• 検索結果がありません。

Microsoft PowerPoint pptx

N/A
N/A
Protected

Academic year: 2021

シェア "Microsoft PowerPoint pptx"

Copied!
17
0
0

読み込み中.... (全文を見る)

全文

(1)

情報セキュリティ

第2回

2016年4月15日(金)

(2)

本日学ぶこと

本日の授業を通じて

 「マルウェア」「踏み台攻撃」など,日常生活におけるセキュリテ

(3)

情報セキュリティ

10大脅威

情報処理推進機構(

IPA)が公表

 https://www.ipa.go.jp/security/vuln/10threats2016.html 

1位:インターネットバンキングやクレジットカード情報の不

正利用

2位:標的型攻撃による情報流出

3位:ランサムウェアを使った詐欺・恐喝

4位:ウェブサービスからの個人情報の窃取

5位:ウェブサービスへの不正ログイン

(4)

情報セキュリティ

10大脅威

6位:ウェブサイトの改ざん

7位:審査をすり抜け公式マーケットに紛れ込んだスマート

フォンアプリ

8位:内部不正による情報漏えいとそれに伴う業務停止

9位:巧妙・悪質化するワンクリック請求

10位:脆弱性対策情報の公開に伴い公知となる脆弱性の

悪用増加

脅威は古い?新しい?

 新旧さまざま.ただしこの1年で発生した脅威は見当たらない.  「基本的な仕組み」を知る.  まず我が身を守り,そして周囲に目をやる.

(5)

代表的なセキュリティ脅威

マルウェア

踏み台攻撃

無線

LANへの攻撃

ソーシャルエンジニアリング

標的型攻撃

(6)

マルウェア

(malware)

不正かつ有害な動作を行う意図で作成された,悪意のある

ソフトウェアや悪質なプログラムコード

「悪意のある不正ソフトウェア」「不正プログラム」とも呼ばれ

る.

malwareの語源はmalicious + software

例:コンピュータウイルス,ワーム,バックドア,キーロガー,ト

ロイの木馬,マクロウイルス,ブートセクタウイルス,スパイウ

ェア,悪質なアドウェア,ランサムウェア

(7)

コンピュータウイルス

JIS X 0008における定義:自分自身の複写,又は自分自身

を変更した複写を他のプログラムに組み込むことによって繁

殖し,感染したプログラムを起動すると実行されるプログラム

主要な機能

 自己伝染機能:自らの機能によって他のプログラムや他のシス テムにコピー(感染)  潜伏機能:特定時刻,一定時間,処理回数といった条件により 発病するまで,症状を出さない  発病機能:ファイルの破壊やユーザの意図しない動作など 

多くは

.exeや.comファイルだが,Excelなどのマクロに潜む

マクロウイルス

」や,ブートセクタに潜む「

ブートセクタウイル

」もある

コンピュータウイルス対策基準: http://www.ipa.go.jp/security/antivirus/kijun952.html

(8)

コンピュータウイルス

ウイルスでないもの(?)

 ワーム:宿主となるファイルは不要.しかし自身を複製して他の 計算機に拡散し得るし,自己増殖機能も持つ  ボット:遠隔から制御可能なプログラム.主要な機能はウイルス と同じ.ユーザに気づかれずにバックドアが作られ,攻撃の一 端を担うことも 

対策:アンチウイルスソフトウェア(

Anti-Virus Software)を

導入し,監視させる

 スキャンによって,ウイルスが見つかったら,駆除・隔離・削除  有償・無償や,ファイアウォール機能などを組み合わせたものも  更新を忘れずに

(9)

トロイの木馬

(Trojan horse)

セキュリティ上問題のあるプログラムをユーザが受け取り,

実行したときに,悪意のある動作が発生

 データの破壊,外部への情報流出など  受動的攻撃を行う.自己増殖機能を持たない 

語源はギリシア神話

 「トロイアの木馬」「トロヤの木馬」とも  木馬の中にギリシア軍兵士らが入り, 隙を見てトロイア人を襲撃した 

こんな攻撃,本当に成立するの?

 2005年,日本国内でも,ネットバンキング サービスのユーザへ,銀行と偽りCD-ROMを 送りつけ,不正送金を実行させた事件が 発生した

(10)

キーロガー

(Keylogger)

キー入力を監視して記録するもの

 ハードウェアでもソフトウェアでも実現されている 

ユーザビリティ評価など研究でも用いられているが,

悪用すると,打ち込んだ内容が筒抜けになってしまう

 通信を暗号化していても,知られてしまう!  ネットカフェや公共施設のPCに設置されていることも 

通信の死角をついた,他の悪用

 ショルダーハック:パスワードや暗証番号などの入力を肩越しに 盗み見ること  テンペスト:漏洩電磁波(電子機器から発生する微弱な電磁波) を解析して,情報を盗み見ること

(11)

スパイウェア,アドウェア,ランサムウェア

スパイウェア

(spyware)

