• 検索結果がありません。

<4D F736F F F696E74202D E815B836C EA188C08FEE90A85B967196EC8D5F94568E815D>

N/A
N/A
Protected

Academic year: 2021

シェア "<4D F736F F F696E74202D E815B836C EA188C08FEE90A85B967196EC8D5F94568E815D>"

Copied!
22
0
0

読み込み中.... (全文を見る)

全文

(1)

インターネット治安情勢

~インターネット観測結果から

警察庁

情報通信局情報技術解析課

サイバーテロ対策技術室

牧野 浩之

講演内容

• 情報セキュリティマネジメントシステム

• インターネット観測結果

• 事例紹介

• 対策

(2)

情報セキュリティマネジメントシステム

情報セキュリティマネジメントシステム

• 情報セキュリティを維持するために方針を

確立し、その目的を達成するシステム(しくみ)

利害関係者 利害関係者利害関係者 利害関係者 利害関係者利害関係者利害関係者利害関係者 情報 情報情報 情報セキュリティセキュリティセキュリティセキュリティ 要求事項 要求事項 要求事項 要求事項 及 及 及 及びびびび期待期待期待期待 運営管理 運営管理 運営管理 運営管理されたされたされたされた 情報 情報情報 情報セキュリティセキュリティセキュリティセキュリティ Plan PlanPlan Plan ISMSの確 立 Do Do Do Do ISMSの導 入及び運用 Act ActAct Act ISMSの維 持及び改善 Check CheckCheck Check ISMSの監 視及び見直 し ISMS ISMSISMS ISMSのののの運用運用運用サイクル運用サイクルサイクルサイクル 顧客 顧客 顧客 顧客やややや利用者利用者利用者利用者 の の の の気持気持気持ち気持ちちち 顧客 顧客顧客 顧客ややや利用者や利用者利用者利用者 に に に に応応応応えるえるえるえる

(3)

情報セキュリティ

• 資産、対策、脆弱性、脅威の関係

資 資資 資 産産産産 ・可用性 ・完全性 ・機密性 人 人人 人((((管理管理管理管理))))的対策的対策的対策的対策 物理的対策 物理的対策 物理的対策 物理的対策 技術的対策技術的対策技術的対策技術的対策 脅威 脅威脅威 脅威 脅威 脅威 脅威 脅威 脆弱 性 脆弱 性 脆弱 性 脆弱 性 脆弱性脆弱性脆弱性脆弱性

脅威の分類例

• 人的脅威

意図的脅威(Deliberate)

DoS攻撃、なりすまし、改ざん、侵入、盗難

偶発的脅威(Accidental)

停電、断水、人的リソース(スタッフ)不足

• 環境的脅威

環境的脅威(Environmental)

落雷、地震、台風

(4)

脅威の分類例

• 人的脅威

意図的脅威(Deliberate)

DoS攻撃、なりすまし、改ざん、侵入、盗難

偶発的脅威(Accidental)

停電、断水、人的リソース(スタッフ)不足

• 環境的脅威

環境的脅威(Environmental)

落雷、地震、台風

H22年インターネット観測結果

(5)

検知ネットワークシステム

• 全国の警察施設にセンサーを設置、無差別

に行われる攻撃の予兆等を定点観測により

把握

サイバーフォースセンター サイバーフォースセンターサイバーフォースセンター サイバーフォースセンター

センサーに対するアクセス

• H22年は、1日に1IPアドレス当たり316.3

件のアクセスを観測(4分34秒に1回)

438.4 361.8 310.5 339.0 316.3 0 100 200 300 400 500 H18 H19 H20 H21 H22 (件/日・IP) (年)

(6)

