先週、8月7日~10日の日程で行われた毎年恒例のDEFCONに参加してきました。今回も、なかなか面白い講演を聴くことができましたので、このブログでも、いくつか紹介したいと思います。
会場はラスベガスの Rio Hotel and Casino で、ここ数年はこの会場で行われています。このイベントは、いわばハッカーの「夏フェス」ともいえるもので、様々な講演(しかも、かなりコアな内容)やハッカーイベント、CTF、ジャンク市といった様々な催しが行われます。格式張った他のコンファレンスなどとは違い、ビール片手に講演を聴く・・・といった雰囲気の中で、実は世界のセキュリティ界でも指折りの人たちが集まる場です。DEFCON22という名前の通り、今年で22回を数える老舗のイベントでもあります。
事前登録などはなく、当日、デスクに並んで現金で参加費を払い、バッジなどを受け取るという形なので、例年、初日にはホテルの会場周辺に長蛇の列ができます。今年は、その列がホテルの中をはみ出し、炎天下のプールサイドを一周するという殺人的な混雑になりました。
上の様子を見るだけですさまじい感じがわかると思いますが、実は、この数倍の長さの列がホテルの中まで続いているのです。結局、午前10時に列に並んだあと、30分あまりを炎天下で過ごし、さらに中に入ってから2時間半・・・・。バッジを受け取るまでに3時間かかるという壮絶なものでした。
こうした列が出来るのには、ちょっと訳もあります。それはDEFCON恒例になっている、この特製バッジです。
毎年、趣向を凝らした電子回路搭載のバッジが配られます。実は、このバッジにはマイコン内蔵チップが搭載され、ユーザが改造を施すことができるのです。実際、会期中に改造してしまう猛者も多くて、バッジ改造コンテストも開かれます。通常はLEDがいくつかのパターンで点滅するのを、タッチスイッチで制御するだけなのですが、出ている端子に外付けで回路を追加し、それを制御するプログラムを書き込めば、様々なことができます。まさに、Geekの祭典にふさわしいバッジですが、数に限りがあり、出遅れると入手できずに悲しい思いをします。なので、みんな3時間並んででも初日にバッジを入手しようとするわけです。
今年は4日間の日程で開かれたDEFCONですが、初日は2トラックで、あまり多くの講演もないので、多くの人は、バッジを受け取るためだけに会場に来ています。私も、さすがにこの3時間で疲れ切って、バッジを手にホテルに戻って休憩となりました。
夏場のラスベガスは40℃近い猛暑です。湿気がないので、日本の夏ほど蒸しませんが、午後になると路面が焼けて、風が熱風になります。会場のRIOから、今回滞在したホテルまでは、見通し距離なのですが、歩こうと思ってしまえば地獄が待っています。特に、鉄道とハイウエイ15号線を越える橋の上が最悪。思えば砂漠の中に出来た街ですから無理もありません。
ペットボトルの水を持ってはいたものの、ホテルに帰り着く頃にはすっかりバテきっていました。ラスベガスの夏の日中は危険です。
とりあえず昼寝などして、体を休めてから、夕食がてら街に出てみました。日が落ちて涼しくなった街は、様々な国の観光客であふれ、賑わっていました。
ということで、引き続き、DEFCONの話題を書いていくことにします。お楽しみに。
2014年8月14日木曜日
【講演予定】ID&IT Management Conference 2014
ID&IT Management Conference 2014 で以下のようなタイトルの講演を行う予定です。
Internet of *
「IoTとビッグデータが招くアイデンティティーの多様化」
なんとなくバズワードと化しつつある「ビッグデータ」。Internet of Things (IoT) も同じ道をたどるのでしょうか。こうした「言葉」の流行の陰に、いつしかその本質が覆い隠されてしまうのはよくあること。デバイスのクラウドと言ってもいい IoT がビッグデータと結びつく時、何が起きるのか。デバイスやデータの集合がアイデンティティーを獲得する。そして、それが人間とも不可分になっていく。そんな社会について考えてみます。
大阪: 2014年9月17日(水) 9:30〜17:40(9:00〜受付開始)ANAクラウンプラザホテル大阪
東京: 2014年9月19日(金) 9:30〜17:40(9:00〜受付開始)ANAインターコンチネンタルホテル東京
ご興味があれば、是非、ご来場ください。
Internet of *
「IoTとビッグデータが招くアイデンティティーの多様化」
