情報セキュリティ 10大脅威とその対策 ·...

92
Copyright © 2015 独立行政法人情報処理推進機構 独立行政法人情報処理推進機構(IPA) 技術本部 セキュリティセンター 鈴木 春洋 2016年2月6日 情報セキュリティ 10大脅威とその対策

Transcript of 情報セキュリティ 10大脅威とその対策 ·...

Page 1: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

独立行政法人情報処理推進機構(IPA) 技術本部 セキュリティセンター

鈴木 春洋

2016年2月6日

情報セキュリティ 10大脅威とその対策

Page 2: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 2

情報セキュリティ 10大脅威とは?

脅威の動向を伝えるために

IPAが2006年より毎年発行

セキュリティの専門家(約100名)の

投票により、情報システムを取巻く

脅威を順位付けして解説

以下のURLからダウンロードできます

情報セキュリティ10大脅威 2015 https://www.ipa.go.jp/security/vuln/10threats2015.html

2

Page 3: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 3

1章.情報セキュリティ対策の基本

•被害を防ぐための基本的な対策を解説

2章.情報セキュリティ 10大脅威 2015

•10の脅威の概要と対策について解説

3章.注目すべき課題や懸念

•知っておくべき課題や懸念を解説

章構成

情報セキュリティ 10大脅威 2015 https://www.ipa.go.jp/security/vuln/10threats2015.html

Page 4: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

基本を知る(1章) 5つの基本対策

2つの考え方

脅威を知る(2章) 10大脅威から代表的な脅威を解説

• 企業・組織を狙う脅威とその対策

4

情報セキュリティ 10大脅威 2015 https://www.ipa.go.jp/security/vuln/10threats2015.html

Page 5: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

基本を知る 5つの基本対策

2つの考え方

脅威を知る 10大脅威から代表的な脅威を解説

• 企業・組織を狙う脅威とその対策

5

情報セキュリティ 10大脅威 2015 https://www.ipa.go.jp/security/vuln/10threats2015.html

Page 6: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

その他の重要な対策:

文書によるセキュリティ対策の明文化、システムによる制限や強制、

バックアップやシステムの冗長化、検査や監査、認証の取得 等

実施すべき基本的なセキュリティ対策

6

攻撃の糸口 情報セキュリティ対策の基本

ソフトウェアの脆弱性 ソフトウェアの更新

ウイルス感染 ウイルス対策ソフトの導入

パスワード窃取 パスワード・認証の強化

設定不備 設定の見直し

誘導(罠にはめる) 脅威・手口を知る

・情報資産(被攻撃対象)の把握

・自発的なセキュリティ対策への取組み

・対策の計画と予算の確保

対策の前に:

Page 7: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

目次

基本を知る 5つの基本対策

2つの考え方

脅威を知る 10大脅威から代表的な脅威を解説

• 企業・組織を狙う脅威とその対策

7

Page 8: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

大切な2つの考え方 (内部不正にも、標的型攻撃にも、サイバーテロにも)

資産を守る

多層防御

8

Page 9: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

対策の考え方①「資産を守る」

「特定の脅威から守る」のではなく

→「資産を守る」と考える

物理セキュリティもITセキュリティも同じ

資産を適切に守っていれば、

さまざまな脅威から守れる

まず「把握」が重要

守るべき資産の把握

9

Page 10: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

対策の考え方②「多層防御」

多層防御の必要性

1つの対策では100%防御できない

複数の対策で防御することが常識になっている

地道に「層」を重ねる必要がある

10

Page 11: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

目次

基本を知る 5つの基本対策

2つの考え方

脅威を知る 10大脅威から代表的な脅威を解説

• 企業・組織を狙う脅威とその対策

11

Page 12: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

情報セキュリティ10大脅威 2015

12

順位 脅 威

1位 インターネットバンキングや クレジットカード情報の不正利用

2位 内部不正による情報漏えい 3位 標的型攻撃による諜報活動 4位 ウェブサービスへの不正ログイン 5位 ウェブサービスからの顧客情報の窃取 6位 ハッカー集団によるサイバーテロ 7位 ウェブサイトの改ざん 8位 インターネット基盤技術を悪用した攻撃 9位 脆弱性公表に伴う攻撃 10位 悪意のあるスマートフォンアプリ

Page 13: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

情報セキュリティ10大脅威 2015

13

順位 脅 威

1位 インターネットバンキングや クレジットカード情報の不正利用

2位 内部不正による情報漏えい 3位 標的型攻撃による諜報活動 4位 ウェブサービスへの不正ログイン 5位 ウェブサービスからの顧客情報の窃取 6位 ハッカー集団によるサイバーテロ 7位 ウェブサイトの改ざん 8位 インターネット基盤技術を悪用した攻撃 9位 脆弱性公表に伴う攻撃 10位 悪意のあるスマートフォンアプリ

Page 14: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

【1位】インターネットバンキングや クレジットカード情報の不正利用 ~個人口座だけではなく法人口座もターゲットに~

ウイルスやフィッシング詐欺により認証情報が窃取され、 不正送金される

14

Page 15: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

【1位】インターネットバンキングや クレジットカード情報の不正利用 ~個人口座だけではなく法人口座もターゲットに~

手口や影響

ウイルスに感染したパソコンが不正送金の被害に遭う

フィッシング詐欺により入力した認証情報が窃取される

2014年の事例/統計

不正送金被害が急増

日本のインターネットバンキング利用者を狙う ウイルスが横行!