宛先ポート別検知件数上位

• ウイルスや悪意のあるツールによるものと思

われるアクセスが上位を占める

順位 順位順位 順位 ポートポートポートポート 件件件件 数数数数 (11日11日日日・・・・11IP11IPIP当IP当当当たりたりたり)たり 備 備 備 備 考考考考 1 11 1位位位位 445/TCP 152152152152..8..888件件件件 Windows共有ネットワーク (RPC)等 2 22 2位位位位 1433/TCP 2020.2020.9..999件件件件 Microsoft SQL Server等 3 33 3位位位位 135/TCP 1919.1919.8..888件件件件 Windows共有ネットワーク (RPC)等 4 44 4位位位位 8/ICMP 1919.1919.6..666件件件件 Ping等 5 55 5位位位位 22/TCP 1010.1010.9..999件件件件 SSHサービス等 その そのその その他他他他 9292.9292.3..333件件件件

国別検知件数上位

• Confickerワームによるものと思われるアクセ

スが多くの国で活発

順位 順位順位 順位 国国・国国・・・地域地域地域地域 件件 数件件 数数数 (111日1日日日・・・・11IP11IPIPIP当当当当たりたりたりたり) 備 備備 備 考考考考 1 11 1位位位位 中国中国中国中国 6464.6464...1111件件件件 攻撃ツールによるスキャン行為 2 22 2位位位位 日本日本日本日本 5252.5252...3333件件件件 Confickerワーム 3 33 3位位位位 米国米国米国米国 2929.2929...7777件件件件 BitTorrent探索 4 44 4位位位位 ロシアロシアロシアロシア 16.161616...6666件件件件 5 55 5位位位位 台湾台湾台湾台湾 1616.1616...5555件件件件 オープンリレーメールサーバ探索 その そのその その他他他他 137137137137..1..111件件件件

(7)

シグネチャを用いた不正侵入等の検知

• VoIP/SIP機器の探索と考えられる通信が増加

• スキャンやワームによるものと思われる活動

も活発

新システムによる観測 旧システムによる観測 11.5 10.8 9.3 9.3 16.4 14.1 0 4 8 12 16 20 H18 H19 H20 H21(1~2月) H21(3~12月) H22 (件/日・IP) (年)

Worm Scan Scan(P2P) UDP spam VoIP DNS その他

DoS攻撃

• 単一または多数のコンピュータから攻撃対象

のコンピュータのサービスを妨害する目的で

不正なパケットを送りつける攻撃

送信元IPアドレス詐称パケット 詐称されたIP アドレスと同 一アドレスの センサ (CFCでは「 跳ね返りパケ ット」と呼んで いる) 攻撃者 攻撃者 攻撃者 攻撃者 センサ センサ センサ センサ 攻撃攻撃攻撃攻撃されたされたされたされた サーバ サーバ サーバ サーバ

(8)

DoS攻撃被害状況

• 発信ポート80/TCPからの跳ね返りパケットの

観測からWebサーバへの攻撃状況を把握

0 50 100 150 200 1 月 1 日 1 月 1 5 日 1 月 2 9 日 2 月 1 2 日 2 月 2 6 日 3 月 1 2 日 3 月 2 6 日 4 月 9 日 4 月 2 3 日 5 月 7 日 5 月 2 1 日 6 月 4 日 6 月 1 8 日 7 月 2 日 7 月 1 6 日 7 月 3 0 日 8 月 1 3 日 8 月 2 7 日 9 月 1 0 日 9 月 2 4 日 1 0 月 8 日 1 0 月 2 2 日 1 1 月 5 日 1 1 月 1 9 日 1 2 月 3 日 1 2 月 1 7 日 1 2 月 3 1 日 (個/日) 米国 中国 トルコ ドイツ 韓国 その他・不明

日本国内のDoS攻撃被害状況

• 日本国内からのパケット検知件数は、1日当

たり12.2件(1.5IPアドレス)

76.4% 10.4% 1.7% 1.4% 0.8% 9.3% 80/TCP 11/ICMP 6667/TCP 3/ICMP 5654/TCP その他

(9)