なんとなくバズワードと化しつつある「ビッグデータ」。Internet of Things (IoT) も同じ道をたどるのでしょうか。こうした「言葉」の流行の陰に、いつしかその本質が覆い隠されてしまうのはよくあること。デバイスのクラウドと言ってもいい IoT がビッグデータと結びつく時、何が起きるのか。デバイスやデータの集合がアイデンティティーを獲得する。そして、それが人間とも不可分になっていく。そんな社会について考えてみます。
大阪: 2014年9月17日(水) 9:30〜17:40(9:00〜受付開始)ANAクラウンプラザホテル大阪
東京: 2014年9月19日(金) 9:30〜17:40(9:00〜受付開始)ANAインターコンチネンタルホテル東京
ご興味があれば、是非、ご来場ください。
なにか起きてから慌てても遅いインシデント対応
先日も、通信教育会社大手の個人情報漏洩が大きな話題になりました。こうした事故が起きるたびに思うことがあります。たとえば、様々なメディアから一斉にニュースが流れ、事実と憶測がまざった情報やらコメントが巷にあふれたあと、当事者側から、あたりさわりのない、もしくは、場合によっては問題を(結果的に)過小評価したようなコメントが出される・・・。謝罪会見が行われ、そこでは「想定外」が強調され、再発防止への努力が約束される・・・・。
これまで、多くの企業がこうした事故を起こし、同じような対応をしています。しかし、事故がなくならないばかりでなく、事故後の対応も、私などから見れば、まったくといっていいほど進歩がみられません。
その原因はひとつです。企業が、こうした事故が起きるという前提に立ってものごとを考えられていないからです。
面白い話があります。ずっと以前から、専門家の間では、情報セキュリティ事故の際の対応訓練といったものの必要性が言われてきました。ある時、とある企業の情報セキュリティ責任者が、経営者にこうした訓練を提案したそうです。そのときの経営者が言ったとされる言葉が、日本企業の現状を物語っているのです。「なぜ、そんなことをしないといけないんだ。そういうことが起きないようにするために、君に給料を払っているんだぞ」・・・と。
たしかに、事故は起きてはいけないことです。そのための予防手段を考えることは重要です。しかし、そこに人がからむ以上、ミスや故意、想定不全による事故は必ずと言っていいほど発生します。予防対策がしっかりしていればいるほど、何か起きた時は重大なものになりがちです。予防対策で、些末な、もしくはある程度の事故が発生する頻度は大きく下がります。しかし、とりわけ、故意や対策が想定していなかった原因による事故が相対的に大きな比率を占めるようになるわけです。それを考えれば、どれだけしっかりした対策を考えていても、事故の可能性は捨てられません。まして、一旦発生してしまえば、ビジネスをゆるがす問題に発展しかねないわけですから、発生した場合、どうして影響を最小限に押さえ込むかが重要になってきます。
海外のセキュリティコンファレンスに行くと、必ずと言っていいほど、リスク管理のトラックに、こうしたインシデント対応を考えるセッションがあります。先日、シンガポールで開催されたRSA ASIA PACIFICコンファレンスでも、「情報漏洩事故を起こした後、いかにして信頼を回復するか」と銘打ったセッションがありました。こうしたセッションでは、共通していくつかの「原則」が語られます。
・コミュニケーションの原則
被害者がいる場合、その人たちへの連絡とケアを最優先すべきである。事態が公になる前に、被害者との間でコミュニケーションが必要な場合(そうしないと、被害者にさらなる被害や苦痛を与えるような場合などがあるので、公表タイミングは慎重に行うこと。
会社として、広報を交えたかたちで、迅速に体制を立ち上げ、正確な情報をこまめに発表すること。(最初の会見で、責任を回避するような言動や、被害を過小評価するような言動を行うと、信頼の維持が難しくなるので、事実を事実として伝え、わからないことは、はっきりそう言ったうえで、タイムリーにアップデートしていくこと)
コンプライアンス上、当局への報告などが必要な場合は、迅速に実施すること。また、捜査機関等の関与が必要な場合は、早い段階で連携を開始すること。
・延焼防止とビジネスの維持
問題がわかっている場合、ただちに問題箇所に対して応急処置を行うこと。但し、その処置によって、原因究明や証拠収集に影響が出るような操作は回避すること。
同種の問題が他で生じないかどうかを迅速に確認すること。また、そうした可能性のある部分に対して応急措置を講じること。
その上で、業務やサービスの変更、停止が必要な部分について、優先度の高い部分から対応していくこと。やむなく業務、サービスを継続せざるを得ないという経営判断はありうるが、その場合、新たな問題が生じないか厳重に監視、管理を行いつつ継続すること。
