投稿

ラベル(情報セキュリティ)が付いた投稿を表示しています

ドコモ口座や銀行口座で何が起こっているのか#3

前回のあらすじ 銀行口座でもドコモ口座との結びつけのときには本人確認はされず、二段階認証がなかった。 また、リバースブルートフォースアタックの疑いもいまだ問題提起されている状態だった。 銀行のシステム利用に関するセキュリティ認識について疑いがあることを述べた。 しかし最後に、利用者側の問題に触れなければならない。 自分や家族の身を守るのは、自身であることを改めて考えたい。 利用者に否があるのかないのか 重要なことは 否はない 。サービスを使う以上、企業側にセキュリティを確保する責任はあるし、今回の事件に関してはドコモ側に否があるのは明らかだった。 ただ、否がないからといって100%被害に遭わないというわけでもない。利用者側の弱点を考える必要がある。 弱い暗証番号は絶対に設定しないこと 4桁の番号、たった1万通りの組合せといえども使われやすい、使われにくい4桁がある。使われやすいほど不正利用に狙われやすいので、そこは避けること。 日付を四桁にした0101~1231の366通り 0000,1111...9999などのゾロ目 1234,2345...などの連番 なんと研究された方がいるので、参考にされたい。この研究元は、RockYouという2009年に大量流出したパスワードをもとにされており、皮肉にも信憑性は高いと言える(語呂合わせなどは欧米的な傾向があると思われるが、それ以外は普遍性があるだろうと推測できる)。 【ドコモ口座】4ケタパスワードの分布と傾向 - Togetter 二要素認証が可能なら必ず利用すること 二要素認証は、2つ以上の要素をもとに認証をする、ということだ。代表的な要素は以下のとおり。 知的要素 所有要素 生体要素 多要素認証とは?二要素認証・二段階認証との違いを解説 | お役立ちブログ | 情報セキュリティ対策に関するお役立ち情報 | 企業の情報セキュリティ対策・ITシステム運用のJBS JBサービス株式会社 JBサービス株式会社 パスワードや暗証番号が知的要素である。それに対し、銀行でよく使われている要素はスマホや乱数表、ワンタイムパスワードトークンなどを利用した所有要素の認証になる。 所有者は基本的に1人なので、その2つが組み合わさればまず本人と確認できる、ということである。 ただし、どれに...

ドコモ口座や銀行口座で何が起こっているのか#2

前回のあらすじ ドコモ口座では開設時に本人確認をされていなかった。 流動性を扱う資金決済業者が行うには、浅はかな認識であったと言えよう。見事に不正利用者へのバックドアをどうぞと開けてしまったものだ。 だが、真の問題は、そこだけではない。ドアを開けた先にもう1つ今までは問題にならなかった古びた扉があったのだ。 銀行システムという老朽化した小屋がそこにあった。 銀行システムとは 銀行システムとは、なんだろう? 銀行システムは、銀行口座を開いた人の口座が記録されているシステムがある。俗に勘定系システムというシステムである。 そこに、その銀行のすべての口座の記録、そして、振込や引き出しが行われるとそこに書き込みが行われる。 あなたの給料は、ほとんどの場合銀行振込で行われている。それも勘定系システムに書き込まれる。しかし、それだけではない。あなたがATMで振込をするときに、振込先を指定して振込分の金額を入れるだろう。そうして、相手先に振り込まれるのだ。 では、ドコモ口座の場合、銀行口座と連携してあなたは銀行口座の振替のときにいちいち銀行口座を指定するのだろうか? 答えは否である。ドコモ口座と銀行口座を最初の一度結びつけて、あとはドコモに任せる、という手続きがなされる。 このときに使われるシステムが、銀行によって名称が違うが、「口座振替受付サービス」である。 口座振替受付サービスの利便性とリスク、そして脆弱性 口座振替受付サービスの利便性は、利用者が毎回振替するときに振替口座を指定する必要がないことだ。一度登録すれば企業と銀行がしてくれる。そういう仕組だ。 裏を返すと、一度登録さえできてしまえば、ばれない限りいくらでも振替できる、というリスクを持っている。これはこのサービスの利益を享受する以上は絶対に発生する利用者も銀行も企業も許容すべきリスクだ。 それだけに、強いセキュリティが求められる…はずだった。 この「口座振替登録時に脆弱性がある」と言われている。 リバースブルートフォースアタック リバースブルートフォースアタックの疑いが騒がれている。先立って言及しなければならないのは、そういった事実をどの銀行も公表しているわけではないことだ。つまり、現在のところ「ただの推測」の域を出ない。 リバースブルートフォースアタックとはなにか。その前に「...