事例紹介

参 参 参 参 考考考考 事例の詳細や個々の対策等については、「「「「情報技術解析平成情報技術解析平成情報技術解析平成情報技術解析平成22年報年報年報年報 ~~~~平成平成平成22平成 年中 年中 年中 年中ののののインターネットインターネットインターネット観測結果等インターネット観測結果等観測結果等観測結果等~」~」~」で公開しています。~」 上記報告書は、警察庁セキュリティポータルサイト「@Police」(URL http://www.npa.go.jp/cyberpolice/index.html )のインターネット治安情勢のペー ジまたは以下のURLから直接ダウンロードできます。 http://www.npa.go.jp/cyberpolice/detect/pdf/H22_nenpo.pdf

DoS攻撃

(10)

DoS攻撃事例1

• H22年9月 日本政府機関

日本の政府機関等に対するサイバー攻撃予告

複数の日本政府機関等のウェブサイトへのアクセスが集中

0 2 4 6 8 10 12 14 9月 16 日 12 時 9月 16 日 15 時 9月 16 日 18 時 9月 16 日 21 時 9月 17 日 00 時 9月 17 日 03 時 9月 17 日 06 時 9月 17 日 09 時 9月 17 日 12 時 9月 17 日 15 時 9月 17 日 18 時 9月 17 日 21 時 9月 18 日 00 時 9月 18 日 03 時 9月 18 日 06 時 9月 18 日 09 時 9月 18 日 12 時 9月 18 日 15 時 9月 18 日 18 時 9月 18 日 21 時 9月 19 日 00 時 9月 19 日 03 時 9月 19 日 06 時 9月 19 日 09 時 (件/時間) 観測 観測 観測 観測されたされたされたされた攻撃予告前後攻撃予告前後攻撃予告前後の攻撃予告前後ののDoS攻撃跳の 攻撃跳ね攻撃跳攻撃跳ねね返ね返返返りりりパケットりパケットパケットパケット

DoS攻撃事例2

• H22年12月 内部告発サイト「WikiLeaks」

WikiLeaksの支持グループと支持しないグループとの間で、相

互にDoS攻撃が行われたとの報道

0 4 8 12 16 20 1 1 月 16 日 1 1 月 19 日 1 1 月 22 日 1 1 月 25 日 1 1 月 28 日 1 2月 1 日 1 2月 4 日 1 2月 7 日 1 2 月 10 日 1 2 月 13 日 (件/日) WikiLeaks 取引停止サイトA 取引停止サイトB 観測 観測 観測 観測されたされたされたWikiLeaks関連された 関連関連サイト関連サイトサイトのサイトのののDoS攻撃跳攻撃跳ね攻撃跳攻撃跳ねねね返返返り返りりりパケットパケットパケットパケット

(11)

不正プログラムStuxnet

不正プログラムStuxnet

• 標的は、Windowsで動作するドイツのシーメ

ンス社製の監視制御ソフト

外部記録媒体を経由してコンピュータに感染しネットワーク

経由で他のコンピュータに感染

感染したコンピュータのシーメンス社製の監視制御ソフトを

書き換え、制御装置に不正な命令を指示、制御システムの

正しい動作を妨害

不正な命令 異常動作 Stuxnetに感染した コンピュータ 制御装置 基幹システム 動作を妨害

(12)

SIPサーバへの不正接続

SIPサーバへの不正接続

• H22年7月に、5060/UDPに対するアクセスの

急激な増加を検知

5060/UDPは、IP電話機等のVoIP/SIP機器の通信プロトコル

であるSIP(Session Initiation Protocol)で利用

インターネット上にあるSIPサーバの探索を目的としたもの

と思われる

0 2 4 6 8 10 12 14 1月 1日 1月 15 日 1月 29 日 2月 12 日 2月 26 日 3月 12 日 3月 26 日 4月 9日 4月 23 日 5月 7日 5月 21 日 6月 4日 6月 18 日 7月 2日 7月 16 日 7月 30 日 8月 13 日 8月 27 日 9月 10 日 9月 24 日 10 月 8日 10 月 22 日 11 月 5日 11 月 19 日 12 月 3日 12 月 17 日 12 月 31 日 (件/日・IP) 中国 米国 その他・不明 5060/UDPに対するアクセスの検知件数

