英国で入院中のケイト妃の様子を、オーストラリアのラジオ局がチャールズ皇太子を名乗って電話をかけ、聞き出した事件。世間をちょっとあきれさせただけで終わるかのように思えましたが、最初に電話を受けた看護師が自殺する(警察ではそう見ているとの報道)という悲惨な結末を迎えてしまいました。メディアの誤った行動が、罪のない人を追い込んでしまう典型的な事例と言えるでしょう。
BBCニュース記事
しかし、この事件で私が思い出したのは、昔のDEFCONでの一場面。いわゆるソーシャルエンジニアリングのデモンストレーションでした。関係者を名乗って電話をかけ、情報を聞き出す手口は、古くから存在します。いわゆるソーシャルエンジニアリングの基礎的な手法です。今回の事件は、はからずもその有効性を立証してしまいました。
今回の電話のポイントは、たぶんラジオ局のDJがケイト妃の義理の父親にあたるチャールズ皇太子やエリザベス女王の声色を使っていたことです。英国では王室の、しかもトップである女王やナンバー2の皇太子は国民の敬意の対象であり、大きな権威でもあります。こうした権威からの要求は簡単には拒否できません。少しくらいおかしいと感じたとしても、それを吹き飛ばすくらいの威力があるわけです。
これを会社に置き換えてみれば、たとえば社長から電話があったようなものです。上司の外出中に社長から上司宛に電話があり、なにかを頼まれたら、簡単には断れないでしょう。特にその用事が「緊急」のものであった場合は、なおさらです。中小企業ならばともかく、そこそこの規模の企業では、おかしいと感じても良さそうなものですが、案外、そうはなりません。それは、相手が大きな「権威」だからです。また、多くの場合、「緊急」という注釈がつくため、考える余裕もなくされてしまいます。
昔から企業はこうしたリスクにさらされてきました。IT時代の今となっても、こうした手法はきわめて有効です。むしろ、たとえばITシステムのセキュリティを突破する糸口を得るために積極的に使われています。振り込め詐欺などと同様に、企業や組織においても、こうしたソーシャルエンジニアリングの対策を考えておかなければいけません。
たとえば、会社のルールとして、こうした上司の代理行為を制限する方法があります。教育によって、たとえ相手が社長や役員であっても、面と向かって直接指示された場合以外は例外なしとする方法です。もちろん手口も様々ですから、いろいろなケースを考慮する必要があるのですが、電話やメールによる指示が有効な範囲をある程度制限することには意味があるでしょう。上司からの指示であったとしても、面と向かっての直接の指示以外は送らない、もしくはあらかじめ決められた方法で暗号化しておくといったルール作りもありうるでしょう。
以前にも書いたのですが、サイバー犯罪といえども、その動機や目的は従来からの犯罪となんら変わりません。手段がITであるだけです。むしろ、ITのみを手段とするほうが特殊で、多くの場合、伝統的な犯罪手法とITが組み合わされます。そういう意味で、サイバー犯罪も、従来からの犯罪も対策は同じ大きなフレームワークの中で行っていく必要があるでしょうね。
2012年12月8日土曜日
2012年11月21日水曜日
COMPUTER WORLD Web 連載第4回
COMPUTER WORLD Web 連載の最終回が掲載されました。最終回はこうした事件に巻き込まれる危険を減らすためのポイントを書いています。
PC遠隔操作ウイルス事件が社会に突きつけた「課題」
【最終回】何が危険行為なのか、どうすれば回避できるか
この事件、その後、ぱったりと報道がなくなってしまいました。選挙騒ぎのせいもあるのでしょうが、このまま忘れられてしまうのでは、ちょっと困ります。今回の事件の教訓をきちんと整理して、今後に備えたいところですね。
2012年11月14日水曜日
COMPUTER WORLD Web 連載第3回
COMPUTER WORLD Webに執筆中の連載記事の第3回分が公開されました。「遠隔操作」事件に関連して、こうした攻撃手法が企業に与えるインパクトや対応のありかたなどについて書いています。
そういえば、今日、犯人からの新たなメールがニュースになっています。警察が添付されていた画像に残されていた撮影位置情報から横浜市保土ヶ谷区付近で聞き込み捜査を行っていると報道されていますが、その後まだ結果についての情報はありません。捜査攪乱を狙った可能性も否定できませんが、続報を注視したいところです。
犯人は「ミスを犯した」と述べているようですが、Torを使っていても、別の理由でアクセス元がわかる場合も、いくつか考えられますから、もしかしたら、そうした可能性に気づいたのかもしれません。警察が米国に捜査員を派遣したあたりが、ポイントかもしれませんね。
PC遠隔操作ウイルス事件が社会に突きつけた「課題」【第3回】