このほかにも様々な原則が語られますが、こうした原則の多くは、事前の準備がないと実行できません。シナリオに基づいて、体制や対応方法を十分検討し、関係部署や関係者に周知しておく必要があるのです。そのためには、こうした事故がありうるという前提に立つ必要があるのです。
企業の情報セキュリティ責任者の仕事は、第一義的には、こうしたインシデント発生を未然に防ぐことにあるわけですが、本当に手腕が試されるのは、こうしたインシデントが発生してしまった時です。いかに迅速に対処し、様々な被害を最小限にとどめられるかが問われます。そういう意味では、日本企業の情報セキュリティ担当者は、まだその仕事の半分しかこなせていないのかもしれません。
競争が激化するビジネスにおいて、勝ち残っていくためには、どんどん新しいことにチャレンジしていくことが必要です。たとえば、市場を広げるためには、これまで避けていた、リスクの高い取引を行う必要も生じます。このような場合、ビジネスの世界では、たとえば、貸し倒れやキャンセルなどの発生を想定しつつ、それがビジネス全体を脅かさない方策を考えます。それがビジネスを成功に導くリスクマネジメントなのです。そして、これは、情報セキュリティやITの世界でもまったく同じです。リスクを抑えながら、どのようにして新しい技術を取り込んでいくか、それがこれからのITに求められることであるならば、様々なインシデントの発生を前提とした取り組みが必須だと言えるのではないでしょうか。
これまで、多くの企業がこうした事故を起こし、同じような対応をしています。しかし、事故がなくならないばかりでなく、事故後の対応も、私などから見れば、まったくといっていいほど進歩がみられません。
その原因はひとつです。企業が、こうした事故が起きるという前提に立ってものごとを考えられていないからです。
面白い話があります。ずっと以前から、専門家の間では、情報セキュリティ事故の際の対応訓練といったものの必要性が言われてきました。ある時、とある企業の情報セキュリティ責任者が、経営者にこうした訓練を提案したそうです。そのときの経営者が言ったとされる言葉が、日本企業の現状を物語っているのです。「なぜ、そんなことをしないといけないんだ。そういうことが起きないようにするために、君に給料を払っているんだぞ」・・・と。
たしかに、事故は起きてはいけないことです。そのための予防手段を考えることは重要です。しかし、そこに人がからむ以上、ミスや故意、想定不全による事故は必ずと言っていいほど発生します。予防対策がしっかりしていればいるほど、何か起きた時は重大なものになりがちです。予防対策で、些末な、もしくはある程度の事故が発生する頻度は大きく下がります。しかし、とりわけ、故意や対策が想定していなかった原因による事故が相対的に大きな比率を占めるようになるわけです。それを考えれば、どれだけしっかりした対策を考えていても、事故の可能性は捨てられません。まして、一旦発生してしまえば、ビジネスをゆるがす問題に発展しかねないわけですから、発生した場合、どうして影響を最小限に押さえ込むかが重要になってきます。
海外のセキュリティコンファレンスに行くと、必ずと言っていいほど、リスク管理のトラックに、こうしたインシデント対応を考えるセッションがあります。先日、シンガポールで開催されたRSA ASIA PACIFICコンファレンスでも、「情報漏洩事故を起こした後、いかにして信頼を回復するか」と銘打ったセッションがありました。こうしたセッションでは、共通していくつかの「原則」が語られます。
・コミュニケーションの原則
被害者がいる場合、その人たちへの連絡とケアを最優先すべきである。事態が公になる前に、被害者との間でコミュニケーションが必要な場合(そうしないと、被害者にさらなる被害や苦痛を与えるような場合などがあるので、公表タイミングは慎重に行うこと。
コンプライアンス上、当局への報告などが必要な場合は、迅速に実施すること。また、捜査機関等の関与が必要な場合は、早い段階で連携を開始すること。
・延焼防止とビジネスの維持
問題がわかっている場合、ただちに問題箇所に対して応急処置を行うこと。但し、その処置によって、原因究明や証拠収集に影響が出るような操作は回避すること。
同種の問題が他で生じないかどうかを迅速に確認すること。また、そうした可能性のある部分に対して応急措置を講じること。
その上で、業務やサービスの変更、停止が必要な部分について、優先度の高い部分から対応していくこと。やむなく業務、サービスを継続せざるを得ないという経営判断はありうるが、その場合、新たな問題が生じないか厳重に監視、管理を行いつつ継続すること。
このほかにも様々な原則が語られますが、こうした原則の多くは、事前の準備がないと実行できません。シナリオに基づいて、体制や対応方法を十分検討し、関係部署や関係者に周知しておく必要があるのです。そのためには、こうした事故がありうるという前提に立つ必要があるのです。