(13)

SIPサーバの調査ツール

• 5060/UDPの通信内容の特徴から、複数のグ

ループに分類、グループの一つは、インター

ネット上で配布されている、SIPサーバを調査

するツールと特徴が一致

SIPサーバ調査ツールの機能

指定した範囲内のIPアドレスに対する、SIPサーバの有無の

調査

対象のSIPサーバに対し、指定した範囲のユーザ名の有効/

無効の調査

対象のSIPサーバ、ユーザ名に対し、パスワードの総当たり

攻撃及び辞書攻撃によるパスワードの調査

標的型メール攻撃

(14)

標的型メール攻撃

• 標的型メール攻撃とは、特定の組織や個人

に標的を絞って、電子メールを送信する手法

による攻撃

• メールに不正なプログラムを添付、不正プロ

グラムを感染させるような悪意のあるサイト

へ誘導するリンクが記載されている等

• スピア(槍)のように、標的を絞って攻撃する

ことから、「スピアメール攻撃」とも呼ばれてい

る

標的型メール攻撃の目的

• 目的は、政府関係者や企業関係者のコンピュータ

に不正プログラムを感染させて、政府機関や企業の

機密情報、個人情報等を盗み出すことであると考え

られる

件名:会議資料 XXX様 △△△です。 来月の会議資料を添付いたしま す。確認よろしくお願いします。 会場の場所は以下のURLで確認 願います。 http://xxx.xxxx.com/xxx.pdf ○○○部 △△△ 電話番号 XXXX-XXXX 添付資料: 会議資料.exe 悪意のあるサイトに 誘導するURL 実体は不正プログラム 受信者 (被害者) 攻撃者

(15)

標的型メール攻撃の手口

• 受信者の業務に関連する情報や関心を示すような

政治的なニュースや国際的なニュース等がタイトル

に用いられる(「東日本大震災~」「福島原発~」等)

• メールの本文に「添付ファイルを確認してください」

のように、受信者に添付ファイルを開かせ、不正プ

ログラムを実行させるように仕向けた手法が多く用

いられている

• 実行ファイルやPDFファイルが多く、その他にも様々

なファイル形式が用いられている

• ゼロデイ攻撃を用いたものがありこれらは、ウイル

ス対策ソフトで検知されない

標的型メール攻撃の関連技術1

• ファイル種別の偽装

添付ファイルのアイコンや拡張子を、Wordファイル

やPDFファイルに偽装

(16)

標的型メール攻撃の関連技術2

• 「RLO(Right-to-Left Override)」

文章を右読みから左読みに変える機能を利用しフ

ァイル名「fdp.exe」を「exe.pdf」と表示させ実行ファイ

ルをPDFファイルのように偽装

ファイル名の途中からも可能

「ancod. exe」を「 anexe.doc 」と表示 ファイルのプロパティ表示に矛盾

標的型メール攻撃の関連技術3

• 代替データストリーム

(ADS:Alternate Data Streams)

一つのファイルやフォルダが複数のストリームを持

つことができるWindowsの機能の一つ

代替データストリームを使用したファイルやフォル

ダは、Windowsのバージョンによってはエクスプロー

ラやタスクマネージャに表示されず、発見や駆除が

非常に困難

(17)

代替データストリーム

ADS:Alternate Data Streams

• NTFSの機能の一つ

• ファイルやフォルダにテキストやバイナリデー

タをストリームとして個別に保存できる機能

• 「ファイル名:データストリーム名」で記述

ファイル/フォルダ データストリーム1 データストリーム2

表示される

表示されず

代替データストリーム(ADS )