企業のIT管理者が行うべき対策とはそういえば、今日、犯人からの新たなメールがニュースになっています。警察が添付されていた画像に残されていた撮影位置情報から横浜市保土ヶ谷区付近で聞き込み捜査を行っていると報道されていますが、その後まだ結果についての情報はありません。捜査攪乱を狙った可能性も否定できませんが、続報を注視したいところです。
犯人は「ミスを犯した」と述べているようですが、Torを使っていても、別の理由でアクセス元がわかる場合も、いくつか考えられますから、もしかしたら、そうした可能性に気づいたのかもしれません。警察が米国に捜査員を派遣したあたりが、ポイントかもしれませんね。
2012年11月13日火曜日
COMPUTER WORLD Web 連載第2回
2012年11月1日木曜日
セキュリティ人材育成ブームの危うさ
SNSを模したフィッシングサイトを作るプログラムを公開した、そしてそれを使ってサイトを開設しID,パスワードを盗んだとして、中学生があいついで補導されました。目立ちたかった、というのが動機だとされていますが、行為の危うさもさることながら、その動機の単純さに驚かされます。
SNSのようなWebアプリケーションを作ることは、実際それほど難しいことではありません。基本部分は、あちこちにあるサンプルをコピペすればできてしまいます。もしかしたら、すこしプログラミングの知識があれば、小学生でも作れるかもしれません。たとえば、高校生くらいになればプロ顔負けのソフトウエアを作ることもできるでしょう。そして、今はその環境があります。
しかし、問題は、そうした技術やその使い方を正しく指導できる教師やそれを行える場が、ほとんどないということです。インターネットを含むIT技術についてのみいえば、教育現場は完全に後手にまわっています。今、子供たちに必要なのは、技術を教えることではなく、その正しい使い方を教えることなのですが、教える側に技術知識がないこともあって、いわば腰が引けた(つまり、覚えた技術をあまり使わせない)ような指導の仕方になっているのではないかと危惧します。それではせっかく覚えた技術が無駄になるばかりでなく、子供たちに、教える側への不信感も芽生えさせかねません。こうした教師を育成することは、簡単ではありません。むしろ、民間のIT専門家をうまく活用して、行政がそうした場を、課外授業でもいいので作っていく必要があるのではないかと思います。IT技術に興味を持つ子供たちが、そうした場に参加して、ITを使う楽しさや正しい使い方を覚えていけるようにしていく必要があります。補導された子供たちも、そういう場があれば、たとえば一定期間、そこへの参加を義務づけて再教育する、といったことも考えられるでしょう。
実は、同様の問題が、昨今声高に叫ばれているセキュリティ人材育成についても存在しているのではないか、そんな危惧を抱き始めています。このところ、コンテスト形式のイベントが目白押しです。CTF(Capture The Flag)というのは、もともと、セキュリティコンファレンス等でのイベントとして、コンピュータへの攻撃、防御技術を競う競技として行われていたものです。米国のDEFCONでのCTFなどが代表格です。こうしたCTFでは、一般にネットワーク上で実際に近い戦いが繰り広げられます。特に世界各地から腕利きが集まるイベントでは、新しい攻撃方法や防御方法が登場したり、興味深い戦術が使われたりと、実際のネット上での対応を考える上で非常に有益な情報が得られます。一方、こうしたイベントでは、実際のハッキング技術が使用されるため、「ハッカー育成」ではないかという批判が常につきまといました。かつて、日本国内で同様のイベントをやった際にもこうした危惧はありました。そのため、形態を少し変えて、実際にコンピュータを攻撃するのではなく、ネットワーク上に点在しているセキュリティに関する問題を解いていくような形のCTFが考え出されました。最近、国内で行われているCTFの多くがこの形のものです。解いた問題の数で得点を競うような形です。しかし、問題の解決には実戦的な知識が問われますから、当然、参加者はこうした知識や経験を必要とされます。つまり、形が変わっただけで、本質的には、あまり変わらないのです。
善玉ハッカー、ホワイトハッカー、そうした言葉も最近メディアに流れ始めています。現在、技術的には攻撃側、つまりダークサイド有利の状況だと言われているので、防御側がそうした人材の育成に血眼になるのは、わからないでもありません。しかし、こうした技術はそれを持つ人の考え方次第で、いずれの道具にもなり得ます。こうした面での動機付けなくして技術のみを高めれば、極めて危うい人材を作り出してしまう可能性もあります。さらに、気になるのは、最近の人材育成ブームです。数万人規模で人材を作るのだ、というかけ声で、全国津々浦々でCTFが開かれるのですが、こうした競技に参加するモティベーションと、セキュリティを高めるのだというモティベーションは明らかに違います。競技の場合、冒頭の子供たち同様の「目立ちたい」というモティベーションが強く働くことも否めません。たとえば、その頂点に立ったチームを重点的に教育して、そうしたモティベーションを植え付けていくことは考えるのでしょうが、そこに至るまでに敗退していった多くのチームに対するケアは、はたして行われるのでしょうか。それが最も危惧する点です。この点を誤ると、少数のセキュリティ高度人材を育てるために、多くの危うい人材を取り残してしまうことになりかねません。
