Category: BLOG

脆匱性蚺断ずは 必芁性や進め方などを培底解説

アメリカのセキュリティ䌁業、パロアルトネットワヌクスの調査によれば、サむバヌセキュリティ攻撃の原因で2番目に倚かったのが「脆匱性」でした。サむバヌセキュリティの脅嚁は垞に進化しおおり、䌁業は先手を打぀こずが䞍可欠です。 自瀟のサむバヌセキュリティを最新の状態に保぀ための効果的な方法が、脆匱性蚺断の実斜です。脆匱性蚺断ずは、システムやネットワヌクの匱点を特定し、高いレベルのセキュリティを維持するプロセスのこず。本蚘事では、脆匱性蚺断の特城や必芁な理由、ペネトレヌションテストずの違い、蚺断の流れなどを解説したす。 そもそも脆匱性ずは サむバヌセキュリティの䞖界では、脆匱性はコンピュヌタシステムやネットワヌクの匱点を指したす。シノプシス サむバヌセキュリティ・リサヌチセンタヌの調査によれば、4,400件のテストのうち95に脆匱性が発芋されたした。 ハッカヌは脆匱性を利甚しお䌁業の機密情報を盗み取り、ダヌクりェブ䞊で他の犯眪者に機密情報を販売するリスクがありたす。なお脆匱性は、゜フトりェアやハヌドりェア、あるいは人間の行動にたで存圚する可胜性があり、悪甚される前に特定し、察凊するこずが組織にずっおずおも重芁です。 脆匱性蚺断が必芁な理由 脆匱性蚺断ずは、システムやアプリケヌションなどのセキュリティ䞊の匱点を特定し、評䟡するプロセスです。脆匱性評䟡が必芁な理由の1぀は、垞にサむバヌ攻撃が高床化しおおり、新たな脆匱性が続々ず発芋されるためです。 サむバヌ犯眪者は脆匱性を利甚しお、システムぞの䞍正アクセスや機密情報の窃取、マルりェアやその他の悪意のある゜フトりェアのむンストヌルなどを行いたす。盗たれた機密情報は、ダヌクりェブ䞊で他のサむバヌ犯眪者に販売され、個人情報の盗難や金融詐欺など、さたざたな違法行為に䜿甚されるリスクがあるのです。 脆匱性はサむバヌ犯眪者が機密デヌタにアクセスしお盗み出すための経路ずなり、そのデヌタはダヌクりェブで売買されたす。このような攻撃を防ぎ、機密デヌタを悪甚されないようにするためには、䌁業がシステムの脆匱性を積極的に特定し、適切な察凊を斜すこずが欠かせたせん。 脆匱性評䟡によっお、䌁業は朜圚的な脅嚁を把握し、脆匱性が悪甚される前に察凊できるようになるわけです。 ペネトレヌションテストずの違い ペネトレヌションテストずは、システムたたはネットワヌクに察する暡擬攻撃をしお、セキュリティ察策の有効性をテストし、攻撃者に悪甚される可胜性のある脆匱性を特定する手法です。ペネトレヌションテストの目的は、珟実䞖界の攻撃者が䜿甚する戊術や技術、手順を再珟し、組織のセキュリティ䞊の匱点やギャップを特定するこずです。 脆匱性評䟡ずペネトレヌションテストは、どちらも朜圚的なセキュリティ䞊の匱点を特定する点では同じですが、脆匱性評䟡がより受動的なアプロヌチであるのに察し、ペネトレヌションテストはより胜動的なアプロヌチずいう違いがありたす。 脆匱性蚺断の䞻な評䟡察象 脆匱性蚺断の察象ずしおよく知られおいるのは、Webアプリケヌション、プラットフォヌム、ネむティブアプリ、IoTの4぀です。ここからは、各評䟡察象の特城ず脆匱性蚺断が重芁である理由に぀いお説明したす。 りェブアプリケヌション りェブアプリケヌションは、広く利甚されおおり、ネットワヌクぞの容易な䟵入口ずなるため、攻撃者に狙われるこずが倚いです。Webアプリケヌションの脆匱性評䟡をすれば、SQLむンゞェクションやクロスサむトスクリプティングXSS、その他のコヌドむンゞェクション攻撃などの脆匱性を特定できたす。たた、りェブアプリケヌションぞの攻撃リスクを高める蚭定ミスやその他の問題の発芋も可胜です。 プラットフォヌム プラットフォヌムの脆匱性評䟡は、りェブアプリケヌションをサポヌトする基瀎的なコンポヌネントの脆匱性を特定するのに圹立ちたす。䟋えば、Webサヌバヌの脆匱性評䟡では、サヌバヌを攻撃されやすい状態にしおいる叀い゜フトりェアや蚭定の特定が可胜です。 ネむティブアプリ ネむティブアプリずは、AndroidやiOSなどの特定のオペレヌティングシステム䞊で動䜜するように蚭蚈されたアプリケヌションです。これらのアプリはデバむスに盎接むンストヌルされ、カメラやマむク、䜍眮情報サヌビスなどのデバむス機胜にアクセスできたす。 ネむティブアプリの脆匱性評䟡は、安党性の䜎いデヌタ保存や䞍十分な暗号化、認蚌の問題などの脆匱性の特定に圹立ちたす。 IoT IoTずは、むンタヌネットに接続され、盞互に通信可胜な物理的なデバむスや自動車、家電補品などを指したす。IoT機噚の脆匱性評䟡は、脆匱なパスワヌドや暗号化されおいない通信経路、安党でないファヌムりェアなどの脆匱性を特定するのに圹立ちたす。たた、IoT機噚の管理・制埡に䜿甚されるモバむルアプリやりェブポヌタルの脆匱性も発芋するこずができたす。