2014年の被害額は29億1,000万円、 2013年の約2倍に! 法人口座の被害が急増!

15

Page 16: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

インターネットバンキングの被害額

2014年は前年の2倍の被害額 2014年:1,876件、29億1,000万円

1件あたりの被害額が増加

法人・地銀の被害が急増

企業・組織も対象に!法人口座は取引限度額が高いため高額被害に!

出典:警察庁:平成26年中のインターネットバンキングに係る不正送金事犯の発生状況等

16

Page 17: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

フィッシングの手口

17

Page 18: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

ウイルスを使った手口

電子証明書による本人確認

電子証明書を奪うウイルス 18

Page 19: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

【1位】インターネットバンキングや クレジットカード情報の不正利用 ~個人口座だけではなく法人口座もターゲットに~

対策一覧

ソフトウェアの更新 (Windows Update, Adobe, Javaなど)

ウイルス対策ソフトの導入

二要素認証等の強い認証方式の利用 (電子証明書, ワンタイムパスワードなど)

事例や手口を知る

銀行が提供する二要素認証や

専用のウイルス対策ソフトがあれば活用!

19

Page 20: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

【参考】不正な払戻しに関する補償の考え方

出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方について http://www.zenginkyo.or.jp/abstract/news/detail/nid/3349/

詳細および最新情報は全国銀行協会のホームページを確認してください

法人のお客さまに実施していただくセキュリティ対策

① 銀行が導入しているセキュリティ対策の実施

② インターネット・バンキングに使用するパソコン(以下、単に「パソコン」という。)に

関し、基本ソフト(OS)やウェブブラウザ等、インストールされている各種ソフトウェ

アを最新の状態に更新していただくこと

③ パソコンにインストールされている各種ソフトウェアで、メーカーのサポート期限

が経過した基本ソフトやウェブブラウザ等の使用を止めていただくこと

④ パソコンにセキュリティ対策ソフトを導入するとともに、最新の状態に更新したう

えで、稼動していただくこと

⑤ インターネット・バンキングに係るパスワードを定期的に変更していただくこと

⑥ 銀行が指定した正規の手順以外での電子証明書の利用は止めていただくこと

20

Page 21: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

参考:【11位】ウイルスを使った詐欺・恐喝 ~偽ウイルス対策ソフトや恐喝ソフトによる金銭要求~

概要 ウイルススキャンの画面を表示して有償版のソフトウェアの購入を促す

偽ウイルス対策ソフト

パソコンをロックして身代金を要求するランサムウェア

感染すると書類や写真など重要なデータにアクセスできなくなる

企業・組織での感染が多数報告

21

Page 22: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

参考:偽ウイルス対策ソフトの画面の例

22

引用:コンピュータウイルス・不正アクセスの届出状況[2月分]について

https://www.ipa.go.jp/security/txt/2012/03outline.html

Page 23: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

参考:ランサムウェアの画面の例

23

出典:トレンドマイクロ セキュリティブログ

日本語対応したCryptoランサムウェアを国内で確認(http://blog.trendmicro.co.jp/archives/11378)

Page 24: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

2015年6月の呼びかけ(IPA) パソコン内のファイルを人質にとるランサムウェアに注意!

24

ランサムウェアに関する相談件数の推移

(IPA:情報セキュリティ安心相談窓口)

Page 25: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

情報セキュリティ10大脅威 2015

25

順位 脅 威

1位 インターネットバンキングや クレジットカード情報の不正利用

2位 内部不正による情報漏えい 3位 標的型攻撃による諜報活動 4位 ウェブサービスへの不正ログイン 5位 ウェブサービスからの顧客情報の窃取 6位 ハッカー集団によるサイバーテロ 7位 ウェブサイトの改ざん 8位 インターネット基盤技術を悪用した攻撃 9位 脆弱性公表に伴う攻撃 10位 悪意のあるスマートフォンアプリ

Page 26: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

【2位】内部不正による情報漏えい ~内部不正が事業に多大な悪影響を及ぼす~

従業員・職員が故意に内部情報を持ち出し私的に利用

企業・組織の信用が失墜し、補償・賠償が求められる

26

Page 27: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

映像をご覧ください

27

Page 28: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

【2位】内部不正による情報漏えい ~内部不正が事業に多大な悪影響を及ぼす~

発生要因

動機 :処遇の不満、借金による生活苦

機会 :不正行為ができる環境

正当化 :自分勝手な理由づけ

2014年の事例/統計

通信教育大手から膨大な個人情報が漏えい

委託先企業の社員が3,504万件の個人情報を持ち出し

被害企業は顧客に総額200億円の補償を発表

28

Page 29: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

内部不正による情報漏洩の危険性

事例 動機

退職者が技術情報を不正に持ち出し

転職先に提供 転職に関わる利益取得

システム管理者が権限を悪用し、

顧客のカード情報を窃取

金銭取得

委託先社員が顧客情報を不正にコピーし名簿業者に売却

金銭取得

従業員が人事評価への不満から、

そのはらいせに機密情報をSNSに公開 (処遇不満による)はらいせ、恨み

ライバル会社の営業秘密を手土産にすれば、有利に転職できるかも…

29

Page 30: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

内部不正による情報漏洩の危険性

【営業秘密の漏えい者の内訳】

5.7%

5.7%

6.2%

6.2%

9.3%

10.9%

26.9%

50.3%

取引先からの要請

契約満了後又は中途退職した契約社員

定年退職者

中途退職者(役員)