CTFは、それを行うことよりも、行った後のフォローが重要だろうと思うのです。たとえば、地域ごとに参加者をあつめて継続的なコミュニティーを作り、アフターケアを行っていくとか、そうした人材がボランティアとして子供たちの教育にあたるとか、そういう場を作っていくことが必要です。そのための指導的役割をになう人材も用意しなくてはいけません。
さらに、高度人材も働く場がなければその力は活きません。現在のセキュリティ産業にはその規模で高度人材が働く場は残念ながらありません。業界をどれだけ活性化してもムリでしょう。こうした人材が働く場を作るためには、すべての企業がこうした人材を最低限雇用し、自社のセキュリティを企画しつつ、アウトソース先であるセキュリティ業界、IT業界企業とのパイプ役をはたすような形が必要です。そして、それが今、日本企業の情報セキュリティ強化に最も求められていることだと思うのです。一日も早く、こうした状況をつくり、職にあぶれた「高度人材」がダークサイドからの誘惑にさらされることを防ぐことが必要です。人材の需要と供給のバランスを考えて人材育成を行う必要があります。そのためには、いたずらに海外では何十万人・・・といった話を強調することはやめて、国内の実態にまず目を向けるべきでしょうね。
SNSのようなWebアプリケーションを作ることは、実際それほど難しいことではありません。基本部分は、あちこちにあるサンプルをコピペすればできてしまいます。もしかしたら、すこしプログラミングの知識があれば、小学生でも作れるかもしれません。たとえば、高校生くらいになればプロ顔負けのソフトウエアを作ることもできるでしょう。そして、今はその環境があります。
しかし、問題は、そうした技術やその使い方を正しく指導できる教師やそれを行える場が、ほとんどないということです。インターネットを含むIT技術についてのみいえば、教育現場は完全に後手にまわっています。今、子供たちに必要なのは、技術を教えることではなく、その正しい使い方を教えることなのですが、教える側に技術知識がないこともあって、いわば腰が引けた(つまり、覚えた技術をあまり使わせない)ような指導の仕方になっているのではないかと危惧します。それではせっかく覚えた技術が無駄になるばかりでなく、子供たちに、教える側への不信感も芽生えさせかねません。こうした教師を育成することは、簡単ではありません。むしろ、民間のIT専門家をうまく活用して、行政がそうした場を、課外授業でもいいので作っていく必要があるのではないかと思います。IT技術に興味を持つ子供たちが、そうした場に参加して、ITを使う楽しさや正しい使い方を覚えていけるようにしていく必要があります。補導された子供たちも、そういう場があれば、たとえば一定期間、そこへの参加を義務づけて再教育する、といったことも考えられるでしょう。
実は、同様の問題が、昨今声高に叫ばれているセキュリティ人材育成についても存在しているのではないか、そんな危惧を抱き始めています。このところ、コンテスト形式のイベントが目白押しです。CTF(Capture The Flag)というのは、もともと、セキュリティコンファレンス等でのイベントとして、コンピュータへの攻撃、防御技術を競う競技として行われていたものです。米国のDEFCONでのCTFなどが代表格です。こうしたCTFでは、一般にネットワーク上で実際に近い戦いが繰り広げられます。特に世界各地から腕利きが集まるイベントでは、新しい攻撃方法や防御方法が登場したり、興味深い戦術が使われたりと、実際のネット上での対応を考える上で非常に有益な情報が得られます。一方、こうしたイベントでは、実際のハッキング技術が使用されるため、「ハッカー育成」ではないかという批判が常につきまといました。かつて、日本国内で同様のイベントをやった際にもこうした危惧はありました。そのため、形態を少し変えて、実際にコンピュータを攻撃するのではなく、ネットワーク上に点在しているセキュリティに関する問題を解いていくような形のCTFが考え出されました。最近、国内で行われているCTFの多くがこの形のものです。解いた問題の数で得点を競うような形です。しかし、問題の解決には実戦的な知識が問われますから、当然、参加者はこうした知識や経験を必要とされます。つまり、形が変わっただけで、本質的には、あまり変わらないのです。