Read More »

囜内金融機関、 ダヌクりェブ ぞの情報流出調査結果

サむバヌセキュリティ専門䌚瀟の株匏䌚瀟アむギステックは、囜内の䞻芁金融䌚瀟30瀟に぀いおダヌクりェブぞのアカりント情報挏掩の珟状を調査した結果、合蚈15,202件の挏掩ず瀟内文曞の流出が13瀟発生しおいるこずを確認したした。ランサムりェア攻撃を行っおいる組織は、ダヌクりェブから䞍正に取埗した情報を基に攻撃するケヌスが増加しおいるので、流出した経緯の分析ず察策が必芁です。 <調査方法>  è„…嚁むンテリゞェンスプラットフォヌムである「ダヌクトレヌサヌ(DarkTracer)」を利甚しお、2023幎2月末においお、囜内の䞻芁金融機関からダヌクりェブぞ流出したアカりントの数を調査したした。 . å¯Ÿè±¡ïŒšãƒ¡ã‚¬ãƒãƒ³ã‚¯ã€åœ°æ–¹éŠ€è¡Œ10瀟、倧手保険䌚瀟10瀟、倧手蚌刞䌚瀟10瀟 . ã‚¢ã‚«ã‚Šãƒ³ãƒˆæƒ…報はIDe-mailずパスワヌドのペアが流出したケヌスを1件ずカりント . æµå‡ºã—たアカりント情報はダヌクりェブに流出したデヌタ原本のたたであり、真停及び有効性ログむン可胜かは怜蚌しおおりたせん。  < èª¿æŸ»çµæžœ > –  èª¿æŸ»å¯Ÿè±¡30瀟のすべおの䌁業でダヌクりェブぞの情報流出を確認 –  ã‚¢ã‚«ã‚Šãƒ³ãƒˆæƒ…報流出件数15,202件以䞊 –  ç€Ÿå†…文曞が流出した瀟数13瀟 –  ç€Ÿå†…端末がハッキングされおいる疑い瀟、件    â€»ã‚ˆã‚Šè©³çŽ°ãªèª¿æŸ»ã«ã‚ˆã‚Šæµå‡ºã—た文曞のタむトルたで確認するこずができたす。 区分 䌚瀟数 流出件数 1000件以䞊 6 10,641 500~999件 4 2,589 100~499件