取引先や共同研究先を経由

金銭目的等の動機をもった現職従業員

現職従業員等のミス

中途退職者(正社員)

(出典)経済産業省:「営業秘密の管理実態に関するアンケート調査」(2013年)

30

Page 31: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

内部の不正行為への対策の難しさ

不正者が、正規のアクセス権限を持つ内部者であるため、技術的な対策だけでは防ぐことができない

業務システム

システム管理者の監視ができていない

権限が集中している ×

残業が多く休暇も取れない 業績が評価されない 相談できる人がいない 監視

ログ管理 機器管理 アカウント管理

システム管理者

・・・

業務担当者

・・・

職場環境や 処遇に不満がある

内部不正が起きやすい状況

権限が分散 されていない

31

Page 32: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

【2位】内部不正による情報漏えい ~内部不正が事業に多大な悪影響を及ぼす~

対策一覧

経営者層 就業規則およびセキュリティポリシーの整備

職員や委託先との秘密保持誓約の徹底

対策を推進するための体制の構築

システム管理者 資産の把握と重要度による分類

アカウントや権限の管理(設定・抹消)

システム操作の記録と監視

入退室の監視や持込み物等の確認

組織一丸となって積極的に対策を推進する体制を

32

Page 33: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

組織における 内部不正防止ガイドライン

組織作りや環境整備のための10観点(分類)の30対策を網羅

「対策を考えてこなかった」 「何をすればよいかわからなかった」という企業も考慮した内容 (特に中小企業を重視)

防止対策だけでなく、早期発見・拡大防止にも対応

【目次】 1章 背景 2章 概要 3章 用語の定義と関連する法律 4章 内部不正のための管理の在り方 付録Ⅰ 内部不正事例集 付録Ⅱ チェックシート 付録Ⅲ Q&A集 付録Ⅳ 他のガイドライン等との関係 付録Ⅴ 基本方針の記述例 付録Ⅵ 内部不正の基本5原則と25分類 付録Ⅶ 対策の分類

「組織における内部不正防止ガイドライン」 ※日本語版、英語版

33

Page 34: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

情報セキュリティ10大脅威 2015

34

順位 脅 威

1位 インターネットバンキングや クレジットカード情報の不正利用

2位 内部不正による情報漏えい 3位 標的型攻撃による諜報活動 4位 ウェブサービスへの不正ログイン 5位 ウェブサービスからの顧客情報の窃取 6位 ハッカー集団によるサイバーテロ 7位 ウェブサイトの改ざん 8位 インターネット基盤技術を悪用した攻撃 9位 脆弱性公表に伴う攻撃 10位 悪意のあるスマートフォンアプリ

Page 35: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

【3位】標的型攻撃による諜報活動 ~標的組織への侵入手口が巧妙化~

ネット経由のスパイ活動により企業・組織の情報が流出

取引先や関連会社を踏み台にして本丸を狙う傾向あり

35

Page 36: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

映像をご覧ください

36

Page 37: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

標的型攻撃とは?

特定の企業・組織を狙い撃ちするサイバー攻撃

– 攻撃者は、標的の身辺を事前に調査し攻撃を仕掛ける

– 政府機関、関係者、知人を装い、ウイルス付メールを

送り付けてくる

– ウイルスに感染すると、そのパソコンを踏み台にして、

更に組織内部に侵入し、機密情報の外部送信や破壊、

業務妨害等を行う

•攻撃目標設定•関連調査

①計画立案 ②攻撃準備 ③初期潜入

•標的型メール• C&Cサーバ準備

・マルウェア感染

⑦再侵入

・バックドアを通じ再侵入

④基盤構築

・バックドア開設・端末の諜報・ネットワーク環境の調査・探索

⑤内部侵入・調査

・端末間での侵害拡大・サーバへの侵入

⑥目的遂行

・データの外部送信・データの破壊・業務妨害

37

Page 38: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

サイバー攻撃報道事例 不正アクセスといわれている攻撃

標的型といわれている攻撃

時期 報道

2011/9 三菱重にサイバー攻撃、80台感染…防衛関連も (読売新聞等)

2011/11 サイバー攻撃:参院会館のPC、ウイルス感染は数十台に (毎日新聞等)

2012/2 農水省に標的型メール攻撃、情報流出狙う? (読売新聞等)

2012/6 パソコン5台、ウイルス感染か=外部サイトと通信-原子力安全基盤機構(時事通信)

2012/7 財務省PC数か月情報流出か…トロイの木馬型 (読売新聞等)

