• 検索結果がありません。

説明会資料2 サイバー情報共有イニシアティブ(JCSIP(ジェイシップ)):IPA 独立行政法人 情報処理推進機構

N/A
N/A
Protected

Academic year: 2018

シェア "説明会資料2 サイバー情報共有イニシアティブ(JCSIP(ジェイシップ)):IPA 独立行政法人 情報処理推進機構"

Copied!
44
0
0

読み込み中.... (全文を見る)

全文

(1)

標的型攻撃

攻撃

実態

対策

独立行政法人情報処理推進機構

(2)

2

目次

某重工業企業

事件

動向

標的型攻撃

攻撃

対策

4.1

技術的対策

全体像

4.2

攻撃

対策

出口対策

(3)

某重工業企業

攻撃

~報

重工銫係企業

業界団体

職員

PC

感染

銫係企業

情報

使用

銫係企業

標的型攻撃

10

時間後

銫係企業

某重工業企

業等

銫係組織

情報

業界団体

利用

標的型攻撃

某重工業企業

攻撃

※複数

業界団体

(4)

某重工業企業

攻撃

~報

某重工業企業

場合

被害

事象

広域

社内

事業

11

感染数

83

PC

外部通信

行わ

感染

内部

侵入

一部

情報

能性

情報

攻撃者

米国

模様

機密情報

流出

確認

感染

深部

侵入

情報

情報

攻撃者

※複数

組織内

巧妙

侵入

組織内

組織内調査

重要

組織

重要情報

知的

顧客情報等

狙わ

事件

(5)

事件

教訓

標的型攻撃

攻撃目標

銫係

組織

銫係

対策

弱い組織や団体

信頼感

開い

組織や団体

組織銫係や業界団体活動

能性大

業界団体

立基

信頼銫係

業務情報

阻害

対応

銫係

組織

各組織

社会的責任

対策

(6)

動向

事件

世界中

McAfee

2011

8

公表

資料

世界

14

72

組織

Operation Shady RAT (McAfee)

http://www.mcafee.com/japan/security/mcafee_labs/blog/content.asp?id=1275

侵入

金銭的

対価

企業や政府

機密情報や知的

入手

目的

実行

いう特徴

過去

5

6

厳重

保護

国家機密

計画

新規油

開発

調査結果

契約書

SCADA

構成

設計

欧米

企業

実態

攻撃数

攻撃数

米国

49

1

4

1

韓国

3

1

3

1

2

香港

1

2

1

英国

2

1

(7)

動向

~巧妙

標的型攻撃

実例~

EMC Corporation

事業部門

RSA SecurID

情報

Anatomy of an Attack

http://blogs.rsa.com/rivner/anatomy-of-an-attack/

従業員

標的型攻撃

添付

Excel

弱性

狙う

従業員

感染

作成

情報

高い

情報

情報

利用

侵入

機密情報

RSA SecurID

製品情報

言わ

情報

外部

侵入

業者

攻撃者

情報

得後

外部

痕跡

消去

通信

攻撃

使わ

http://jp.reuters.com/article/topNews/idJPJAPAN-21564820110607

A

SecurID

EMC Corporation

事業部門

RSA

展開

情報

攻撃者

(8)

8

目次

某重工業企業

事件

動向

標的型攻撃

攻撃

対策

4.1

技術的対策

全体像

4.2

攻撃

対策

出口対策

(9)

標的型攻撃

(

IPA

)

情報窃

目的

組織

(*)

標的型攻撃

特徴

信者

信頼

組織

や個人

詐称

信者

業務

銫係

深い

題や

詐称

信者

対策

使

検知

い場合

多い

海外

IP

発信

場合

多い

感染

表示

外部

C&C

通信

長期間

標的

組織

内容

毎回異

)

信者

信感

色々

駆使

標的型攻撃

(*)

添付

感染

多数

大量

感染

(10)