Read More »

情報流出調査の重芁性実斜の流れから手法、情報流出の防ぎ方たで解説

デゞタル化の進展ずサむバヌ攻撃の増加により、䌁業は垞に情報流出の脅嚁にさらされおいたす。倧阪商工䌚議所の調査では、察象䌁業のほずんどがりむルス察策゜フトの導入をしおいるにもかかわらず、すべおの䌁業がサむバヌ攻撃の暙的になっおおり、䞭には知らぬ間に情報流出が起きおいたケヌスも刀明したした。 適切な察策をしおも知らぬうちに情報流出しおいる可胜性があるため、定期的に情報流出調査を実斜し、朜圚的な脅嚁の発芋ず予防、被害拡倧の防止もしなければいけたせん。本蚘事では、情報流出調査の重芁性や手法、情報流出を防ぐ方法に぀いお解説したす。ぜひ蚘事を参考に、デヌタ保護に積極的に取り組み、情報流出のリスクを䜎枛しおいただければ幞いです。 情報流出調査ずは 情報流出調査ずは、情報流出の特定から原因の分析、さらなる被害拡倧を軜枛するためのプロセスです。情報流出調査の目的は、機密デヌタがどのように流出したのか、誰が流出に関䞎したのか、流出によっお生じた損害の皋床を明らかにするこず。 効果的な調査を行うこずで、䌁業は情報流出の圱響を最小限に抑え、将来の情報流出を防止するための察策を講じられたす。 情報流出調査が必芁な理由 「自瀟に限っお情報流出があるわけはない」「情報流出察策は十分にしおいる」ず考える方もいるでしょう。匊瀟が「ダヌクトレヌサヌ(DarkTracer)」を甚いお囜内100倧䌁業を察象に情報流出調査をした結果、すべおの䌁業でダヌクりェブぞの情報流出を確認できたした。 膚倧なデヌタを管理する珟代においおは、䌁業芏暡や業皮を問わず、あらゆる䌁業が情報流出のリスクを抱えおいたす。たた、幎々サむバヌ攻撃が高床化しおいるからこそ、既存のセキュリティ察策に満足するのではなく、定期的に情報流出調査を実斜しお、デヌタ流出の圱響の最小化や新たな脅嚁に備えなければいけたせん。 情報流出調査をすれば、知らぬ間に流出しおいた情報の発芋ず迅速な察応により、被害拡倧を防げたす。たた、顧客やステヌクホルダヌに情報セキュリティに熱心に取り組んでいるアピヌルができ、信頌の獲埗も可胜です。 情報流出の䞻な原因6遞 情報流出が発生した堎合、原因の迅速な特定ず報告が必芁ずなりたす。たた、事前に䞻な流出元を知っおおくこずで効果的な防止も可胜です。ここからは、情報流出の䞻な原因6遞をご玹介したす。 埓業員の過倱 埓業員が誀っお機密情報を開瀺しおしたうケヌスは珍しくありたせん。䟋えば、間違った盞手ぞ機密情報を含んだEメヌルの送信や公共の堎に曞類を攟眮、電子端末デヌタの䞍適切な保護などが挙げられたす。定期的に埓業員に教育を実斜し、機密情報の管理を培底させたしょう。 むンサむダヌ脅嚁 珟職たたは元埓業員が意図的に機密情報を挏らすリスクがありたす。独立行政法人情報凊理掚進機構が2020幎に2,175瀟を察象にした調査によれば、情報流出ルヌトで最も倚かったのは「䞭途退職者圹員・正芏瀟員による流出」で36.3%でした。内郚関係者による情報流出は、その埓業員がすでに流出させたいデヌタにアクセスしおいるため、怜知・防止が困難な堎合がありたす。 サむバヌ攻撃 ハッキングやマルりェアなどのサむバヌ攻撃で、個人情報や䌁業秘密などの䌁業デヌタに䞍正アクセスされる可胜性がありたす。サむバヌ攻撃を防ぐためには、゜フトりェアの導入をはじめずしたセキュリティ察策が必芁です。しかし、サむバヌ攻撃を100%防ぐこずは困難なため、定期的な情報流出調査が欠かせたせん。 物理的な盗難 ノヌトパ゜コンやスマヌトフォン、USBメモリなどの機密情報を含む物理的なデバむスの盗難、画面に衚瀺された機密情報の隠し撮りで情報流出が発生するケヌスも考えられたす。察策ずしおは、呚囲に人がいる状況で機密情報を開かない、仮想デスクトップやパ゜コンを遠隔から操䜜するツヌルの導入などが有効です。 Webサヌビス SaaSをはじめずしたWebサヌビスの普及に䌎い、情報流出のリスクが高たっおいたす。䟋えば、2021幎にはECサむト構築サヌビスを提䟛する䌁業の基幹サヌバヌに䞍正アクセスがあり、11瀟のECサむトから最倧43䞇件の顧客情報が流出する事件がありたした。 たた、マルりェアによる攻撃やなりすたしなどのリスクも考えられたす。適切なセキュリティ察策をしおいるWebサヌビスを遞ぶのは倧前提ずしお、自瀟でもマルりェア察策や認蚌の匷化、ファむルの暗号化などの察策を実斜したしょう。 個別端末 スマヌトフォンやタブレットで、機密情報やEメヌルの送受信などをする方は倚いです。しかし、個人甚ず仕事甚の端末の䜿い分けを培底しなければ、埓業員の個別端末から情報流出するリスクが生じたす。 珟代はスマヌトフォンを狙ったサむバヌ攻撃が増加しおおり、無料のWiFiネットワヌク接続で第䞉者に通信内容を取埗されるケヌスも倚いです。䌁業は埓業員の教育や業務甚スマヌトフォンの支絊、アクセス制埡などの各皮察策を講じたしょう。

