(図2)。これがウイルスの実体。実行すると、攻撃者のWebサイトから、いわゆる「偽ソフト(偽のセキュリティソフト)」をダウンロードして実行する。

確かに、最近のプロバイダや企業のメールサーバーでは、ウィルスチェックサーバーを用意していることも多いので、普通のウィルスはこのサーバーにおいて駆除されてしまう可能性は高いわけで。

 

逆に、ウィルスサーバーを経由しているからといって、上記のようなウィルスは大抵のウィルスチェックソフトの場合、検知は難しいはず。

 

ただ、報告元のトレンドマイクロによると、

ただし、圧縮ファイルに含まれるウイルスに対応した対策ソフトを使っている場合には、展開された時点で検出・駆除されるので、感染する恐れはない。また、トレンドマイクロなどでは、圧縮ファイルそのものをウイルスとして登録しているので、展開前に検出・駆除できるとしている。

とのこと。ただ、圧縮ファイルそのものをウィルスとして定義していいのか?、という点については利便性の観点から言えばおおきく疑問が残りますね。

Pマーク認定企業の8.5%が情報漏えい事故を起こしている件。

非常に興味深い記事だったので、ご紹介。

 

Pマーク認定企業の7.5%が情報漏洩事故を起こした - ワークスタイル - nikkei BPnet

 

特筆すべきところは、

 

深刻な事故が起こっているにもかかわらず、これまでにPマークの取り消し処分を受けた企業は1社もない。

という点だろう。現状、いくら酷い事故を起こしたからといって、Pマークが取り消された実勢は無いそうです。

 

この記事では

2007年には、業務で扱ったクレジットカード番号など863万件の個人情報を売却した者が逮捕されるという事件を引き起こしたPマーク取得企業があった

という事件を紹介している。この事件の詳細はコチラから。

 

やはり、企業としてはPマークを取得することを目的にするのではなく、情報漏えい対策をするための手段として用いるスタンスでないと意味がないんでしょうね。どうやら、Pマークって一度、取り消されてしまうと1年間は認定を受けることができないようです。

 

たとえば、Pマークにも運転免許のようにランクをつけてみてもいいかもしれないですね。

 

・情報漏えい事故を○年間、起さなかったらゴールドPマーク

どうかなぁ。

個人情報保護の過剰反応についての内閣府の対応。

既に、2008年1月の記事ですが、共感できたのピックアップ

「個人情報保護」への過剰反応はやめましょう、内閣府が適切な運用を求める改正案を公開:MarkeZine(マーケジン)

いま、小中学校などでは緊急連絡網を作成することができなくなっているようです。メリット、デメリットはあるとは思うけれども、素人感覚で、

・個人情報保護法の遵守のため、緊急連絡網を廃止します!

なーんて、言われたらビビって従ってしまいますよね。で、内閣府は、必要な対策をとりますー、と言っているわけで。たしかに一人歩きしつつある個人情報保護法の啓蒙活動は必要のような気がします。

Security Solution 2008が2008年8月20日~22日に開催されます。

2008年8月20日~22日まで、東京ビックサイトにおいて、Security Solution 2008が開催されます。

出展されるものは以下のとおり。

脅威対策ソリューション

ウィルス(ワーム)対策/スパイウエア対策/スパムメール/フィッシング対策/DDoS攻撃対策/フィルタリング/侵入対策/脆弱性対策/ファイアウォール/VPN装置/Webアプリケーションファイアーウォール/IPS/IDS/UTM製品 (統合脅威管理)/検疫ネットワーク/データベースセキュリティ/その他

情報漏えい対策ソリューション

暗号化ツール/ログ管理/ドキュメント管理/コンテンツセキュリティ/シンクライアント/セキュアクライアント/フォレンジック/メール・アーカイブ/DLP(データ流出防止)/その他

アクセス制御ソリューション

生体認証/ワンタイムパスワード/シングルサインオン/認証デバイス/PKI(公開鍵基盤)/アイデンティティ管理/ネットワークアクセス管理(NAC)/その他

物理的セキュリティソリューション

ラックシステム/入退室コントロール/監視・画像伝送システム/装置/監視カメラ/その他

セキュリティマネジメント

セキュリティコンサルティングサービス/セキュリティ関連資格/その他

その他

VPNサービス/データ保護(バックアップ)/出版/その他

事前登録しておくと、入場料が無料になるのでいかれる方はぜひ。

展示会 事前登録受付 | Security Solution 2008