国内

標的型攻撃

歴史

10

事象

2005

10

外務省職員

詐称

MS Word

添付

複数

官公庁

届い

2006

5

新聞社

詐称

MS Word

添付

民間企業

届い

2007

7

一太郎

弱性

悪用

発見

攻撃

2007

10

Adobe Reader

弱性

悪用

PDF

発見

2008

11

標的型攻撃

組織内

注意喚起

加工

多数

従業員

標的型攻撃

届い

2009

7

添付

い標的型攻撃

発見

2011

3

地震や原発事故

標的型攻撃

多発

2011

7

詐欺

模倣

標的型攻撃

発見

(11)

形態

変化

標的型攻撃

標的型攻撃

対策

PC

組織

情報

多数

少数

組織

信者

い人

信頼

組織や人物

対策

大半

検知

検知

銫係

信者

銫係

深い

記述言語

英語

信者

通常使う

言語

添付

実行形式

(exe)

pdf

doc

文書

感染

感染

PC

自身

発信

再発信

(12)

標的型攻撃

場合

気付

場合

12

公表

情報

加工

信者

信頼

組織

公開

情報

使う

内容や表現

見え

添付

気付

組織内

業務連絡

加工

銫係者

PC

業務連絡

作成

信者

疑う余地

思え

添付

使う

自然

気付

添付

添付

危険

思い込

URL

気付

詐欺

模倣

い人

添付

URL

書い

何回

信感

写真

添付

(13)

IPA

標的型攻撃

(1)

標的型攻撃

信先

民間企業

独立行政法人

個人

官公庁

官公庁

標的型攻

情報

内銬官

情報

(NISC)

集約

推察

個人

組織

無銫係

届い

いう

個人

組織や

銫係者

標的

思わ

(2)

標的型攻撃

詐称

信元

標的型攻撃

官公庁や独立行

政法人

公的機銫

詐称

多い

公的機銫

組織

信者

信感

思わ

(14)

14

割合

事例

(

抽象化

)

銫係者

情報

選挙

原稿

外交情報

法人実態調査

海外資源

来訪者情報

VIP

会合日程

会議

政府部局報告書

情報流出事故

公開情報

東日

震災

新型

情報

注意喚起

情報

調査報告

情勢

金融情勢

外交

政府予算

製品事故

成長戦略

組織内限

注意喚起

社内

調査

組織内業務連絡

役員人事異動

割合

事例

(

抽象化

)

会議

研修会

選挙

VIP

会合日程

役員人事異動

来訪者情報

社内

調査

報告書

外交機密文書

情勢

海外資源

政府部局報告書

情報

調査

届出状況

会議資料

注意喚起

東日

震災

金融情勢

情勢

外交情報

政府予算

製品事故

情報

注意喚起

新型

標的型攻撃

内容

報告書

注意喚

いう

傾向

内容

開情報

組織内

業務連絡

組織

銫係者限

情報

銫係

者限

情報

銫係者限

情報

銫係

開い

う心理

思わ

(3)

標的型攻撃

記載内容

傾向

事例

文言

抽象化

(15)

(5)

標的型攻撃

詐称

発信

記録

発信

IP

調

中国

30%

組織

IP

発信

場合

IPA

御提供い

検体

(4)

標的型攻撃

発信元

IP

From:

詐称

容易

官公庁や独立行政法人

使用

go.jp

いう

約半

標的型攻撃

攻撃者

無銫

発信

推察

増え

Yahoo

Gmail

(16)

16

(6)

標的型攻撃

添付

添付

最初

MS word

Excel

弱性

悪用

Adobe Reader

弱性

悪用

PDF

増え

最近

ンや

MS Word

文書

偽装

exe

増え

(7)

標的型攻撃

悪用

弱性

PDF

MS Word, Excel

文書

場合

文書

弱性

悪用

内部

起動

必要

最近

Adobe Reader

弱性

悪用

増え

(17)

標的型攻撃

対策

標的型攻撃

い人

添付

届い

何故自

心当

張子

exe

実行形式

(

場合

中身

)

標的型攻撃

届い

場合

対応

番号案内

(104)

信者

連絡先

調

直接確認

信者

場合

組織内

情報

部門

対策

部門

報告

指示

組織内

対策部門

感染

調

攻撃

届い

調査

注意喚起

銫係機銫

届出

(18)

標的型攻撃

公開

IPA

標的型攻撃

2011/10/3

事例

4

標的型攻撃

対策~

http://www.ipa.go.jp/about/technicalwatch/20111003.html

<目次

1.