2012/9 「中国紅客連盟」の標的か…総務省統計局サイト (読売新聞等)

2012/11 JAXA、ロケット設計情報流出か PCがウイルス感染 (朝日新聞等)

2012/12 三菱重工もウイルス感染 宇宙関連の情報流出か(産経新聞)

2012/12 原子力機構PCウイルス感染…告発情報漏えい?(読売新聞)

2013/1 農水機密、サイバー攻撃…TPP情報など流出か(読売新聞)

2013/2 米マイクロソフトも感染、アップルと似た攻撃(読売新聞)

2013/5 大分空港HP、ウイルス感染させるよう改ざん(読売新聞)

2013/7 朝日新聞記者を装うウイルスメール 国会議員2人に届く(朝日新聞)

2013/10 セブン通販サイトに不正アクセス 15万人の情報流出か(朝日新聞)

2014/1 「角川」サイト改ざん 閲覧でウイルス感染の恐れ(朝日新聞)

2014/9 法務省に不正アクセス 情報流出の可能性(日経新聞)

2014/10 JALの情報漏洩、4131件を特定 増える可能性も(日経新聞)

2015/1 朝日新聞社でPC17台がウイルス感染、外部サーバー通じ1カ月以上情報が漏洩(日経)

2015/3 成田空港:ホームページ改ざんされ閉鎖(毎日新聞)

2015/4 富山県運営HP改ざん 個人情報入力画面に誘導(産経新聞)

2015/6 不正アクセスで年金情報125万件が流出か(NHK)

2015/6 標的型メール、東商も被害…1万件超情報流出か(読売新聞)

時期 報道

2011/9 三菱重にサイバー攻撃、80台感染…防衛関連も (読売新聞等)

2011/11 サイバー攻撃:参院会館のPC、ウイルス感染は数十台に (毎日新聞等)

2012/2 農水省に標的型メール攻撃、情報流出狙う? (読売新聞等)

2012/6 パソコン5台、ウイルス感染か=外部サイトと通信-原子力安全基盤機構(時事通信)

2012/7 財務省PC数か月情報流出か…トロイの木馬型 (読売新聞等)

2012/9 「中国紅客連盟」の標的か…総務省統計局サイト (読売新聞等)

2012/11 JAXA、ロケット設計情報流出か PCがウイルス感染 (朝日新聞等)

2012/12 三菱重工もウイルス感染 宇宙関連の情報流出か(産経新聞)

2012/12 原子力機構PCウイルス感染…告発情報漏えい?(読売新聞)

2013/1 農水機密、サイバー攻撃…TPP情報など流出か(読売新聞)

2013/2 米マイクロソフトも感染、アップルと似た攻撃(読売新聞)

2013/5 大分空港HP、ウイルス感染させるよう改ざん(読売新聞)

2013/7 朝日新聞記者を装うウイルスメール 国会議員2人に届く(朝日新聞)

2013/10 セブン通販サイトに不正アクセス 15万人の情報流出か(朝日新聞)

2014/1 「角川」サイト改ざん 閲覧でウイルス感染の恐れ(朝日新聞)

2014/9 法務省に不正アクセス 情報流出の可能性(日経新聞)

2014/10 JALの情報漏洩、4131件を特定 増える可能性も(日経新聞)

2015/1 朝日新聞社でPC17台がウイルス感染、外部サーバー通じ1カ月以上情報が漏洩(日経)

2015/3 成田空港:ホームページ改ざんされ閉鎖(毎日新聞)

2015/4 富山県運営HP改ざん 個人情報入力画面に誘導(産経新聞)

2015/6 不正アクセスで年金情報125万件が流出か(NHK)

2015/6 標的型メール、東商も被害…1万件超情報流出か(読売新聞) 38

Page 39: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

参考:日本年金機構の情報漏えい事件

ウイルス感染により

年金情報など125万件の個人情報が流出

対応経費は少なくとも8億円(7月3日の報道)

セキュリティへの意識の低さ

内部統制の欠如

情報漏えい対策の欠如(セキュアな運用の欠如)

• 重要情報の保護・分離の徹底、教育や周知

内部犯行も容易な環境だった

39

運用のしやすさを優先してセキュリティを下げてよいか、 組織のトップは責任を意識し、

この機会にセキュリティの見直しが必要

Page 40: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 40

侵入手口

メールからウイルス感染「バラマキ型」「やりとり型」

ウェブからウイルス感染「水飲み場型」

標的組織の関連会社が狙われて踏み台に

2014年の事例/統計

「やりとり型」の顕在化 •問い合わせ窓口が狙われる

•メールのやりとりの後、ウイルス入りのメールを送る手口

【3位】標的型攻撃による諜報活動 ~標的組織への侵入手口が巧妙化~

Page 41: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

サイバー情報共有イニシアティブ(J-CSIP) 2014年度 活動レポート

41

標的型攻撃メールと見なしたメールで使用された攻撃手口の割合は

2012年度、2013年度と同様、「添付ファイル」が半数以上

Page 42: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

サイバー情報共有イニシアティブ(J-CSIP) 2014年度 活動レポート

42

添付ファイルの種別で「実行ファイル」が半数を占める傾向は

2012年度・2013年度から継続

「Office文書ファイル」は、2013年度の8%から31%に増加

Page 43: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

2015年上半期の状況(警察庁)