 ユーザが使用する計算機の情報(キーボード・マウスの入力, ブラウザ履歴,ファイル,画面など)を収集し,外部へ自動的に 送信するソフトウェア 

アドウェア

(adware)

 広告を目的としたソフトウェア.中でも,利用者に十分な情報提 供をせずにインストールされ,起動時に必ず表示されるものは マルウェアとされる 

ランサムウェア

(ransomware)

 計算機に不具合(ファイルを暗号化してユーザが読めなくする など)を引き起こし,解除に身代金を要求するソフトウェア

(12)

ソフトウェア使用の基本

脆弱性が報告されているソフトウェアはインストールしない

脆弱性が報告されているバージョンは使用しない

計算機やソフトウェアが,外部とどのような通信を行うかを

理解する

 不明なソフトウェアは使用しない  「贈り物」にも注意を払う 

セキュリティ対策ソフトウェアをインストールし,データを最新

版にする(使用期限にも注意)

OSのアップデートも忘れずに

(13)

計算機管理を怠ると

計算機管理を怠ると

 ウイルスなどが蔓延する  秘密の情報を放出してしまう  踏み台攻撃の被害者になる 

ソフトウェア面以外の対応は?

 異変に気づけば,まずネットワークからの遮断・隔離  LANケーブルを引っこ抜け!  無線をオフに! あなた 踏み台攻撃のイメージ で加害者

(14)

無線

LANの脅威と対策

脅威の例

 無線LAN環境に侵入され,重要な情報を盗まれる.  無線LAN環境を無断で利用される.  通信データを盗聴される. 

対策(ルータ設置時)

 SSIDをデフォルトから変更し,可能ならMACアドレスフィルタリ ングを行う  暗号化方式にはWEPやWPAではなくWPA2を使用し,認証の ために安全なパスワードを設定する 

対策(子機利用時)

 暗号化方式にはWEPやWPAではなくWPA2を使用する  HTTPSやSSHなど,より上の層の暗号化を併用する

(15)

データ管理

情報流出(情報漏洩)の原因

 リムーバブルメディア(USBフラッシュメモリなど)  P2Pソフトウェア(Winnyなど)  Web日記,SNS(Facebookなど),ミニブログ(Twitterなど) 

データ管理の考え方

 外部に出していい情報,いけない情報について, ルールを定める.  研究成果は,公刊日まで,Webなどで報告しない.  情報の持ち主(≠収集者,保有者)を意識する  「便利だから」は流出のもと  運搬・伝送方法に応じて適切に暗号化  暗号化ZIP,PGP,SSH,SSL/TLSなど 「計算機の安全性」 「データの安全性」 「通信の安全性」 は異なる!

(16)

ソーシャルエンジニアリング

ソーシャルエンジニアリングの例

 「ご利用のオンラインバンクですが,手違いでパスワードを消失 してしまいました.誠に申し訳ございませんが,http://~~/ にて, 再登録をお願いします.」というメール 

ソーシャルエンジニアリングを知らないと

 機密情報やアクセス権限が奪われる 

では,どうすればいいか?

 善意を装った情報収集,情報操作には応じない  保護すべき計算機や情報を把握しておく  日々ニュースを見聞きする  Webならまず,セキュリティホール memo http://www.st.ryukoku.ac.jp/~kjm/security/memo/ 「エンドユーザの安全性」

(17)

標的型攻撃

攻撃者が,特定の組織に対して特定の目的(情報の窃取や

削除)のために行うサイバー攻撃の一種.

例えば,標的型メールを送りつけ,受信者が本文中のリンク

をクリックするか添付ファイルを開いたら,目的が達成できて

しまう.

 Webサイト閲覧による攻撃もある.  ウイルス対策ソフトウェアでは検出できないことも.

参照

関連したドキュメント

 複雑性・多様性を有する健康問題の解決を図り、保健師の使命を全うするに は、地域の人々や関係者・関係機関との

READ UNCOMMITTED 発生する 発生する 発生する 発生する 指定してもREAD COMMITEDで動作 READ COMMITTED 発生しない 発生する 発生する 発生する デフォルト.

参考資料ー経済関係機関一覧(⑤各項目に関する機関,組織,企業(2/7)) ⑤各項目に関する機関,組織,企業 組織名 概要・関係項目 URL

図 キハダマグロのサプライ・チェーン:東インドネシアの漁村からアメリカ市場へ (資料)筆者調査にもとづき作成 The Yellowfin Tuna Supply Chain: From Fishing Villages in

平成 26 年の方針策定から 10 年後となる令和6年度に、来遊個体群の個体数が現在の水

北海道の来遊量について先ほどご説明がありましたが、今年も 2000 万尾を下回る見 込みとなっています。平成 16 年、2004

国の5カ年計画である「第11次交通安全基本計画」の目標値は、令和7年までに死者数を2千人以下、重傷者数を2万2千人

・大都市に近接する立地特性から、高い県外就業者の割合。(県内2 県内2 県内2/ 県内2 / / /3、県外 3、県外 3、県外 3、県外1/3 1/3