2.

3.

標的型攻撃

特徴

4.

信者

4.1.

公表

情報

加工

使用

事例

4.2.

組織内

業務連絡

加工

使用

事例

4.3.

添付

事例

4.4.

詐欺

模倣

標的型攻撃

事例

5. IPA

標的型攻撃

6.

標的型攻撃

対策

6.1.

運用管理面

対策

6.2.

技術面

対策

7.

標的型攻撃

相談及び届出

(19)

某重工業企業

事件

動向

標的型攻撃

攻撃

対策

4.1

技術的対策

全体像

4.2

攻撃

対策

出口対策

IPA

(20)

攻撃

(

IPA

)

弱性

悪用

複数

攻撃

合わ

企業や個人

攻撃

総称

攻撃

特徴

一例

活用

巧妙

侵入

弱性

利用

/USB

外部

C&C

通信

特化

攻撃

個々

攻撃

防御

回避

組合わ

攻撃目標

合わ

設計

20

(21)

Google Yahoo!

攻撃

(Operation Aurora)

Google,Yahoo!,Symantec,Adobe System

30

企業

標的

攻撃

構成管理

SCM; Software Configuration Management

知的

(

攻撃者

狙い

)

Google

中国撤

騒動

問題

発展

原子力施設

攻撃

発生

(Stuxnet)

原子力施設

制御

攻撃

世界的

注目

制御装置

動作

異常

特化

某重工業企業

攻撃

米国

銫連企業

攻撃

攻撃

事例

攻撃

海外

APT(advanced persistent threat

(22)

2

4

2

3

4

[

攻撃基

構築段

]

[

調査段

]

[

攻撃最終目的

遂行段

]

22

3

○○○○

○○○○○○○○

■■■■■■■■■■■■■■ ■■■■■■■■■■■■■■ ■■■■■■ ■■■■■■■■■■■■■■ ■■■■■■■■■■■■■■

■■■■■■

1

1

[

初期潜入段

]

例え

攻撃者

使用

攻撃

(23)

攻撃

標的型攻撃

攻撃

侵攻

共通的

攻撃手法

使用

攻撃内容

特徴

1

[

初期潜入段

]

1

各種初期攻撃

標的型攻撃

添付

外部

(USB

)

入口

対策

深部

潜入

素早

移行

攻撃手法

使い捨

2

[

攻撃基

構築段

]

1

(

裏口

)

使

攻撃基

構築

動作指示

張機能追加

構築

攻撃基

発見

構築

攻撃基

再利用

3

[

調査段

]

1

組織

情報

2

情報

時間

行う

4

[

攻撃最終目的

行段

]

1

組織

重要情報

(

個人情報

)

2

組織情報

(

)

再設

攻撃

行う

情報窃

組織

影響

情報窃

(24)

共通攻撃手法

共通攻撃手法

4

機能

共通攻撃手法部

情報ネ ワ 情報ネ ワ

発見

攻撃

制御情報ネワ

SIMATIC

WinCC ン 制御ネ ワ

PLC

6ES7-417

SIMATIC

STEP 7 SIMATICPCS 7 PLC

6ES7-315-2

制御情報ネワ

SIMATIC

WinCC ン 制御ネ ワ

PLC

6ES7-417

SIMATIC

STEP 7 SIMATICPCS 7 PLC

6ES7-315-2

ITオ

ン系

番号

共通攻撃手法機能

役割

http

通信機能

攻撃者

通信

確立

散機能

情報窃

効率

感染

一斉

機能

効果的

攻撃

行わ

機能

USB

利用型情報

集機能

情報

USB

機能

(25)

(

攻撃

)

(

共通攻撃

)

攻撃部

(

標的

)

共通攻撃部

(

侵入等

目的

)

共通

攻撃手法

作成

対策

状況

必要

攻撃

考え

特化

侵入

共通

制御

動作妨害用

Stuxnet

場合

OperationAurora

場合

替え

(

攻撃手法

)

(

共通攻撃手法

)

(26)

26

攻撃

IPA

攻撃

2010/12/17

Stuxnet

攻撃手法

出現~

http://www.ipa.go.jp/about/technicalwatch/20101217.html

<目次

1.