43

警察庁が公開した

「平成27年上半期のサイバー空間をめぐる脅威の情勢について」 (https://www.npa.go.jp/kanbou/cybersecurity/H27_kami_jousei.pdf)

によると・・・

・「ばらまき型」攻撃の多発傾向が継続

・大多数が非公開メールアドレスに対する攻撃

・多くの攻撃において送信元メールアドレスが偽装

・Word文書を添付した攻撃の急増

Page 44: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

標的型攻撃メールの例と見分け方

IPAテクニカルウォッチ

「標的型攻撃メールの例と見分け方」 https://www.ipa.go.jp/security/technicalwatch/20150109.htm

標的型攻撃メールの例を示し、

見分けるためのポイントを説明

メールの見分け方

• 注意するときの着眼点

• 標的型攻撃メールの例

• 添付ファイルの種類と解説

44

Page 45: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 45

就職活動に関する問い合わせ

ファイルが添付されている

人事部門としては、無視することが難しいのだが…

フリーメールアドレスからの送信

メールアドレスが異なる

Page 46: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 46

製品に関する問い合わせ

圧縮ファイルが添付

営業部門としては、無視することが難しいのだが…

フリーメールアドレスからの送信

メールアドレスが異なる

Page 47: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 47

セキュリティに係る注意喚起

情報セキュリティに関するメールは無視しずらい…

公的機関にもかかわらず

フリーメールアドレスからの送信

Page 48: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 48

アカウント情報の入力要求

フリーメールアドレスからの送信

日本語の言い回しが不自然

IDやパスワードなどの入力を要求

Page 49: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 49

添付ファイルの注意ポイント

【リンクファイル】

アイコン上は文書ファイルの様に見えるが…

ショートカットであることを示す「矢印のマーク」

エクスプローラの詳細表示で見ると… コマンドプロンプトで表示すると…

ショートカットであることがわかる

ショートカットの拡張子

Page 50: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 50

添付ファイルの注意ポイント

【圧縮形式ファイル】

実行形式ファイルのウィルスやリンクファイルのウィルス

そのままメールに添付すると、警告が表示されたり開けない ことがあるので、「圧縮形式ファイル」に変換してメール添付

標的型攻撃メールで確認された圧縮ファイルの拡張子

・ zip

・ rar ・ lzh

・ 7z

・ cab

国内では余り利用されない形式であり、標的型攻撃メールの可能性が高い。

Page 51: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 51

添付ファイルの注意ポイント

【アイコン偽装】

データ形式ファイルのアイコンに偽装された、

実行形式ファイル(ウィルスファイル)

メール受信者の環境(アプリケーションのバージョン違い) によって、アイコンが異なるため、気付く可能性もあり

Page 52: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 52

添付ファイルの注意ポイント

【ファイル名偽装】

・ 文字列を左右反転するRLOの利用

sample.(左右反転RLO)cod.exe

・ 二重拡張子

sample.doc.exe

・ ファイル拡張子の前に大量の空白文字を挿入

sample.pdf (大量の空白文字) .exe

拡張子を表示すると

Page 53: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 53

添付ファイルの注意ポイント

フォルダーオプションで、ファイルの拡張子を表示する様に変更

このままではファイルの拡張子が表示されない

Page 54: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 54

添付ファイルの注意ポイント

フォルダーオプションで、ファイルの拡張子を表示する様に変更

チェックを外す

Page 55: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 55

不審メールに気付いた時は

・ 組織内の情報集約窓口(情報システム担当部門など)に連絡

独立行政法人 情報処理推進機構(IPA) 標的型サイバー攻撃特別相談窓口

https://www.ipa.go.jp/security/tokubetsu/

・ 標的型攻撃メールかどうか判らない場合は、以下へ連絡を

・ 報告を受けた情報システム担当部門などは、

① メールサーバのログ調査(他の不審メールの受信有無)

② メール受信端末の調査(メール開封、不審URLアクセス)

③ 当該不審メールが標的型攻撃メールであるか否か

Page 56: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 56

添付ファイルを開いてしまった! 不審なURLにアクセスしてしまった!

・ 標的型攻撃メールの添付ファイル開封、不審URLアクセス

→ パソコンがウィルスに感染した可能性

・ どうしてよいか判らない場合は、ひとまずIPAに相談を!