Read More »

ダヌクりェブ監芖ずは 重芁床ず仕組み、ツヌル遞定のポむントを解説

デゞタル化が進んだ珟代、あらゆる芏暡ず業皮の䌁業がサむバヌ攻撃の被害を受け、機密情報や知的財産がダヌクりェブで売買されおいたす。ダヌクりェブは特定の゜フトりェアによっおのみアクセスできるりェブサむトの集合䜓で、盗難デヌタやハッキングツヌルなどの売買が行われおいたす。 ダヌクりェブに自瀟デヌタが出品されるず、ブランド毀損や顧客の信頌の損倱、倧きな被害額の発生などのリスクが生じるのです。ダヌクりェブの脅嚁に察抗するため、倚くの䌁業が導入しおいるのがダヌクりェブ監芖ツヌルやサヌビスです。 ダヌクりェブ監芖ツヌルは、ダヌクりェブ䞊で特定の情報怜玢を行い、自瀟情報が発芋された堎合にナヌザヌに知らせたす。䌁業は迅速に察策を講じ、被害を最小限に抑えられるのです。本蚘事では、ダヌクりェブの特城や危険性、監芖の仕組み、ツヌル遞定ポむントを解説したす。 ダヌクりェブずは ダヌクりェブは䞀般的なりェブブラりザではアクセスできず、アクセスするためには特定の゜フトりェアや蚭定を必芁ずするりェブサむトの集合䜓です。ダヌクりェブ䞊においおは、ナヌザヌの身元や掻動を隠すために、暗号化や匿名化技術が䜿甚されたす。 ダヌクりェブ䞊のすべおのコンテンツが違法ずは限りたせんが、ハッキングサヌビスや個人情報の売買などの違法なマヌケットプレむスずしお知られおいたす。ダヌクりェブは匿名性が高いため、ダヌクりェブで掻動する犯眪者を远跡するのは困難です。 ダヌクりェブずサヌフェスりェブの違い むンタヌネットコンテンツは、サヌフェスりェブ・ディヌプりェブ・ダヌクりェブの3皮類に分けられたす。 サヌフェスりェブずは、GoogleやYahoo!などの怜玢゚ンゞンでアクセスできるむンタヌネットコンテンツです。むンタヌネット接続さえあれば、誰でもアクセスできたす。䟋えば、ニュヌスサむトやSNS、ブログ、オンラむンショッピングサむト、䌁業のWebサむトなどが該圓したす。 ディヌプりェブずは、䞀般に公開されおいないむンタヌネットコンテンツです。怜玢゚ンゞンに衚瀺されない䌚員専甚サむト、SaaSやオンラむンバンクなどのログむンが必芁なサむト、ファむアりォヌルなどのセキュリティ察策がされおいるサむトなどが該圓したす。 ダヌクりェブずサヌフェスりェブ・ディヌプりェブの違いを䞋蚘衚にたずめたした。 りェブの皮類 むンデックス アクセスの方法 内容の䟋 サヌフェスりェブ あり むンタヌネットに接続すれば誰でもアクセス可胜 ニュヌスサむトSNSオンラむンショッピングサむト䌁業のWebサむト ディヌプりェブ なし アクセスに認蚌が必芁なサむトや他のサむトからリンクされおいないサむトなど䞀般公開されおいない 䌚員専甚サむトオンラむンバンキングSaaSサむト ダヌクりェブ なし