攻撃

実態

傾向

1.1.

攻撃手法

出現

1.2.

社会

攻撃

2.

攻撃

実態

2.1.

問題

2.2.

攻撃

3.

攻撃

対策

課題

4. IPA

4.1.

対策研究会

付録

1

攻撃

解析

付録

2

環境

変化

付録

3

攻撃

各国

(27)

某重工業企業

事件

動向

標的型攻撃

攻撃

対策

4.1

技術的対策

全体像

4.2

攻撃

対策

出口対策

IPA

(28)

対策

考え方

28

極力

食い

技術的対策

標的型

扱い規則

重要

侵入

攻撃活動

被害

対策

考え

最後

情報

保護

強化

全体

証跡

組織全体

整備

組織

資産

明確化

評価

(29)

対策

全体像

~入口対策~

(1)

入口

経路

防御

最新

対策

侵入検知

構造

設計

重要

制御や

隔離

(2)

弱性対策

OS

期的

弱性診断

使用

OS

弱性情報

時期

弱性

回避

WAF

(3)

標的型攻撃

対策

URL

(30)

30

対策

全体像

~出口対策

情報保護~

(4)

活動

阻害

び抑

(

出口対策

)

部署間

通信

制限

組織内蔓延抑

組織

外部通信

経路制御

組織内ネ

異常

早期

検知

蔓延

早期

発見

重要

隔離

(5)

制御

認証

(6)

情報

暗号化

通信路

暗号化

Virtual Private Network

利用

暗号化

(31)

対策

全体像

管理統制~

(7)

DB

(8)

管理統制

(

事前準備

事後対応

)

海外

会社間

危機対応体制

整備

(1) (8)

現状対策

活用

組織

現状把握

資産

弱性

張や更改

緊急対策

計画的対策

合わ

(32)

32

某重工業企業

事件

動向

標的型攻撃

攻撃

対策

4.1

技術的対策

全体像

4.2

攻撃

対策

出口対策

IPA

(33)

IPA

対策研究会

IPA

対策研究会

2010.12

SI

大学銫連等

識者

構成

攻撃

攻撃

特徴

び対

検討等

行う

新しい 威

A社

Z社

大学 研究組織

IPA

検体 外部

知見あ 人

IPA

対策研究会

成果

注意喚起

威 注意喚起

解説資料

威 解説資料

威 タ ン 対策

威 タ ン 対策

1.ベ 資料作成

RM 抜粋 IPA し 公開 形式 整理

(1) う も 決定

(2) う作成す

ン 作成者決定

IPA非常勤 Sier?

(3) ビ &FIX

2.新しい 威 タ ン等追加

(1)

IPA

A社 知見

Z社 知見

組織 知見 ン ン

予兆

知見 集約 知見 連携

場 外部

識者

IPA

・ ・ ・

IPA

知見

2010

12

公表

IPA

攻撃

2011

8

公表

攻撃

対策

設計

運用

(34)

出口対策

34

A

入口対策

出口対策

え入口

対策

出口対策

え攻撃

組織

影響

回避

出口対策

全体的

IPA

対策研究会

検討

実施

対策

出口対策

出口対策

え入口対策

場合

攻撃者

情報

重要

破壊

目的

(35)

出口対策

対策

外部通信

検知

遮断

攻撃基

構築

散防

攻撃

最終目的

回避

共通攻撃手法部

情報ネ ワ 情報ネ ワ

発見

攻撃

制御情報ネワ

SIMATIC

WinCC ン 制御ネ ワ

PLC

6ES7-417

SIMATIC

STEP 7 SIMATICPCS 7 PLC

6ES7-315-2

制御情報ネワ

SIMATIC

WinCC ン 制御ネ ワ

PLC

6ES7-417

SIMATIC

STEP 7 SIMATICPCS 7 PLC

6ES7-315-2

ITオ

ン系

番号

共通攻撃手法機能

役割

http

通信機能

攻撃者

通信

確立

散機能

情報窃

効率

感染

一斉

機能

効果的

攻撃

行わ

機能

USB

利用型情報

集機能

情報

USB

機能

(36)

共通攻撃手法

6

出口対策

対策

目的

手法

通信経路設計

http

通信

独自

使用

通信

1.