・ 感染した機器の特定、流出した情報の特定

・ 不審メールを受信したパソコンの初期化は一考を

→ 初期化すると感染機器や流出情報の特定が困難に

① 証拠保全と業務復旧の両面から対応を決定を

② フォレンジック専門のセキュリティベンダーに相談を

Page 57: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

「高度標的型攻撃」対策に向けた システム設計ガイド

「高度標的型攻撃」対策に向けた

システム設計ガイド

https://www.ipa.go.jp/security/vuln/newattack.html

攻撃者が歩きづらいシステム設計

IPAテクニカルウォッチ

「攻撃者に狙われる設計・運用上の

弱点についてのレポート」 https://www.ipa.go.jp/security/technicalwatch/20140328.html

弱点を生む10の落とし穴

57

Page 58: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

システム設計ガイドの考え方

①防御・遮断策 ②監視強化策

攻撃回避を主眼とした設計策

攻撃シナリオをベースに対策

不正アクセス・PW窃取等を防止

早期発見を主眼とした設計策

攻撃者の足跡を発見

トラップを仕掛け、ログ監視強化

攻撃者が歩く経路を少なくする事で

監視強化にも繋がる

システムとセキュリティ機能が連携し

攻撃者の足跡を残す

58

Page 59: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

情報セキュリティ10大脅威 2015

59

順位 脅 威

1位 インターネットバンキングや クレジットカード情報の不正利用

2位 内部不正による情報漏えい 3位 標的型攻撃による諜報活動 4位 ウェブサービスへの不正ログイン 5位 ウェブサービスからの顧客情報の窃取 6位 ハッカー集団によるサイバーテロ 7位 ウェブサイトの改ざん 8位 インターネット基盤技術を悪用した攻撃 9位 脆弱性公表に伴う攻撃 10位 悪意のあるスマートフォンアプリ

Page 60: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 60

【4位】ウェブサービスへの不正ログイン ~利用者は適切なパスワード管理を~

パスワードを窃取されウェブサービスを不正利用される

複数サービスでパスワードを使い回すユーザーが被害に

Page 61: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 61

手口と影響

パスワードの推測

パスワードの窃取(ウイルス感染、別サービスから窃取)

サービスに不正ログインされ、

個人情報の窃取やポイントを不正利用される

2014年の事例/統計

SNSサービスへの不正ログイン •アカウントが乗っ取られる事件が多発

•攻撃者は友人になりすまし、プリペイドカードの購入を依頼

【4位】ウェブサービスへの不正ログイン ~利用者は適切なパスワード管理を~

Page 62: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 62

対策一覧

ウェブサービス利用者 •推測されにくいパスワードを設定する

•パスワードを使い回さない

•二要素認証等の強い認証方式の利用

サービス提供者 •安全なウェブサービスの提供

•複雑なパスワード設定を要求

(少ない文字数の拒否、記号の使用の確認等)

•二要素認証等の強い認証方式の提供

パスワードは推測されにくいものを設定し、 複数のサービスで使い回さない

【4位】ウェブサービスへの不正ログイン ~利用者は適切なパスワード管理を~

Page 63: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 63

原宿ファッションジョイボード文化展に

「パスワード」をテーマにしたユニークな

マンガポスターを掲示中

パ*ス*ワード -もっと強くキミを守りたい-

Page 64: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 64

パ*ス*ワード -もっと強くキミを守りたい-

Page 65: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

情報セキュリティ10大脅威 2015

65

順位 脅 威

1位 インターネットバンキングや クレジットカード情報の不正利用

2位 内部不正による情報漏えい 3位 標的型攻撃による諜報活動 4位 ウェブサービスへの不正ログイン 5位 ウェブサービスからの顧客情報の窃取 6位 ハッカー集団によるサイバーテロ 7位 ウェブサイトの改ざん 8位 インターネット基盤技術を悪用した攻撃 9位 脆弱性公表に伴う攻撃 10位 悪意のあるスマートフォンアプリ

Page 66: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 66

【7位】ウェブサイトの改ざん ~知らぬ間に、ウイルス感染サイトに仕立てられる~

ウェブサイトを改ざんされてウイルス感染に悪用される

サイト運営者はウイルス感染に加担した加害者側に

Page 67: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 67

手口や影響

ソフトウェアやウェブアプリケーションの脆弱性を悪用

リモート管理用のサービスからの侵入

ウイルス感染やC&Cサーバー、 主義主張・自己顕示に悪用される

2014年の事例/統計

コンテンツ管理システム(CMS)が標的に •国産CMSのWDPの脆弱性を悪用され多数のサイトが被害に

•管理されず放置されているウェブサイトが狙われる

【7位】ウェブサイトの改ざん ~知らぬ間に、ウイルス感染サイトに仕立てられる~

Page 68: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 68

対策

ウェブサイト運営者

•サーバーソフトウェアの更新

•サーバーソフトウェアの設定の見直し

•ウェブアプリケーションの脆弱性対策

•アカウント・パスワードの適切な管理

ウェブサイト閲覧者

•ソフトウェアの更新

•ウイルス対策ソフトの導入

ウェブサイト運営者は利用しているソフトウェアを 適切に管理し、安全な運用を

【7位】ウェブサイトの改ざん ~知らぬ間に、ウイルス感染サイトに仕立てられる~

Page 69: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

参考:ウェブ改ざん攻撃の傾向 ~2013年よりウェブサイト改ざんが急増~

69

2013年に急増 その後、高い件数で推移!!