「宅ふぁいる便」と「Peing」の情報漏えいの違いとリスク

イメージ
2つの漏えい事件について 2019年1月末、2つのサービスで大規模な情報漏えい(Peingは実質的にその危険に晒されていた)の事件が発生した。 一つはファイル転送サービスである「宅ふぁいる便」約480万件。 もう一つはTwitter上で匿名で質問を送る俗に「質問箱」と言われる「Peing」約150万件弱。 ※なお、実際に漏えいしていたのは、APIトークン。直接的な情報については、そのAPIトークンを利用して二次的に漏えいしていた可能性がある、という状況) どちらも極めて個人や企業に結びつきやすいサービスであった。 情報漏えい自体は、Webサービス提供者として最も注意するべきリスクの一つである。 ただ、今回の2件の漏えい事件には一つ違いがあり、短期長期的双方から鑑みて利用者影響の観点では大きな差が生まれた。 パスワードのハッシュ化有無の違い この2つのサービスに限らず、登録時、利用者は アカウント名(メールアドレス) パスワード を登録することがほとんどだ。 このとき、Webサービス側ではそれらを管理する単純な方法として 「パスワードをそのまま(平文のまま)保存する」 という方法が考えられる。 こちらは「宅ふぁいる便」のケースである。 ただ、現在では特別な事情がない限り、 パスワードの平文での管理は され てはならない 。 もう一つは「パスワードに何らかの加工を行って保存する」という方法が考えられる。 それをする理由は、 後述する情報漏えい時の重大なリスクを現実的に無害化するため である。 つまり、パスワードをそのまま持っていることは、漏れたときにいろいろまずいことが起きるわけだが、だったら、もともとのパスワードとは違う形に変更して保存しておけば悪用されないよね?という論理である。 これを実現するための方法の一つが ハッシュ化 である。 ハッシュ化について ハッシュ化は、 ハッシュ関数 と呼ばれる処理によってある固定長(必ず決まった文字数)の文字列(ダイジェストと呼ばれる)に変換する方法である。 つまり、直接パスワードを管理せずハッシュ関数で処理し、ダイジェストを保管しておく、という寸法だ。ハッシュ関数が同じである限り、必ず同じダイジェストに変換されるので、同一性を(天文学的な確率を無視すれば)保証でき...

CSIRT人材について調べてみた

イメージ
セキュリティやIT人材が不足しているなどのニュースが出始めて久しい。 個人的にもセキュリティについていろいろ勉強しないとなあと考えている。 そこでどういったスキルが必要なのか、指標となりそうなものを調べてみた。 シーサートとは? ITセキュリティについて、組織的に考えると、切れないものがシーサートだ。 日本シーサート協議会では以下のように述べられている。 要するに、 企業のなかでITセキュリティに関する専門部隊 を指す。 シーサート (CSIRT: Computer Security Incident Response Team) とは、コンピュータセキュリティにかかるインシデントに対処するための組織の総称です。インシデント関連情報、脆弱性情報、攻撃予兆情報を常に収集、分析し、対応方針や手順の策定などの活動をします。 引用元:日本シーサート協議会とは http://www.nca.gr.jp/outline/index.html シーサート人材には何が必要か 冒頭の画像は、日本シーサート協議会が公表している「CSIRT人材の定義と確保」のなかのページで、4分類の15の役割が述べられている。 CSIRT 人材の定義と確保 Ver.1.5 http://www.nca.gr.jp/activity/imgs/recruit-hr20170313.pdf 資料の中では細かく紹介されているが、必要とされる分野を整理すると、 情報共有 情報収集・対応 インシデント管理 自組織内教育 が挙げられている。セキュリティ知識は必要となるのは言うまでもないが、それよりも組織内でどのように情報を撹拌するか、インシデントなどの情報を集約できるか、などの組織運営や折衝力・コミュニケーション能力に関する、人的な観点も多く見受けられる。 また、海外のセキュリティ情報の収集のため、英語能力なども求められているようだ。 ただ、一貫した基礎能力としては「ITSSレベル2程度の基礎的なITリテラシー」といった表記が目立つ。 ◆レベル2  上位者の指導の下に、要求された作業を担当します。プロフェッショナルとなるために必要な基本的知識・技能を有する。スキル開発においては、自らのキャリアパス実現に向けて積極的なスキルの研鑽...

Google Homeのセキュリティ

Google Homeなどの音声デバイスが活用され始めているが、セキュリティに付いて気になったので調べた。以下のことを注意したい。 Ok, Googleなどのキーワードを言ったものが保存されている それ以外の音声は「外部に送信されない」とされている。 データは音声とテキストで保存される ただし、外部サービスに提供する場合はテキストのみ。 保存したデータはマイアクティビティから確認したり削除できる。 ちなみに、実際発声した音声は[マイ アクティビティ]( myactivity.google.com )から聞けます。 以上。 以下は、気になったものを一部引用した。 Google Home のデータ セキュリティとプライバシー https://support.google.com/googlehome/answer/7072285?hl=ja データの収集 Google が収集するのはどのようなデータですか? Google は 、ユーザーにとってより迅速で、スマート、適切、便利なサービスの提供を実現するためのデータを収集します。 Google Home は、より的確でユーザーに合った提案や回答を提供できるように、時間をかけて学習します。詳しくは、Google のプライバシー ポリシーをご覧ください。 データストレージ 私が Google Home に対して行った質問や、Google Home がこれまでに受けた質問の内容を確認することはできますか? [マイ アクティビティ](myactivity.google.com)のアシスタント履歴、またはセットアップ アプリの [マイ アクティビティ] から、質問内容を確認したり、必要に応じて質問を削除したりできます。 データセキュリティ Google に保存されている情報は安全に保たれていますか? ユーザーのセキュリティを守ることは、Google における最優先事項です。ユーザーのデータが安全に保たれなければ、プライバシーは守られません。堅牢なセキュリティを実現するために、Google のサービスを常に先進的なセキュリティ インフラストラクチャで保護するようにしています。また、 Google Home の会話はデフォルトで暗号化されています。 デ...