• Windowsのエクスプローラでは表示されない

e:>dir /r adstest.txt ドライブ E のボリューム ラベルは OS_TOOLS です ボリューム シリアル番号は 4A23-43BA です E:¥ のディレクトリ 2010/11/15 13:41 426 ADSTest.txt 16 ADSTest.txt:stream1.txt:$DATA 17 ADSTest.txt:stream2.txt:$DATA 1 個のファイル 426 バイト 0 個のディレクトリ 1,428,496,384 バイトの空き領域 ファイル ファイル ファイル ファイル ADS ADS Vista Vista Vista Vista以降以降以降以降「「「「dir /r」」」」コマンドコマンドコマンドコマンド・・・・オプションオプションオプションオプション または または または または専用専用専用専用ツールツールツールツールでででで表示可能表示可能表示可能表示可能

(18)

標的型メール攻撃の関連技術4

• ヒープスプレー(heap spray)

Windowsが持っている不正プログラムの実行防止

機能を回避し、攻撃成功率を高めるための手法

ヒープと呼ばれるメモリ領域に対して不正なプログ

ラムをスプレーで塗りつぶすように大量に書き込み

不正プログラムが実行される可能性を高めるもの

セキュリティ更新プログラム公開

(19)

セキュリティ更新プログラム公開

• セキュリティ更新プログラム公開直後から悪

意のある活動が発生

(20)

悪意のある攻撃に対する配意

• 扱っている情報(資産)の価値の認識

• インターネット上の脅威の認識

• 被害発生防止対策に加えて、被害拡大防止

対策の実施

• たとえクラウドが対象となっても基本的な防御

姿勢は変わらない

被害拡大防止対策

• 被害発生防止対策に加えて、被害拡大防止

対策の実施

被害発生の原因やメカニズムの分析結果が広く知

られるにつれ、被害発生を完全に押さえることは不

可能ということが認識されてきた

被害が発生したときにその被害規模や深刻度があ

まりに大きいものが多くみられた

リスク管理の問題として捉えられるようになってき

ている。最近では、事業継続性についても考慮され

るようになっている

(21)

最低限実施すべき対策

• OSやアプリケーションの更新プログラムの適

切な適用

• ウイルス対策ソフトやファイアウォールソフト

等の適切な運用

• メールに添付されたファイルや、メール中のリ

ンク先を不用意に閲覧しない

コンピュータの

利用状況によって有効な対策

• パソコンやユーザ・アカウント等の使い分け

• 使用していないパソコン等のシャットダウン

• 不要な機能を導入しない、又は使用不可にす

る

• パスワード等の秘密データを安易にパソコン

等へ保存しない

• セキュリティ更新プログラムが提供されなくな

ったソフトウェアの適切な更新

(22)

企業等の情報セキュリティ担当者

が考慮すべき対策例

• パソコン、ウェブサーバ等の機器の適正な設定

• データベースを運用している場合は、外部からのデータベー

スへの不正な命令を遮断するといった、データベースを不正

に操作されないような対策についての検証

• ログ等の定期的な確認による、異常の早期発見と必要な措

置

• 対策の実施前に不具合の発生等を検証するため、各種ソフ

トウェアやコンピュータ機器の販売元等から提供されている

セキュリティ情報の確認やシステムの不具合等が発生しない

ことを確認する等配意が必要

おわり

警察庁

情報通信局情報技術解析課

サイバーテロ対策技術室

牧野 浩之

参照

関連したドキュメント

テキストマイニング は,大量の構 造化されていないテキスト情報を様々な観点から

情報理工学研究科 情報・通信工学専攻. 2012/7/12

区分 項目 内容 公開方法等 公開情報 地内基幹送電線に関する情報

・Squamous cell carcinoma 8070 とその亜型/変異型 注3: 以下のような状況にて腫瘤の組織型が異なると

当社は、お客様が本サイトを通じて取得された個人情報(個人情報とは、個人に関する情報

製品開発者は、 JPCERT/CC から脆弱性関連情報を受け取ったら、ソフトウエア 製品への影響を調査し、脆弱性検証を行い、その結果を

「系統情報の公開」に関する留意事項

出典 : Indian Ports Association &amp; DG Shipping, Report on development of coastal shipping 2003.. International Container Transshipment Terminal (ICTT), Vallardpadam