出典:IPA・JPCERT/CC 共同注意喚起 注意喚起「ウェブサイトの改ざん回避のために早急な対策を」 https://www.ipa.go.jp/about/press/20140813.html

Page 70: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

ご参考:情報システムの ライフサイクルとセキュリティ対策

70

セキュリティ対策

■脅威の把握

■システム全体のセキュリティ要件定義

■方式設計

■実装設計 ■セキュア設定・構築

■セキュアプログラミング

■ペネトレーションテスト

■脆弱性診断

■ソースコード診断

■脆弱性対策

■ウイルス対策

■ユーザ教育

設計 実装 テスト・検証 運用 要件定義

Page 71: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

紹介:セキュアな開発と運用の参考資料

IPA「安全なウェブサイトの作り方」 https://www.ipa.go.jp/security/vuln/websecurity.html

SQLインジェクションなど11種類の脆弱性

について、特徴や対策を解説

ウェブサーバー運用の方策

コーディングの失敗例

71

Page 72: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

情報セキュリティ10大脅威 2015

72

順位 脅 威

1位 インターネットバンキングや クレジットカード情報の不正利用

2位 内部不正による情報漏えい 3位 標的型攻撃による諜報活動 4位 ウェブサービスへの不正ログイン 5位 ウェブサービスからの顧客情報の窃取 6位 ハッカー集団によるサイバーテロ 7位 ウェブサイトの改ざん 8位 インターネット基盤技術を悪用した攻撃 9位 脆弱性公表に伴う攻撃 10位 悪意のあるスマートフォンアプリ

Page 73: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 73

【9位】脆弱性公表に伴う攻撃 ~求められる迅速な脆弱性対策~

公表された広く利用されているソフトウェアの脆弱性が

相次いで攻撃に悪用される

Page 74: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 74

手口と影響

脆弱性の情報から攻撃コードを作成

公表に気付かない、対応・判断が遅れた利用者が被害に

2014年の事例/統計

サーバーソフトウェアの脆弱性の公表 •OpenSSLの“Heartbleed”やbashの“ShellShock“の

脆弱性を悪用する攻撃の観測

•Apache Struts2の脆弱性の修正が不十分で再度パッチを公開

【9位】脆弱性公表に伴う攻撃 ~求められる迅速な脆弱性対策~

Page 75: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

補足:

Adobe Flash Playerの脆弱性の悪用

公表から数日~数週間で、脆弱性を悪用

4月15日に公表された脆弱性

• 公表時点でAdobeは悪用確認済み(ゼロデイ)

• 4月18日に米国企業FireEyeが悪用確認と公表

5月13日に公表された脆弱性

• 5月29日に米国企業FireEyeが悪用確認と公表

6月10日に公表された脆弱性

• 6月16日にトレンドマイクロが悪用確認と公表

75

Page 76: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 76

対策

経営者層 •迅速な対応に向けた体制の整備

ソフトウェア利用者 •管理しているシステムの把握

•定期的な脆弱性情報の収集

•ソフトウェアの更新

脆弱性公表をキャッチして迅速に対応できる 体制や習慣を作る

【9位】脆弱性公表に伴う攻撃 ~求められる迅速な脆弱性対策~

Page 77: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

ソフトウェアの更新情報はIPAを参照 https://www.ipa.go.jp

77

IPAの重要なセキュリティ情報から

ソフトウェアの更新情報(脆弱性情報)を収集

ソフトウェアの更新を知るには、

IPAのウェブページ

重要なセキュリティ情報

をチェック

Page 78: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

サイバーセキュリティ注意喚起サービス icat

IPAから発信する重要なセキュリティ情報を、リアルタイムで企業や団体の ウェブサイト上に表示します。

緊急に対策が必要な脆弱性の情報を即座に確認・周知可能 78

https://www.ipa.go.jp/security/vuln/icat.html

緊急度の高いセキュリティ上の問題について、リアルタイムに情報を配信

新たな脅威

サイバー攻撃

予兆

ウイルス

不審メール

脆弱性情報

IPA ウェブサイト

協力組織ウェブサイト

顧客・会員ユーザ 自社のシステム管理者

同期

自社のウェブサイト

同期掲載

緊急対策情報

情報 通知

攻撃 観測

Page 79: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

利用方法 ウェブサイトに下記の HTML タグを挿入してください。 IPAの「重要なセキュリティ情報」と同期して自動更新します。

表示サイズ:縦長バージョン 幅 190ピクセル 高さ 350ピクセル ※横長バージョンもあります。詳細は参考URLよりご確認ください。

<script type="text/javascript" src="//www.ipa.go.jp/security/announce/ICATalerts.js"> </script>

