投稿

ラベル(サイバー攻撃)が付いた投稿を表示しています

ヤマト運輸に関するセキュリティ事件についての分析

リスト攻撃による不正アクセスの発生 ヤマト運輸は2019年7月にリスト攻撃を受けたことによって3000件超の不正アクセスを受けた可能性があるとの発表を行った。 ヤマト運輸にあった情報は氏名や住所に加えてクレジットカード情報などもあった。不正アクセスのあった疑いがあるユーザーにはパスワード変更を行うような設定を行っている。 クロネコメンバーズにおける不正ログインについて | ヤマト運輸 リスト攻撃とは パスワードリスト攻撃と言われる攻撃方法ですでに他の事件で流出しているパスワードと ID のリストを流用して攻撃する方法である。重要となるのは流出している情報はヤマト運輸のものではないということである。つまり、他のサイトで ID とパスワードを使い回しているユーザーが被害があることが懸念される。 そのことから、必ずしもヤマト運輸に責任があるわけではなく、使い回しをしているユーザー側にも注意が必要である事件であった。 ヤマト運輸のセキュリティ設計 ヤマト運輸のログイン方法は ID とパスワードによる認証が基本である。 それに加えて、 任意で登録済みのメールアドレスに対するワンタイムパスワードによる二段階認証 を設定することができる。そのため、 パスワード流出に対しては、比較的強度のあるセキュリティ設計をしていたことは客観的に認めるところである。 もし、あなたがヤマト運輸のユーザー登録をしている場合には、パスワードの見直しに加えて二段階認証の登録を行うことをお勧めする。仮にパスワードリスト攻撃で漏れたとしても、二段階認証の段階でログインを阻止することができるからだ。 ただし、これにも後述する脆弱性があったため、あまり意味は成していないようだった。 ヤマト運輸のセキュリティ設計に関する脆弱性 パスワードの文字数に関する脆弱性 先に申し上げた通り、ログイン方法は ID とパスワードの一般的な方式だ。ただ、パスワードについて文字数制限がありそれが少々脆弱性につながったと筆者は推測している。 ヤマト運輸のパスワードの文字数は6文字以上12文字以下という制限がある。 これはすなわち、パスワードリスト攻撃のうえで、パスワードが6文字以上12文字以下のリストに絞って攻撃すれば良いという考え方ができる。元々のリストの総数は推測しかねるが、そのうちの3万件に絞...

総務省認可のIoT無差別侵入調査に対して考えるべきこと

イメージ
総務省 IoT機器に無差別侵入し調査へ 前例ない調査に懸念も - NHKニュース 調査は家庭や会社などにあるルーターやウェブカメラなどのIoT機器およそ2億台を対象に来月中旬に開始し、無差別に侵入を試みて、初期設定のままになっているなどセキュリティー対策の不十分な機器を洗い出し、ユーザーに注意を促すとしています。 という記事が掲載された。 何を行うかを、ざっくり整理すると、 不正アクセス行為※による調査 個人や会社にある機器のポートスキャン 過去に大規模なサイバー攻撃に用いられたID、パスワードの組合せ約100通りを入力し、不正アクセス行為を試みる。 1の結果を通信履歴等の電磁的記録の作成 2の結果のうち脆弱とされた機器について電気通信事業者への通知 ということを行う。 これは、以下に示す総務省に掲載されている資料から記載した。 ※なお、NICTが示す資料には「特定アクセス行為」としているが、分かりやすく既存の概念としてここでは「不正アクセス」と表記した。もっとも今回の調査において特別に適法としているだけで、行おうとしていることはいわゆる不正アクセス行為と相違ない。ちなみに、今回の調査を適法にするため、 「国立研究開発法人情報通信研究機構法」 が昨年5月に改正、11月に施行されている。 国立研究開発法人情報通信研究機構法附則第8条第2項に規定する業務の実施に関する計画の認可 私見としては、このような調査が政府によってされること自体に様々な危険性を秘めていると感じているが、すでに来月にはこの計画が実施されることが決まっており、遅かれ早かれ対応は不可避である。 市民は何をすればいい? 個人や企業はあらかじめ対策を行っておくほうが賢明である(もっとも、それらの対策をしてもらうことがNICTも目的なので、どんどんやっておくべきだ)。 筆者の私見であるが、以下の3つを確認しておくとよい。 機器のパスワードを見直す 機器の設定画面に入るためのパスワードを見直しておく。見直すべき機器は以下のようなものが考えられる。 ルータ プリンタ NASなどのファイルサーバー類 その他、外部につながる可能性のある機器 ルータに管理者用の機能があることを知っている人は多いはずだ。 一方、プリンタやNASなどの機器...

パスワード流出したそうなので流出したか調べてみた

イメージ
http://news.livedoor.com/article/detail/15890992/ 1月18日に8億近いメールアドレスとパスワードが流出したというニュースが発表されました。 セキュリティ研究者 Troy Hunt氏による発表です。 https://www.troyhunt.com/the-773-million-record-collection-1-data-reach/ 実際にメールアドレスが流出されているかは、Troy Hunt氏が創設した「Have I Been Pwned?」で調べることができます。 have i been pwned? はい、流出していました。調べたのは、過去に使っていたメールアドレスです。 画面の下の方に流出されたもととなった情報が書かれていました。どれもニュースになった事件ですね。 2件目が今回の「Collection #1」という流出事件のものです。 他のメールアドレスでも試しましたが、そちらは問題ありませんでした。ほっ。 scrapboxで作成したものを転記しました