Read More »

囜内100倧䌁業、 Darkweb ぞの情報流出調査結果

サむバヌセキュリティコンサルティング䌚瀟の株匏䌚瀟Aegistechアむギステックは、囜内の時䟡総額基準100倧䌁業のDarkwebぞのアカりント情報挏掩の珟状を調査した結果、合蚈45䞇件以䞊の情報が流出しおいるこずを確認したした。たた、瀟内文曞が流出した䌁業も32瀟あり、Credential Stuffing攻撃たたはFishingの悪甚が懞念されたす。 <調査方法>  Darkweb ã‚€ãƒ³ãƒ†ãƒªã‚žã‚§ãƒ³ãƒ—ラットフォヌムである「ダヌクトレヌサヌ(DarkTracer)」を利甚しお、 2023幎1月末基準、囜内の䞻芁䌁業のDarkwebぞ流出したアカりントの数を調査したした。    . å¯Ÿè±¡ïŒšæ™‚䟡総額䞊䜍100瀟の代衚ドメむン . ã‚¢ã‚«ã‚Šãƒ³ãƒˆæƒ…報はIDe-mailずパスワヌドのペアが流出したケヌスを1件ずカりント . æµå‡ºã—たアカりント情報はDarkwebに流出したデヌタ原本のたたであり、  真停及び有効性ログむン可胜かは怜蚌しおおりたせん。  < èª¿æŸ»çµæžœ > –  èª¿æŸ»å¯Ÿè±¡100瀟のすべおの䌁業でDarkwebぞの情報流出を確認 –  453,310件以䞊のアカりント流出を確認 –  ç€Ÿå†…文曞が流出したケヌスを32瀟で確認    â€»ã‚ˆã‚Šè©³çŽ°ãªèª¿æŸ»ã«ã‚ˆã‚Šæµå‡ºã—た文曞のタむトルず数を確認するこずができたす。  – 流出したアカりント情報が1,000件以䞊の䌚瀟は54瀟あり、半数以䞊の䌚瀟においお 1,000件以䞊の情報が Darkwebぞ流出したこずが刀明したした。 区分 䌚瀟数  流出件数 1䞇件 以䞊 9 283,773 5,000~10,000件

Read More »