イントラネットのウェブサイトに設置すると、従業員へ効率的にセキュリティ情報を周知することができます

79

サイバーセキュリティ注意喚起サービス icat http://www.ipa.go.jp/security/vuln/icat.html

Page 80: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

MyJVN バージョンチェッカ

80

ウェブページにアクセスし、MyJVNバージョンチェッカを起動します。

※ JRE版とMicrosoft .NET Framework版があります。

http://jvndb.jvn.jp/apis/myjvn/index.htm

実行をクリックするとチェック結果が表示されます。

Page 81: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

10大脅威における基本対策の効果

81 凡例:○ 対策効果あり、または部分的に効果あり

順位 脅 威 ソフトウェアの更新

ウイルス 対策 ソフト

パスワードの強化

設定の見直し

手口を知る

1位 インターネットバンキングや クレジットカード情報の不正利用

○ ○ ○ ○

2位 内部不正による情報漏えい ○ ○ ○ ○ ○

3位 標的型攻撃による諜報活動 ○ ○ ○ ○ ○

4位 ウェブサービスへの不正ログイン ○ ○ ○ ○

5位 ウェブサービスからの顧客情報の窃取 ○ ○ ○ ○ ○

6位 ハッカー集団によるサイバーテロ ○ ○ ○ ○ ○

7位 ウェブサイトの改ざん ○ ○ ○ ○ ○

8位 インターネット基盤技術の悪用 ○ ○ ○ ○

9位 脆弱性公表に伴う攻撃 ○ ○ ○ ○

10位 悪意のあるスマートフォンアプリ ○ ○ ○

Page 82: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

参考資料

82

Page 83: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

5分でできる! 情報セキュリティ自社診断

自社のセキュリティ対策状況を把握する為に

「5分でできる!情報セキュリティ自社診断」を活用しましょう

25個の診断項目に答えるだけで、

自社の情報セキュリティの問題点

を簡単にチェックできます

診断結果を自動集計して、過去

の診断や他社との比較ができる

Web版もあります

自社診断 検 索 83

https://isec-portal.ipa.go.jp/supportsecurity/act001/dgnss/dgnss/

Page 84: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

企業(組織)における最低限の 情報セキュリティ対策のしおり

自社の情報セキュリティ対策を実施するため

「企業(組織)における最低限の情報セキュリティ対策のしおり」を活用しましょう

企業・組織の経営者、管理者の

方々を対象とした小冊子です

各テーマは「5分でできる!自社

診断」の25のチェック項目に連動

しています

その他、スマートフォン、無線LAN、

情報漏えい対策などのしおりも

ご用意しています 対策のしおり 検 索 84

Page 85: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

5分でできる! 情報セキュリティポイント学習

従業員の情報セキュリティ教育のため

「5分でできる!情報セキュリティポイント学習」を活用しましょう

1テーマ5分で情報セキュリティについて勉強できる無償の学習ツールです

各テーマは「5分でできる!自社診断」の25のチェック項目に連動しています

iSupport 検 索 85

Page 86: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

映像で知る情報セキュリティ

情報セキュリティに関する様々な脅威と対策を10分

程度のドラマで分かりやすく解説した映像コンテンツ12タイトルをDVDで提供中です。

YouTube「IPAチャンネル」では16タイトルを

いつでも試聴できます。

86

Page 87: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

IPA対策のしおり

87

Page 88: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

IPAからのお願い

Windows XPのサポートが、2014年4月9日に終了しました。

まだ移行していない方は、不正アクセス等を回避するためサポートの継続する後継OS、または代替OSへの移行が望まれます。

サポート期間中

サポート期間終了後

IPA XP移行 検索 88

Page 89: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

「iパス」は、ITを利活用するすべての社会人・学生が備えておくべき

ITに関する基礎的な知識が証明できる国家試験です。

ITパスポート公式キャラクター

上峰亜衣(うえみねあい)

【プロフィール:マンガ】 https://www3.jitec.ipa.go.jp/JitesCbt/html/uemine/profile.html

89

Page 90: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

CCSF レベル2 相当の試験区分

情報セキュリティに関する新たな国家試験!

情報セキュリティマネジメント試験 情報セキュリティマネジメントの計画・運用・評価・改善を通して組織の情報セキュリティ確保に貢献し、脅威から継続的に組織を守るための基本的スキルを認定する試験

情報セキュリティ マネジメント試験

とは

試験の位置づけ

経済産業省所管の国家試験である「情報処理技術者試験」の新たな試験区分として創設。

試験時間・出題形式

時間 区分

試験 時間

出題形式 出題数 解答数

基準点

午前 90分 多肢選択式 (四肢択一)

50問

50問 60点

(100点満点)

午後 90分 多肢選択式 3問

3問 60点

(100点満点)

更に詳しく知りたい方へ

・開始:H28年度春期 (申込受付:2016年1月中旬開始予定)

・春期・秋期の年2回 (春期:4月第3日曜、秋期:10月第3日曜)

新試験 がわかる

パンフレット

職場の

情報セキュリティ

管理者のための

スキルアップガイド

情報セキュリティ

スキルアップ

ハンドブック

職場の情報セキュリティ管理者育成に!

新試験の対象者像を踏まえ作成 90

Page 91: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構

独立行政法人 情報処理推進機構 技術本部セキュリティセンター

ご清聴ありがとうございました

〒113-6591 東京都文京区本駒込2-28-8 文京グリーンコート センターオフィス15階 TEL 03(5978)7508 FAX 03(5978)7546 電子メール [email protected] URL http://www.ipa.go.jp/security/

91

Page 92: 情報セキュリティ 10大脅威とその対策 · •企業・組織を狙う脅威とその対策 4 情報セキュリティ 10大脅威 2015 ... 出典:法人向けインターネット・バンキングにおける預金等の不正な払戻しに関する補償の考え方に

Copyright © 2015 独立行政法人情報処理推進機構 92