投稿

ラベル(Security)が付いた投稿を表示しています

宅急便業者を装うウィルスメールが急増してます | ライタス株式会社

クロネコヤマト社から同社の名前を騙った不審なメールが発生しているとの注意喚起が発信されました。 実際に被害がでているようなので、皆様におかれましても注意いただければと思います。 「お届け予定eメール」を装った不審メールにご注意ください http://www.kuronekoyamato.co.jp/info/info_160629.html これまでも、銀行を騙る手口のメールがありましたが、新たに宅配業界にも進出したと見ることができるでしょう。 典型的なパターンが繰り返されるのは、有効な証とも取れ、今後も被害が広がっていくのではないかと憂慮しています。 ウィルスメールを見分ける方法については、いくつか方法がありますので、それを解説したいとおもいます。 攻撃側が狙っていること 攻撃する側は、パソコンの情報を抜き取ることが目標であることが多いです。 情報を抜き取る方法は幾つかありますが、今回は「相手にウィルスを実行させること」が目標になっているタイプの攻撃方法です ウィルスを実行すると何が起きる? ウィルスを実行すると、まずはウィルスが削除されないような場所に隠れる事が多いです。 一旦隠れられると、見つけるのは難しくなります。見つけるには、ウィルス対策ソフトのフルスキャンが有効です。できるだけ定期的に実行するようにしましょう。 隠れたら、次は実行を止められたときに、再度自分自身を実行するための命令をパソコン内部に仕掛けます。こうすることで、ウィルスの行動が止められたり、パソコンが再起動されたりしたときにも、継続して活動しやすくなります。 次に、ウィルスは、パソコン内部にあるデータをインターネットの先にいるウィルスを作った人へ送り始めます。送り終わったら、その痕跡を消すケースも見受けられます。 「ウィルスを開かない」が身を守る最終ライン アンチウィルスソフトでも、ある程度はパソコンを守ってくれるのですが、100%ではありません。 新種のウィルスなどには対抗できない例が増えてきています。もちろん、新しいアンチウィルスソフトには、最新鋭の対抗策を盛り込んで販売していますが、古いアンチウィルスソフトを利用していたり、有効期限切れのものを利用している場合は、守られることなく感染してしまうことがあります。 ウィルスに感...

日本でも始まる『Pokémon GO』 安全にプレイするために | ライタス株式会社

世界的に勢いがある『Pokémon GO』ですが、いよいよ日本でも解禁されるそうで、今から楽しみにされている方も多いと思います。 Pokémon GOは、Ingressというゲームの派生とも言うべきゲームであり、リアルとネットの世界を行ったり来たりするため、普通の状態とは異なる点で注意が必要になります。 Ingressが過去に通った道ではありますが、おさらいすることで、安全にゲームをプレイしていただければと思います。 ポイント1 歩きスマホ 言わずもがなではありますが、歩きながらのスマートフォン操作は、思わぬ怪我だけでなく、 ・スマートフォンを落とす ・人にぶつかる ・階段から落ちる などなど、危険です。 (決して経験談ではありません) ポイント2 個人特定 ユーザー名から相手を推測し、リアルな行動を監視することが可能になる場合があります。 毎日の通勤・通学で、同じ時間、同じ場所でアクションを起こすのは、あまりオススメできません。 Ingressでも ストーカーや恐喝、プレイヤー同士のけんか など、様々な事件が発生しています。 おそらく、同様の事件は起きると思うので、自分は関係ないと思わず、身を守ることも意識してゲームすることもある程度必要になると考えて間違いありません。 ポイント3 運転中のゲーム もうすでに事故が起きており、知っている方もおられるかもしれません。 運転中の「Pokemon Go」で衝突事故も--ニューヨークの都市が注意喚起 ~CNET JAPAN http://japan.cnet.com/news/service/35085887/ 運転中にゲームするのは、重大事故を引き起こす危険もあり、絶対やめてください。 助手席の方に頼むなり、安全なところに停車させてからプレイするなりして、安全にプレイしていただきたいです。 ポイント4 やり過ぎ注意 どうしてもゲームですので、熱中してしまうことがあるかと思いますが、リアルの時間も大事にしたほうが良いかと思います。 何事も程々。「ゲームさせられている」と感じたときは、ちょっと休憩してみてもよいのではないでしょうか。 番外編 ドローンによる稼ぎを行う場合の注意 ...