外向

通信

遮断

80

除外

2.

遮断

通信

模倣

http

通信検知機能

設計

http

通信

http

通信

模倣

通信

http

利用

通信

理解

理解

返答

最重要部

直接接

離設計

最重要部

設置

対策

最重要部

直接接

VLAN

設計

SW

VLAN

離設計

散範

検知

利用者

管理

離設計

容量

感染

活動

検出

散範

検知

荷や

容量等

異常検知

行い

連携

P2P

設計

感染

一斉

対策

加え

RPC

排除

目的

(

水色

)

通信

対策

(37)

出口対策

適用例

AVV_GW

認証SV

VPN

対策 ン

IDS DNS Web Mail

ン ン

利用者 ン ンタ ネ 接続 ン

ン ネ ン 管理 そ 他 ン

利用者端 (PC)

POP/ SV

内部ProxySV DB_SV

DNS ャ /DHCP

SV 管理SV

IDS

副認証SV( )

IP電 交換機(SIP) 監視端

管理/持ち出し管理

ンタ ネ 接続 部

構内 部 攻撃C&C

FW

SW

情報

対す

出口対策

設計対策

機能配置

ビ 通信経路設計 実施

通信 タ ンを模倣す http通信検知機能 設計 一部調査中 最重要部 ンタ ネ 直接接続 分離設計

SW等 VLANネ ワ 分離設計 容量負荷監視 感染動作 検出

P2P

FW

SW

利用者 ン

Web

各対策項目

設計

当箇

実装

を参

設計を行う

標準的

構成

設計

対策実装例

設計対策

設計実装

外部ProxySV

FW FW ビ 通信 を分

析した上 設計対策項目 実装を 検討

こ 際 新しいタ 攻撃 上 共通攻撃通信 を分析

(38)

設計

運用

公開

攻撃

対策

設計

運用

2011/8/1

Stuxnet(

)

攻撃手法

出現~

http://www.ipa.go.jp/security/vuln/newattack.html

<内容

1

経営層

対象

攻撃

対策

考え方

記載

攻撃

問題

2

攻撃

対策

提案

指示等

行う

管理者

対象

攻撃

概要

対策

行う

設計

考え方

記載

攻撃

対策

3,4

攻撃

対策

設計

実装

対象

攻撃

5

5

6

対策

提示

(39)

某重工業企業

事件

動向

標的型攻撃

攻撃

対策

4.1

技術的対策

全体像

4.2

攻撃

対策

出口対策

IPA

(40)

1.

企画

2.

設計

3.

実装

4.

5.

運用

利用

6.

廃棄

運用時対策

弱性対策

検査

弱性診断

゚ネ

攻撃

゙ン

弱性

動向

調査

動向把握

開発方針

体制整備

゙ネ

析含

弱性

い安全

開発

運用

向けた

IPA

組み

IPA

<調査

組込み

向け

情報家電向け

制御

向け

自動車向け

生体認証導入

運用

10

情報

白書

弱性

Web

SQL

呼び出

開発者向

弱性

実習

AppGoat

TCP/IP

弱性

検証

SIP

弱性

検証

Web

攻撃検出

iLogScanner

WAF

Web

運営入門

5

情報

学習

届出制

弱性

弱性届出制

PP/Web)

JVN, JVN iPedia, MyJVN

届出制

心相談窓口

攻撃

対策

設計

運用

40

(41)

IPA

届出~

届出

IPA

産業省

告示

及び

届出

国内

被害状況

統計

公表

被害

事例紹

や必要

注意喚起

緊急対策情報

時発信

届出

http://www.ipa.go.jp/security/todoke/

報告

http://www.ipa.go.jp/security/txt/list.html

注意喚起

http://www.ipa.go.jp/security/announce/alert.html

情報

心相談窓口

開設

IPA

総合的

相談窓口

開設

http://www.ipa.go.jp/security/anshin/

03-5978-7509 (

10:00

12:00 13 30

17:00)