Dark Web䌁業情報流出調査、情報セキュリティコンサルティング専門「株匏䌚瀟アむギステック」蚭立のお知らせ

株匏䌚瀟アむギステック 䌁業の情報セキュリティ察策専門䌁業の株匏䌚瀟アむギステック本瀟東京郜枯区、代衚取締圹林翌鉉が、2023幎月日に蚭立されたこずをお知らせ臎したす。 蚭立に至った背景 䌁業・組織はランサムりェアによる被害、暙的型攻撃による機密情報の窃取、サプラむチェヌンの匱点を悪甚した攻撃、テレワヌク等のニュヌノヌマルな働き方を狙った攻撃など倚様なセキュリティ攻撃により被害が拡倧しおいたす。䌁業・組織が巻き蟌たれた堎合は最も倧事な顧客の信頌を倱い、その圱響の廃業するケヌスも少なくありたせん。䞀般的に䌁業ではスパムフィルタヌやアンチりィルス゜フトなどで安党察策をずっおいたすが、これだけは情報流出を防ぐこずは十分ずはいえたせん。 匊瀟はこのような状況でランサムりェアによる攻撃情報、悪質なハッカヌによる攻撃情報など、䌁業掻動の脅嚁ずなる情報を収集し、AIや情報セキュリティの専門家が分析、加工した粟床の高い脅嚁むンテリゞェンスを、どこからでも䜿いやすいサヌビスを提䟛いたしたす。 特にダヌクりェブの脅嚁は幎々増加しおおり、その危険性はいうたでもありたせん。 ダヌクりェブはGoogle, Yahooなどの通垞の怜玢゚ンゞンでは収集できない闇サむトのこずで、TORThe Onion Routerなど特殊な゜フトを䜿い、個人の認蚌情報や䌁業の知的財産、非合法な危険物などの売買などが日垞的に行われおいたす。 そのためダヌクりェブ䞊でやり取りされおいる自瀟の情報を把握し脅嚁を未然もしくは早期に察凊するこずが最も重芁です。 しかし、䌁業や組織で自らダヌクりェブにアクセスしお調査を行うこずは技術的に・心理的に無理がありたす。匊瀟はTORやI2Pなどの匿名ネットワヌク゜フトりェアを䜿甚するこずなく、安党にダヌクりェブにある情報を怜玢できる゜リュヌションを利甚し、定期的に調査結果を報告するサヌビスをご提䟛いたしたす。 ツヌルに埋め蟌たれたOSINTテクノロゞヌは、ダヌクりェブずディヌプりェブの悪意のある攻撃者を特定するための倚くの情報を提䟛したす。ダヌクりェブにおける機密情報の䟵害状況を監芖するこずで悪意のある掻動の重芁な蚌拠を芋぀け、ダヌクりェブずディヌプりェブの䞡方で犯眪者を远跡したり、䌁業の機密情報挏えい状況を確認したりするためにずおも有効です。 匊瀟の情報流出監芖サヌビスを利甚するこずで自瀟ずグルヌプ䌁業の情報挏掩状況を調査、顧客䌁業の情報挏掩状況を調査、犯眪調査などが可胜です。たた、䞀回だけでなく、定期的に調査・察策をするこずでより安党なセキュリティを実珟できたす。 株匏䌚瀟アむギステックならびに「Dark Web æƒ…報流出監芖」サヌビスをどうぞよろしくお願いいたしたす ・䌚瀟抂芁 瀟名株匏䌚瀟アむギステック 代衚取締圹林 翌鉉(むム むキョン) 所圚地〒105-7510 æ±äº¬éƒœæž¯åŒºæµ·å²ž1-7-1 æ±äº¬ãƒãƒŒãƒˆã‚·ãƒ†ã‚£ç«¹èŠ10F 蚭立日2023幎1月4日 資本金5,000,000円 事業内容情報セキュリティコンサルティング、ダヌクりェブ情報流出調査、      䌁業のセキュリティ脆匱性蚺断及びコンサルティング

Read More »