Androidのセキュリティで気をつける点

イメージ
Androidスマートフォンのセキュリティ気にすること 以下の2つを気にしておく。 アプリの権限を見直す 外部ストレージ(SDカード)に大事な情報は入れない Androidの情報管理の仕組み Androidのデータの考え方は大きく分けて3つ。 内部データ(Internal Storage) 外部データ(External Storage) コンテンツプロバイダ(Content Provider) 内部データ アプリケーションはサンドボックス化されている。つまり、それぞれのアプリケーションが内部的に独自の環境を持っており、原則他のアプリケーションにアクセスすることはできない。 仮に、個人情報等を入れたとしても、他のアプリケーションはアクセスできないので、安心して保管できる。 外部データ SDカードなどの本体とは独立したストレージを指す。外部データには、すべてのアプリケーションがアクセスできる。故に、機密データを入れると、他のアプリケーションにもアクセスされる可能性を内包していることになり、セキュリティ的には相応しくない。 セキュリティにこだわらない情報のみにすることにしよう。 コンテンツプロバイダ アプリ間のデータのやり取りが全くできないのは不便である。なので、アプリ側でやり取りを行う機構を作っておくことができる。これを コンテンツプロバイダ という。 コンテンツプロバイダによってアプリ間でのデータのやり取りができる。例えば、連絡先に登録されている番号や情報をコンテンツプロバイダが設計した範囲で取得したり、記録したりできる。 ただし、コンテンツプロバイダは、 ユーザーの許可 が必要になる。これは、現行のアンドロイドの環境であれば、アプリの権限と呼ばれるものにあたる。 連絡先などそういった他のアプリケーションに対する内部データの参照や編集をすることである。 逆に言えば、 アプリの権限で拒否すればコンテンツプロバイダの機能を他のアプリは使用できない。 例えば連絡先の権限を拒否すれば、連絡先の番号に関する情報などが流れることはない。 アプリの権限の見直し Android6.0以降であれば、以下のヘルプを参考に見直そう https://support.google.com...

サイバーセキュリティ基本法の改正案(第196回国会)を眺めてみる

イメージ
サイバーセキュリティ基本法の改正案が現在行われている第196回国会において閣法の第四五号として提出されているので紹介する。 改正理由 サイバーセキュリティに対する脅威の一層の深刻化に鑑み、 サイバーセキュリティに関する施策の推進に関し必要な協議を行うため 、サイバーセキュリティ戦略本部長及びその委嘱を受けた国務大臣その他関係事業者等を構成員とする サイバーセキュリティ協議会を組織する ものとするとともに、サイバーセキュリティに関する 事象が発生した場合における国内外の関係者との連絡調整 に関する事務を サイバーセキュリティ戦略本部の所掌事務に追加する 等の必要がある。これが、この法律案を提出する理由である。   議案 より抜粋 主な改正内容 改正内容については、サイバーセキュリティ戦略会議の第17回開催資料7を参照すると整理されている。 PDF サイバーセキュリティ協議会の創立(案第十七条) 以下の団体等を構成員とした戦略会議よりも広域な会議体を創立する。上のPDFのとおり、団体横断的な情報共有や対策の協議等を目的としている。 構成員 国の行政機関 地方公共団体 重要インフラ事業者 サイバー関連事業者 教育研究機関 有識者 イメージ図(サイバーセキュリティ戦略会議の第17回開催資料7から抜粋) サイバーセキュリティ戦略本部による連絡調整の推進(案第二十六条第一項第四号) 戦略本部と国外の政府や組織との情報連携を目的としている。 外部委託の規定(案第三十一条) 戦略本部の事務に関する外部委託が可能とすること(改正前から可能)の明確化。特に、既存部と上の国外に関するところの区分を明確化している模様。 参考先 現行サイバーセキュリティ基本法(e-gov) 改正案 第17回サイバーセキュリティ戦略本部 資料7 現行法と改正案の改正点を整理したもの 以下に、現行法と改正案の改正点を整理したものを示す。なお、この文は、筆者が編集したものであって、正しい解釈については改正案を個人において参照してください。 平成二十六年法律第百四号 サイバーセキュリティ基本法 目次 第一章 総則(第一条―第十一条) 第二章 サイバーセキュリティ戦略(第十二条) 第三章 ...