• 検索結果がありません。

TM本勉強会 脅威分析研究会 SIGSTA Chapter 12

N/A
N/A
Protected

Academic year: 2018

シェア "TM本勉強会 脅威分析研究会 SIGSTA Chapter 12"

Copied!
25
0
0

読み込み中.... (全文を見る)

全文

(1)

神戸情報大学院大学

嶋 久

(2)

Chapter 12 概要

要件

威 = 要件 違反

要件 最初

Risk 評価 Requirement 評価

例えば悪意 管理者 考慮 い設計方針 悪意 管理者

対策 必要

構成

要件 Cookbook(料理本)

要件 対策 相互作用

要件 整理

要件 考え方

共通的 枠組 (Common security frame) 使い方

Prevent/Detect/Respond ( 検出 対応)

People, Process, Technology

コンプ ワー

ワー

STRIDE 術要件

非要件(non requirement): 要件

(3)

要件 Cookbook( 料理本 )

Cookbook ( 料理本 )

Requirement 方法

い生 材料(Requirement) や 方

曖昧 Requirement 原案 明確 Requirement

Item 作成 出 書 込 削除

誰 何 い Requirement

不十分

(4)

要件 威 対策 相互作用

要件

対策

要件

要件

確化

対策

要件

要件

(Compliance) 要件 違反

対策

対策

(5)

ネ 要件

競合

性能 顧客 要件や競 化要件

場合

競合商品 性能

競合商品 ップ

競合商品 弱性

業界要件

商品 種類 特定 業界 従う必要

金銭 支払い 療関連 緊急対応用 製品 重要

要件

一般的 要件抽出 使わ

要件 使え 機能

(6)

/ 検出 / 対応 要件 ー ワー

Prevent

STRIDE 効果的 運用

弱性 要件

運用上 要件

攻撃境界

ーネッ

や社内業務

VM 運用

特権 要件

特権 動い

侵入 場合

特権

管理 要件

作成 管理 追跡

責任者

定期的 監査

(7)

/ 検出 / 対応 要件 ー ワー

Prevent

弱性 管理

弱性 考え

提供

自分 コー 弱性 利用 外部 コー 弱性

自分 コー 弱性 報告

弱性 報告 方法 考え

弱性 見や報告 方法

弱性 報告 公開

自動 ップ 機能 製品

製品 最新版 対象 ップ

外部 コー 弱性 管理

外部 コン ーネン ップ 追跡 必要

報道 重大 問題

ープ 依存関 管理

依存関 管理 ップ 対応 担当者

(8)

/ 検出 / 対応 要件 ー ワー

Detect (検出)

問題 検出 外部 指摘 多い

分析 目標

要件

分析

監視

変更 検出

Signature Attack(攻撃 痕跡?) 検出

Anomaly attack(特異 攻撃) 検出

影響 検出

運用上 要件

X 攻撃 場合Y時間

製品 要件

攻撃

(9)

/ 検出 / 対応 要件 ー ワー

Response ( 対応 )

対応 製品

必要 あ 設定や ー 分 い 重要

要件

対応計画

侵入検出 SLA 侵入検知 対応 時間 規定

管理者 対応 訓練

共有

(10)

人 手 術 要件 ー ワー

People() 要件

要求

信頼

術的能力

要件

現金 管理 立場 金銭 犯罪歴 確認

現金 管理 立場 信用調査

子供 扱う人 有罪

Process( ) 要件

運用 要件

Technology( )

自分

広い知見

(11)

要件 作成 要件 込

場合 既存 使う場合

要件 大

現実

既存 使う場合 要件

影響

要件 対応 文書化

関 人 役 立

(12)

コンプ ン 要件

規格適合性(Compliance) 要件

Cloud Security Alliance

コン

行う非営利法人

管理策

Cloud Control Matrix

98 管理領域 領域 業界 標準 規制

NIST Publication 200

連邦政府 情報 び情報 最低限 要求

計画 分析 物理環境 術要件

PCI-DSS

Payment Card Industry Data Security Standard

Payment Card 扱う場合 要件

(13)

プ ー要件

要件 び顧客怒

い 必要

Fair Information Practice( 情報 扱い )

OECDEurope Union

い 原則

Notice/Awareness

Choice/ Consent

Access

Security

Enforcement /Redress

Privacy by Design

ーコ 原則

(14)

プ ー要件

7 原則

制御

限定 用途 最低限 公開

開示

方向付 (Directed Identity)

複数

人間 統合(Human Integration)

統一的

者向 ー標準 (MPSD)