プリンター検索サイトCensysで自己確認 | ライタス株式会社

IPAから改訂版「増加するインターネット接続機器の不適切な情報公開とその対策」が公開されました。 http://www.ipa.go.jp/about/press/20160531.html ここでは、インターネットに直接接続されているプリンターを調べることができるという検索サイトCensys(センシス)についてちょっと触れてみたいと思います。 https://censys.io こちらのサイトでは、ミシガン大学の研究プロジェクトとして構築されていてます。 何ができるのかというと、インターネット上に公開されているウェブカメラなどのIoT機器、プリンター(複合機)などを検索することができます。 決して悪用するために作られたサイトではないのですが、悪用することも可能です。 自分の管理しているプリンターやウェブカメラが外から見えてしまってはいないか、あえて公開しているのであれば、不用意な公開のされ方がされていないかを是非この機会に再点検してみてはいかがでしょうか。 詳しい説明はIPAのレポートをぜひご覧ください。 さて、このサイトいろんな調べ方ができるのですが、詳しくやりたい方はチュートリアルをご覧ください。 https://censys.io/tutorial とりあえず調べてみたいぐらいの方は、TOPページの検索窓に、ドメイン名や自分のIPアドレスを入れてみるといいかもしれません。 5回検索すると、ログインしてくださいとの表示が出ますので、詳しく調べてみたい方は登録してみてはいかがでしょうか。 このサイトは研究用に提供されており、管理されているようなので、悪用されることは考えにくいですが、似たようなサイトはこれからも出現する可能性があります。 自衛のためにも、時折チェックしてみると良いかもしれません。

OpenSSL 1.0.2h, 1.0.1t がリリース | ライタス株式会社

日本はゴールデンウィークですが、他国では平日だということを忘れてしまいそうなところ、こんなニュースが流れてきました。 OpenSSL Security Advisory [3rd May 2016] https://www.openssl.org/news/secadv/20160503.txt 要約すると、「アップデートしてね」ということなのですが、セキュリティランクが「高」のものが修正されてるようです。 修正箇所については、以下のサイトが詳しいです。 OpenSSLに複数の脆弱性(CVE-2016-2107, CVE-2016-2108等) http://oss.sios.com/security/general-security-20160504 内容を読んでみると、パディングオラクル攻撃が可能になるバグがあるとのことで、こちらの攻撃手法は、ちょっと前に騒ぎになった、POODLE脆弱性と同じような脆弱性が見つかったということのようです。 1.0.1系は、今年いっぱいでサポート終了のアナウンスがされていますので、アップデートされていない場合は、適宜アップデートを実施されるのが良いかと思います。

長期休暇前のセキュリティ点検項目 | ライタス株式会社

もうそろそろゴールデンウィークですね。 長期休暇は、セキュリティ的に弱くなるタイミングでもあります。 オフィスのセキュリティ点検を行うチャンスですので、情報システム部門の方も、そうでない方も、是非それぞれの職場のセキュリティ点検を行ってみてください。 連絡網の管理 意外と忘れがちな、休暇中の緊急連絡先の台帳チェックです。 あまり使う機会はない上、個人情報的な部分で神経を使いますので、作っていないという職場も結構あると思いますが、 長期休暇前には、最低限、職場の長の方は、メンバーの連絡先を交換しておくことをおすすめしています。 プライベートと仕事を分けたいという個人の意思は尊重すべきとは思いますが、何らかの形で連絡を取れるようにしておくと、何かあった時に助けに入れることもあるでしょう。 オフィスの鍵の管理 長期休暇は、オフィスも不在になることが予想されます。 また、休暇中に出社される方もいらっしゃると思いますが、鍵の管理について、慣れない運用のため、紛失してしまうということが、たまにあるそうです。 また、空き巣被害を防止するためにも、物理的なセキュリティには配慮しておきたいところです。 セキュリティアップデート 情報セキュリティ的な面から言えることは、セキュリティアップデートを休暇の前後には行っておきたいです。 今のところ、Windowsでは4月の月例パッチ以降のパッチは大きなものが発表されていないので、早めに適用してしまいたいですね。 また、休暇後には、緊急パッチがリリースされている可能性もありますので、忘れずに適用してきっちり防御されるのが良いかと思います。 また、ウィルス対策ソフトのアップデートも同様です。こちらは基本的には自動適用されると思いますので、設定の確認ぐらいしておく感じで良いかと思います。 標的型メールに注意 セキュリティ界では、くどいほど言われていることですが、標的型メールが増えています。 休暇後は、気が抜けていることや、たくさんのメールが溜まっていることから、急いで処理することがあると思いますので、油断して引っかからないように注意したいです。 参考: 複合機からの自動送信を装ったメールに注意 いろいろ書きましたが、普段から注意しておけば問題ないことばかりです。 休暇後も気...

