2017/02/08
講演録
サイバー攻撃の予防と対応策/未然防止とCSIRTなどについて
![](https://risk.ismcdn.jp/mwimgs/e/3/670m/img_e3a75b4eedc357bf1e042c75d04b35ae59352.jpg)
セキュリティ意識甘い日本企業
近年のサイバー攻撃は、巧妙化・高度化し、システマティックに実行される。攻撃の目的も、金銭目的、機密情報の窃盗などから国家による他の組織活動の妨害などにまで拡大。米大統領選で他国が介入したというレポートも出ている。IoTの世界では自動車や航空機、人工衛星なども攻撃対象となってきておりリスクは増大している。昨年は米国のサイバーセキュリティのカンファレンスで、人工衛星のハッキングが簡単にできるという報告があった。
情報セキュリティに関する2016年の動向では、組織が対象だと標的型攻撃が、個人ではインターネットバンキングやクレジットカードの不正利用といった金銭を狙った犯行が多いと報告されている。標的型攻撃では日本年金機構やJTB、富山大が被害にあった事例が有名である。攻撃者は事前調査をしっかり行った上で攻撃する。「やりとり型」といって、関係者を装って担当者と複数回メールのやりとりを行う。質問書と題して添付ファイルを送り、そこにマルウェアをしのばせる。このようなやり方でコンピューターをのっとり、個人情報を盗むのだ。
人は、だめだと言っても添付ファイルを開けてしまう傾向にあり、100%感染を防ぐのは難しい。自然災害とも通じるが、感染した後の被害の極小化や再発防止を考えねばならない。インシデント対応やログ解析をしっかり実施する必要があるほか、対応する組織をしっかり作るべきである。しかし、日本の中小企業ではサイバーセキュリティへの投資が全く拡大していない。サイバーセキュリティ保険についても、日本では複数社で提供しているが、米国では100社以上あり市場規模が大きい。
NTTの高度な暗号技術
2016年2月、Operation Dust Stormというレポートが公表された。その中には重要インフラを狙うサイバー攻撃が2010年から行われ、日本もターゲットになっているという記述がある。対象は電力や石油、ガス、金融、交通、建設といった分野の関連民間企業だ。被害はよくわからないが、攻撃されているのは間違いない。2015年12月23日、少なくともウクライナの電力会社3社がサイバー攻撃を受けた。そのうちの1社では27変電所が停止し、103都市で全域停電、186都市が一部停電したと発表された。ほかの会社も30変電所が停止し、8万世帯が停電したと発表している。民間の調査報告だが、マルウェアのブラックエナジーの亜種が使われたことや、スピアフィッシングメール攻撃でネットワークに侵入したこと、さらにロシアのハッキンググループの関与などが記載された。
さらに昨年1月はウクライナの空港の管制制御システムにもマルウェアによる攻撃があったが、すぐに検知されて大事には至らなかった。また、改めて電力会社に対するgcatバックドアを用いたスピアフィッシング攻撃が行われていることなどが報告されている。スイスでは国営軍需産業RUAG社でマルウェアが検知された。昨年1月に検知されたが、少なくとも2014年9月から侵害されていたようだ。また、防衛市民保護スポーツ省に対しても類似した攻撃が観測され、これにはロシアの関与が疑われている。スウェーデンでは2014年に航空管制システムに攻撃があり、システムダウンにより終日フライトがキャンセルされた。軍も2016年にウェブサーバがジャックされた。英国では鉄道ネットワークが過去1年間に少なくとも4回のサイバー攻撃を受けていたことも明らかになっている。
私はNTT持株会社のセキュアプラットフォーム研究所に在籍している。ここには220名ほどが所属しセキュリティに関する研究を行っており、NTT東西、NTTコミュニケーションズ、NTTデータ、NTTドコモのサービス向上に役立っている。研究所は世界最先端の暗号技術を20~30年研究している。これとサイバー攻撃対策技術をコアにして、情報を危機対応に使えるようインテリジェンス化する研究も行っている。また、CSIRT(サイバー攻撃対応組織)を運営している。暗号技術には注力しており、例えば、絶対に盗聴できない電話をスノーデン事件をきっかけに作った。
- keyword
- TIEMS
- サイバー攻撃
- サイバーセキュリティ
講演録の他の記事
おすすめ記事
-
-
-
3線モデルで浸透するリスクマネジメントコンプライアンス・ハンドブックで従業員意識も高まる【徹底解説】パーソルグループのERM
「はたらいて、笑おう。」をグループビジョンとして掲げ、総合人材サービス事業を展開するパーソルグループでは、2020年のグループ経営体制の刷新を契機にリスクマネジメント活動を強化している。ISO31000やCOSO-ERMを参考にしながら、独自にリスクマネジメントの体制を整備。現場の業務執行部門(第1線)、ITや人事など管理部門(第2線)、内部監査部門(第3線)でリスクマネジメントを推進する3線モデルを確立した。実際にリスクマネジメント活動で使っているテンプレートとともに、同社の活動を紹介する。
2024/07/23
-
インシデントの第一報を迅速共有システム化で迷い払拭
変圧器やリアクタなどの電子部品や電子化学材料を製造・販売するタムラ製作所は、インシデントの報告システム「アラームエスカレーション」を整備し、素早い情報の伝達、収集、共有に努めている。2006年、当時社長だった田村直樹氏がリードして動き出した取り組み。CSRの一環でスタートした。
2024/07/23
-
「お困りごと」の傾聴からはじまるサプライヤーBCM支援
ブレーキシステムの開発、製造を手掛けるアドヴィックスは、サプライヤーを訪ね、丁寧に話しを聞くことからはじまる「BCM寄り添い活動」を2022年度から展開している。支援するのは小規模で経営体力が限られるサプライヤー。「本当に意味のある取り組みは何か」を考えながら進めている。
2024/07/22
-
-
危機管理担当者が知っておくべきハラスメントの動向業務上の指導とパワハラの違いを知る
5月17日に厚生労働省から発表された「職場のハラスメントに関する実態調査報告書」によると、従業員がパワハラやセクハラを受けていると認識した後の勤務先の対応として、パワハラでは約53%、セクハラでは約43%が「特に何もしなかった」と回答。相談された企業の対応に疑問を投げかける結果となった。企業の危機管理担当者も知っておくべきハラスメントのポイントについて、旬報法律事務所の新村響子弁護士に聞いた。
2024/07/18
-
基本解説 Q&A 線状降水帯とは何か?集中豪雨の3分の2を占める日本特有の現象
6月21日、気象庁が今年初の線状降水帯の発生を発表した。短時間で大量の激しい雨を降らせる線状降水帯は、土砂災害発生を経て、被害を甚大化させる。気象庁では今シーズンから、半日前の発生予測のエリアを細分化し、対応を促す。線状降水帯研究の第一人者である気象庁気象研究所の加藤輝之氏に、研究の最前線を聞いた。
2024/07/17
-
-
災害リスクへの対策が後回しになっている円滑なコミュニケーション対策を
目を向けるべきOTリスクは情報セキュリティーのほかにもさまざま。故障や不具合といった往年のリスクへの対策も万全ではない。特に、災害時の素早い復旧に向けた備えなどは後回しになっているという。ガートナージャパン・リサーチ&アドバイザリ部門の山本琢磨氏に、OTの課題を聞いた。
2024/07/16
※スパム投稿防止のためコメントは編集部の承認制となっておりますが、いただいたコメントは原則、すべて掲載いたします。
※個人情報は入力しないようご注意ください。
» パスワードをお忘れの方