要件

原則 実践的 提供 設計

(15)

STRIDE 要件

STIRIDE いプ

要件

AINCAA

Threat (STRIDE) Requirement

Spoofing Authentication Tampering Integrity

Repudiation Non-Repudiation Information Disclosure Confidentiality Denial of Service Availability Elevation of Privilege Authorization

(16)

STRIDE 要件 認証 Authentication

Authentication 本物 いう信頼性

例えば ワー 入力

いう信頼性

認証 必要性 要件例

Create/Read/Update/Delete

認証 Create/Read/Update/Delete

特定 Create/Read/Update/Delete

認証 要件例

因子認証, 因子認証

認証 管理体制 自部門 XX部門 Facebook

認証 追加制約(IP 物理的 場所)

要件

ういう条件

(17)

STRIDE 要件 完全性 Integrity

完全性 要件例

保護

任意

変更 指定 認証済

/ コー 保護

変更 指定 認証済

変更 変更 内容

稼働中 変更 追加

変更 暗号 用い 検知

間通信 OS

通信 ンネ 保護

暗号

通信 ンネ 保護 ンネ 保護

(18)

STRIDE 要件 否認不 Non-Repudiation

要件例

保護

管理者

侵入者 保護

例えば

侵入 変化

引先企業 対抗

例えば暗号 使

内部者

えばWrite once 使

(19)

STRIDE 要件 機密性 Confidentiality

要件

権限 使え

コン や記録 場合

コン や稼働中 場合

前や存在 権限

わ い

者間 通信 要件

内容 認証

認証

通信 認証

(20)

STRIDE 要件 用性 Availability

稼働時間 要件例

99% 時間 100% 時間

稼働 ばあい 顧客 補償

時間 N% 時間

利用 要件例

認証 実績 CPU

間 使う う 処理

DOS 攻撃 耐性 要件例

50,000 Botnet SYN flooding

50,000 Botnet HTTPS接続

50,000 Botnet

DOS攻撃 耐え

(21)

STRIDE 要件 Authorization

要件

認機構(authorization engine) 要件

認機構

認機構 設定

設定 対象 一緒 保管 ACL

設定 中央 保管

高い 制限

Bell-Lapadula Model(自分 高い 情報 )

高い 制限

Biba-Model(自分 高い 情報 )

認機構 ープ

認機構 基準

設定 行う 対象 一緒 保管

議論 あ

(22)

Cloud DevOps 監査

運用要件 通常 要件

DevOPs 移行 従い 要件

DevOPs 要件例

preproduction コー push

production コー push

Production 変更 Test pass 完了

特定 Production 変更 Test pass 完了

Production 変更 人間 合意 必要

変更 設計

Production 変更 追跡

Production 変更 対応 追跡

(23)

要件 い (Non Requirement)

対応 明確 重要

対応

現在提供 OS 機能 必要

対応 明確 伝え 方法

運用上 Non Requirement

対応 運用 対応 必要

防御 管理者

運用 作成

透明性 運用 要件 抽出 重要

要件 抽出 機能 追加 機能 削除

い防御

通常 対応

権限 昇格 注力

管理者

管理者

管理者 常時 うえ 課題 対応

(24)

要件 い (Non Requirement)

警告 ンプ

確保 危険

警告 実行

不変 法則

悪い奴 実行 うあ コン

悪い奴 OS 変更 うあ コン

悪い奴 自由 うあ コン

悪い奴 自由 Active contents 実行 うあ Web site

弱い ワー 強い

管理者 信頼 コン

(25)

Chapter 12

良い 要件 補完 PartII

ッ 見 威 い決断 う

基礎 要件

要件 空間 理解

要件 素早

要件 実務的

資産 あ

参照

関連したドキュメント

If an electro-optic polymer with a Pockels coefficient 200pm / V is used, the voltage applied to each phase modulation is |14| V or less, and a small device can be constituted by a

[r]

S SIEM Security Information and Event Management の 略。様々な機器のログを収集し、セキュリティ上の脅 威を検知・分析するもの。. SNS

手話言語研究センター講話会.

 本研究では,「IT 勉強会カレンダー」に登録さ れ,2008 年度から 2013 年度の 6 年間に開催され たイベント

社会学文献講読・文献研究(英) A・B 社会心理学文献講義/研究(英) A・B 文化人類学・民俗学文献講義/研究(英)

社会学研究科は、社会学および社会心理学の先端的研究を推進するとともに、博士課

『消費者契約における不当条項の実態分析』別冊NBL54号(商事法務研究会,2004