Operation Sharpshooterの警戒

イメージ
世界規模のハッキング攻撃、政府機関とハイテク企業などを標的に--北朝鮮が関与か - ZDNet Japan https://japan.zdnet.com/article/35130076/ 記事によると、Operation Sharpshooterと呼ばれる攻撃が世界銃で行われているとのことだ。 Operation Sharpshooter 記事のとおり、McaFeeがレポートを発出している。 https://securingtomorrow.mcafee.com/other-blogs/mcafee-labs/operation-sharpshooter-targets-global-defense-critical-infrastructure/ 多くはアメリカに対しての攻撃だが、日本も含む世界各国を対象に攻撃が行われている。英語圏の企業に対して行われているとのことだ。 攻撃方法は、2段階に分かれるが、はじめは求人を装うスパムメールによるものだ。悪意のあるマクロを含むWordファイルが送られてくる。それにより、コントローラサーバーから本命のバックドアである「Rising Sun」をダウンロードする仕組み、となっているとのことだ。 防御方法は、不審なWordファイルは開かないことに尽きる。 現在は、英語圏向けの攻撃なので、英字のメールには十分気をつけること。ただし、日本語による同様の攻撃がでてきても不思議ではないので、十分に気をつけたいところだ。

サイバーセキュリティ基本法による日本のサイバー攻撃態勢の強化

改正サイバーセキュリティ基本法の成立 - 日本経済新聞 https://www.nikkei.com/article/DGXMZO38558560V01C18A2EAF000/ 12月5日午前、サイバーセキュリティ基本法の改正案が成立した。 このサイバーセキュリティ基本法の改正によって、政府はサイバーセキュリティ協議会を設立することとなった。 この協議会の目的は、先日に記事にしたが、国内外の組織との情報連携の強化を主にしたものだ。 サイバーセキュリティ基本法の改正案(第196回国会)を眺めてみる - NEKOLAB https://nekoinfolabo.blogspot.com/2018/11/blog-post_19.html また、これも先日記事にしたが、政府は近々に対サイバー攻撃に関する法律防衛要綱の整備も検討している。 サイバー攻撃に関する自衛権 - NEKOLAB https://nekoinfolabo.blogspot.com/2018/12/blog-post.html これは、主にサイバー攻撃に対する自衛権の発動要件をどうするか、といったところになるが、その是非の議論はおいておくとして、 それを発動するためには「攻撃した相手国が明確である」 ことを対内外に主張することは、必須条件となる。しかし、相手は公然と宣戦布告するとは限らず、秘密裏に攻撃してくることも考えられるだろう。 つまり、その条件を満たすためには、情報の収集(証拠の入手といってもいい)は重要であり、日本内の組織はもちろん、海外との情報連携もまた必要だ。特に、同盟国であるアメリカへの情報、あるいは、アメリカからの情報は、それを特定するための最重要要件とさえ言っていいだろう。 そのためには、サイバーセキュリティ協議会の設立は必要であったと言っていいだろう。文字通りの『 国家的サイバーセキュリティ 』が今国会で急激に進んだと評価できる。 今国会では、外国人労働者に関する法律や憲法改正発案についてが注目されているが、その一方でサイバー攻撃に関する内閣官房の法整備、防衛省による制度の整備が着々と進められていることもまた事実。今後の日本政府、外国政府のサイバーセキュリティに関する動向も注目したいところだ。

サイバー攻撃に関する自衛権

イメージ
政府が防衛大綱の範囲に「サイバー」を含めることを検討し始めた。 「サイバーや宇宙領域での防衛、陸海空と融合へ 改定大綱」 https://www.asahi.com/articles/ASLCZ4RQ0LCZUTFK00P.html 「サイバー攻撃には自衛権発動も」岩屋防衛相国会答弁 https://www.fnn.jp/posts/00395070HDK サイバー攻撃に対する自衛権というものはどういうことか? その指標として、大臣の発言や上の記事にもあるとおり、「タリンマニュアル」があるという。 タリン・マニュアル 正式名称は「サイバー戦に適用される国際法に関するタリン・マニュアル」。2013年3月に、北大西洋条約機構(NATO)の専門委員会であるサイバー防衛協力センター(CCDCOE)が公表した、サイバー戦争と国際法との関係性について記載した文書。 (中略)しかしながら、サイバー戦において、どのような場合が「武力攻撃」であるのかは国際法上も定説をみないため、タリン・マニュアルは、その解釈例を示そうと試みるものである。 引用元: https://imidas.jp/genre/detail/A-124-0501.html   各国でも研究が進められている範囲であり、安易に述べられるものではないが、一つの指標・文献として把握しておきたい。 サイバー攻撃に対する防衛三要件をどう考えるか どのような場合において日本はサイバー攻撃に対する自衛権を発動し得るのか。 上に示したfnnの記事では、以下のような見解をひとつ記述している。 武力行使の新三要件とは、2014年7月1日に閣議決定された、日本が自衛権を発動するための条件であり、具体的な内容は下記の通りである。 (1)我が国に対する武力攻撃が発生したこと、又は我が国と密接な関係にある他国に対する武力攻撃が発生し、これにより 我が国の存立が脅かされ、国民の生命・自由及び幸福追求の権利が根底から覆される明白な危険がある こと (2)これを排除し、我が国の存立を全うし、国民を守るために 他に適当な手段がない こと (3) 必要最小限度の実力行使にとどまる べきこと 岩屋防衛相の答弁を、上記の武力攻撃の新三要件にあてはめると、 まず(1)だが、「サイバ...