フィッシングメールの紹介と見破る方法 | ライタス株式会社

イメージ
会社のメールアドレス宛にフィッシングと思しきメールが届きました。 一瞬、何らかの理由でMicrosoftアカウントがロックされたのかと思い、思わず[Click here]のリンクをクリックしそうになりました。 スマートフォンでメールを閲覧している時は、パソコンで使うときより、操作が制限されてしまうので、ついついタップしてしまいそうです。 見破り方1 メールを観察する メールの情報から、ある程度怪しいかどうかを判定できます。 今回のメールで怪しいと判断するポイントは、「差出人」です。 メールの世界では、差出人は詐称することができますが、今回は、Microsoftのドメイン外のメールアドレスを使っています。 おそらく、メールのスパム判定をすり抜ける目的で、詐称したメールアドレスをあえて使わなかったと思われます。 今回の場合は、明らかに、Microsoftから送られたメールではないと判断できるため、リンク先は非常に危険だと推察できます。 見破り方2 URLを観察する 今回は、あえてリンク先の探りを入れてみました。 リンク先チェッカーを使って確認したところ、安全と表示されましたので、「スクリプト的には」安全であるわかりました。 念のために、Chromeのシークレットモードで、リンク先のスクリーンショットを取得してみました。 このページでログインしてしまうと、ログイン情報が悪意ある利用がされてしまうことは、想像に難くありません。 見かけのフォームは、本物と同じものですので、パッと見は、見抜くことが難しいかと思います。 フィッシングページであることを見抜くポイントは、いくつかあると思いますが、 ・URLが明らかにmicrosoftのものではない ・HTTPSが使われていない ・URLバーが緑になっていない(EVサーバー証明書が使われていない) といったところがあります。 もし、アカウント情報を入力してしまったら アカウント情報を入力してしまったら、被害を緩和するために、以下の対応方法を取りましょう。 ・情報システム管理チームに報告する ・マイクロソフトのヘルプチームに報告する ・パスワードを変える また、普段から出来る対応方法として、以下があります。 ・ 2要素認証を有効にする ・普段...

WASNightに参加してきました | ライタス株式会社

セキュリティのコミュニティで、OWASPという組織があるのはご存知でしょうか。  セキュリティの世界には、いろんな方々がいらっしゃいます。 OWASP(The Open Web Application Security Project)は、Web上のいろんなことの課題を解決するために組織されており、本拠地はアメリカにあります。 http://2014.appsecapac.org/owasp-appsec-apac-2014/about-owasp/index.html セキュリティガイドラインやツールなどを公開することで、セキュリティ界を牽引しています。 先日行われたWASNight 2015 Year Endは、これまでの活動を報告する場として行われました。 https://owasp.doorkeeper.jp/events/36238 ここで出た話として気になったのは、JPCERT/CCが OWASP チートシートの翻訳を行うということで、早ければ、2016年3月には、日本語訳が公開される見込みということでした。 チートシートというのは、直訳するとカンニングペーパーのことで、セキュリティを担保したシステム構築を行うときに、チェックする項目が記載されたものです。 原本は以下に公開されているので、気になる方は是非チェックしてみてください。 https://www.owasp.org/index.php/OWASP_Cheat_Sheet_Series JPCERT/CCから見えている情報は今のところ入札情報のみでしたので、ウォッチしておこうと思います。 https://www.jpcert.or.jp/solicitation/

JPCERT/CCより公表されているCSIRTマテリアルが改定されました | ライタス株式会社

CSIRT (シーサート: Computer Security Incident Response Team) は、IT分野の消防団的な立ち位置のチームで、主に火消し・・・といっても火が出ているわけではありませんが、セキュリティインシデントが発生した時に、その状況を収め、一次対応を行います。 CSIRTの普段の活動としては、情報収集や情報共有、組織内向けのセキュリティセミナー、他のCSIRT同士の情報交換などを行います。また、いざというときは、ナレッジを元に対応したり、外部の技術者を必要に応じて召喚して、収集にあたったりといったことを行います。組織内に作られることが多いですが、そうでないJPCERT/CCのような組織に属さない組織もあります。 今回改定されたのは、CSIRTの作り方とも言えるマニュアルというかガイドラインのようなものです。 http://www.jpcert.or.jp/csirt_material/index.html よくまとまっていると思うので、社内のセキュリティが甘いと考えている方は、是非このCSIRTマテリアルを一度通読されることをおすすめします。 弊社では、CSIRTの導入によって、組織内で発生したセキュリティインシデントに対する意識が変わるというのが、一番の効果だと思っています。 この部分をうまくお伝えすることができないのは、問題だと自覚していますが、セキュリティの最後の砦は、人間の意識だと考えており、これを強化するのは、どのような組織であっても効果的であると考えています。 インターネットを利用した業務を遂行する上では、リスクが存在します。しかし、リスクを減らす取り組みを継続的に行うことで、リスクを低減させることが可能です。CSIRTを編成したからといって、すべてがうまくいくわけではありませんが、検討するに値する内容だと思います。