企業の情報セキュリティ責任者の仕事は、第一義的には、こうしたインシデント発生を未然に防ぐことにあるわけですが、本当に手腕が試されるのは、こうしたインシデントが発生してしまった時です。いかに迅速に対処し、様々な被害を最小限にとどめられるかが問われます。そういう意味では、日本企業の情報セキュリティ担当者は、まだその仕事の半分しかこなせていないのかもしれません。
競争が激化するビジネスにおいて、勝ち残っていくためには、どんどん新しいことにチャレンジしていくことが必要です。たとえば、市場を広げるためには、これまで避けていた、リスクの高い取引を行う必要も生じます。このような場合、ビジネスの世界では、たとえば、貸し倒れやキャンセルなどの発生を想定しつつ、それがビジネス全体を脅かさない方策を考えます。それがビジネスを成功に導くリスクマネジメントなのです。そして、これは、情報セキュリティやITの世界でもまったく同じです。リスクを抑えながら、どのようにして新しい技術を取り込んでいくか、それがこれからのITに求められることであるならば、様々なインシデントの発生を前提とした取り組みが必須だと言えるのではないでしょうか。
【記事】セキュリティにもストラテジストが必要
エンタープライズ・ジン IT Initiatve に対談記事が掲載されました。
セキュリティにもストラテジストが必要
日本HPの藤田さんとの対談形式の記事です。クラウドのセキュリティを考える上で、とりわけ日本のクラウドユーザがかかえる課題についてお話ししました。
セキュリティにもストラテジストが必要
日本HPの藤田さんとの対談形式の記事です。クラウドのセキュリティを考える上で、とりわけ日本のクラウドユーザがかかえる課題についてお話ししました。
【記事】IoTとビッグデータの組み合わせは劇薬かもしれない
エンタープライズ・ジン IT Initiative にインタビュー記事が掲載されました。
「IoTとビッグデータの組み合わせは劇薬かもしれない」
IoT (Internet of Things)は、様々な機器をネットワーク化することにより統合管理しようという流れなのですが、実は、こうしたネットワークはビッグデータ収集のためのセンサー端末としても働きます。事業者にとっては近い将来、機器管理の効率化よりも、収集されたデータの方が大きな価値を産むという可能性が高いのです。そのような視点からIoTを見た時、単にデバイスネットワーク以上の課題が浮き上がってきます。このインタビュー記事ではそうした視点からIoTとビッグデータがもたらす、セキュリティ上の課題についてお話ししています。
「IoTとビッグデータの組み合わせは劇薬かもしれない」
IoT (Internet of Things)は、様々な機器をネットワーク化することにより統合管理しようという流れなのですが、実は、こうしたネットワークはビッグデータ収集のためのセンサー端末としても働きます。事業者にとっては近い将来、機器管理の効率化よりも、収集されたデータの方が大きな価値を産むという可能性が高いのです。そのような視点からIoTを見た時、単にデバイスネットワーク以上の課題が浮き上がってきます。このインタビュー記事ではそうした視点からIoTとビッグデータがもたらす、セキュリティ上の課題についてお話ししています。
【寄稿】ITLeaders続編
第7回 クラウドにおけるインシデント対応(後編)
第8回 クラウドアプリケーションのためのセキュリティアーキテクチャ確立を
が公開されました。いずれも、前回同様、CSAクラウドセキュリティガイダンスに基づく解説記事です。
第8回 クラウドアプリケーションのためのセキュリティアーキテクチャ確立を
が公開されました。いずれも、前回同様、CSAクラウドセキュリティガイダンスに基づく解説記事です。
2014年6月29日日曜日
【寄稿】クラウドにおけるインシデントレスポンス
CSAジャパン(一般社団法人日本クラウドセキュリティアライアンス)の有志メンバーでインプレスビジネスメディアさんの IT Leaders に連載中の記事です。CSAガイダンスをベースにして、その各ドメインでのポイントを解説しています。
今回、私はインシデントレスポンスに関する部分を担当しました。第6回と第7回の2回にわけて掲載されます。
【第6回】クラウド利用におけるセキュリティインシデント対応(前編)
読まれたご意見などいただければ幸いです。
今回、私はインシデントレスポンスに関する部分を担当しました。第6回と第7回の2回にわけて掲載されます。
【第6回】クラウド利用におけるセキュリティインシデント対応(前編)
読まれたご意見などいただければ幸いです。
登録:
投稿 (Atom)