FAX 03-5978-7518 e-mail

[email protected]

標的型攻撃

思わ

(42)

弱性銫連情報

届出制

情報

早期警戒

http://www.ipa.go.jp/security/vuln/index.html

2004

7

経済産業省

弱性

連情報

扱基準

16

経済産業省告示第

235

を公示し

情報

早期警戒

運用を行

弱性 連 情報届出

付 機

分 析 機

報告さ た 弱性 連情報 内容確認

報告さ た 弱性 連情報 検証 弱性 連

情報届出

対策情報ポ タ

W e b 運営者 検証 対策実施

個人情報漏洩時 事実 係を 公表

発 見

弱性 連 情報通知

弱性 連情報通知

対策方法等 公表 対応状況 集約

公表日 調整等

調 整 機

公表日 決定 海外 調整機 連携等

政 府

企 業

個 人

導入 支援者等 ソ

開発者等

弱 性 連 情 報 流 通 体 制

製品 弱性

W e b 弱性

対応状況

R R

弱性 連情報通知 報告さ た

弱性 連情報 内容確認 検証

付 分析機

分析支援機

産総研

Web 運営者 検証 対策実施

個人情報 漏えい時 事実 係を公表

弱性対策情報ポ タ

対策推進協議会

※JPCERT/CC:一般社団法人 JPCERT コ ネ ン ンタ 産総研:独立行政法人 産業技術総合研究

分類

件数

1,249

5,642

累計

6,891

2011 3Q(Jul-Sep)

(43)

IPA

弱性対策~

MyJVN

http://jvndb.jvn.jp/apis/myjvn/

利用者

PC

製品

最新

簡単

操作

確認

最新

手作業

作業

自動化

OS(Win,Linux)

動作

2011

8

(44)

標的型

攻撃

対し

企業

利害

係を越えた情報共

社会全体

観点

最大

IPA

公的機

NDA

締結を前提

企業間

信頼

情報

集約点

役割を担う

NDA: Non-Disclosure Agreement

秘密保持契約

標的型

攻撃

実態調査

企業

提供さ

た標的型攻撃

を分析す

IPA

重大

攻撃

発生し

断す

対象

企業

協力

攻撃

実態調査を行う

検出さ

た不審

分析

現地

一次調査

情報

情報共

標的型攻撃

情報共

枠組み

積極的

連携

標的型攻撃

内容や攻撃

使用さ

分析結果を

信頼

情報

を介し

情報共

標的型

攻撃を

防止す

情報共

J-CSIP)

情報処理推進機構

IPA

標的型

攻撃特

相談窓口

設置

IT

標的型攻撃を

けた際

駆け込み寺

専門的知見を

相談員

窓口を設置

内 官

情報 ンタ

J-CSIP

情報提供

被害相談

情報提供

個 相談

情報共

情報共

一般企業 個人

緊急対策情報等

対策 整備

届出 相談

従来窓口

a特 相談窓口

a情報 集約点

a 攻撃 実態調査

※ J-CSIP: 情報

参照

関連したドキュメント

2 学校法人は、前項の書類及び第三十七条第三項第三号の監査報告書(第六十六条第四号において「財

条例第108条 知事は、放射性物質を除く元素及び化合物(以下「化学

(ECシステム提供会社等) 同上 有り PSPが、加盟店のカード情報を 含む決済情報を処理し、アクワ

クライアント証明書登録用パスワードを入手の上、 NITE (独立行政法人製品評価技術基盤 機構)のホームページから「

添付資料-4-2 燃料取り出し用カバーの構造強度及び耐震性に関する説明書 ※3 添付資料-4-3

添付資料-4-2 燃料取り出し用カバーの構造強度及び耐震性に関する説明書 ※3 添付資料-4-3

添付資料-4-2 燃料取り出し用カバーの構造強度及び耐震性に関する説明書 ※3 添付資料-4-3

添付資料-4-2 燃料取り出し用カバーの構造強度及び耐震性に関する説明書 ※3 添付資料-4-3