善玉ハッカー、ホワイトハッカー、そうした言葉も最近メディアに流れ始めています。現在、技術的には攻撃側、つまりダークサイド有利の状況だと言われているので、防御側がそうした人材の育成に血眼になるのは、わからないでもありません。しかし、こうした技術はそれを持つ人の考え方次第で、いずれの道具にもなり得ます。こうした面での動機付けなくして技術のみを高めれば、極めて危うい人材を作り出してしまう可能性もあります。さらに、気になるのは、最近の人材育成ブームです。数万人規模で人材を作るのだ、というかけ声で、全国津々浦々でCTFが開かれるのですが、こうした競技に参加するモティベーションと、セキュリティを高めるのだというモティベーションは明らかに違います。競技の場合、冒頭の子供たち同様の「目立ちたい」というモティベーションが強く働くことも否めません。たとえば、その頂点に立ったチームを重点的に教育して、そうしたモティベーションを植え付けていくことは考えるのでしょうが、そこに至るまでに敗退していった多くのチームに対するケアは、はたして行われるのでしょうか。それが最も危惧する点です。この点を誤ると、少数のセキュリティ高度人材を育てるために、多くの危うい人材を取り残してしまうことになりかねません。
CTFは、それを行うことよりも、行った後のフォローが重要だろうと思うのです。たとえば、地域ごとに参加者をあつめて継続的なコミュニティーを作り、アフターケアを行っていくとか、そうした人材がボランティアとして子供たちの教育にあたるとか、そういう場を作っていくことが必要です。そのための指導的役割をになう人材も用意しなくてはいけません。
さらに、高度人材も働く場がなければその力は活きません。現在のセキュリティ産業にはその規模で高度人材が働く場は残念ながらありません。業界をどれだけ活性化してもムリでしょう。こうした人材が働く場を作るためには、すべての企業がこうした人材を最低限雇用し、自社のセキュリティを企画しつつ、アウトソース先であるセキュリティ業界、IT業界企業とのパイプ役をはたすような形が必要です。そして、それが今、日本企業の情報セキュリティ強化に最も求められていることだと思うのです。一日も早く、こうした状況をつくり、職にあぶれた「高度人材」がダークサイドからの誘惑にさらされることを防ぐことが必要です。人材の需要と供給のバランスを考えて人材育成を行う必要があります。そのためには、いたずらに海外では何十万人・・・といった話を強調することはやめて、国内の実態にまず目を向けるべきでしょうね。
2012年10月31日水曜日
COMPUTER WORLDサイトに執筆記事が掲載されました
COMPUTER WORLD Webサイトに新しい執筆記事が掲載されました。昨今、大きな波紋を呼んでいる「遠隔操作事件」についての解説記事です。
PC遠隔操作ウイルス事件が社会に突きつけた「課題」
【第1回】セキュリティ専門家が警鐘を鳴らす、「他人事ではない、PC悪用の恐怖」とは
3回ほどの連載になる予定です。お読みいただいた感想など、お寄せいただけると幸いです。
PC遠隔操作ウイルス事件が社会に突きつけた「課題」
【第1回】セキュリティ専門家が警鐘を鳴らす、「他人事ではない、PC悪用の恐怖」とは
3回ほどの連載になる予定です。お読みいただいた感想など、お寄せいただけると幸いです。
2012年10月27日土曜日
共同執筆書籍「APT対策の基礎」刊行のお知らせ
インプレスR&Dより、表題の書籍が刊行されました。この本は、日本セキュリティ監査協会(JASA)有志の皆さんと共同で執筆したものです。
APT(Advanced Presistent Threat)つまり、「高度かつ継続的な脅威」とは、多くの資金を持ち、高度な技術を持つ人員をふんだんに投入して、長期にわたり継続して攻撃を仕掛けてくるような、脅威(の主体)を意味する言葉です。
もともと、米国の国防系で、特定の仮想敵国を意味する言葉として使われ始めたのが、由来とされていますが、昨今では、サイバー攻撃でも、同様の攻撃主体をあらわす言葉として使われます。
日本に、この言葉が輸入された際には、他の米国の用語の例にもれず、残念ながらバズワード化してしまいました。「新しい攻撃」のような解釈も生まれ、だんだん本来の意味が薄れてくると同時に、最近では既にあまり聞かれなくなってきています。
本書の著者たちは、このAPTを、その言葉の意味通りの相手として、より一般化した形で捉え、あえてこの言葉を表題に使うことにしました。簡単に言えば、何かに目標を定めたら、一度では諦めず、こちらが防御すればそれに対応して、手を変え、品を変え長期にわたって攻撃を仕掛けてくるような、厄介な相手というような意味合いです。
実際、昨年発覚した防衛産業や政府機関、立法府といったところへの攻撃には、タイムラインとしてかなり長い時間軸で攻撃が行われていたり、周到な準備が行われているような兆候も多々見られます。残念ながら、ある意味でこの攻撃者が拍子抜けするような守りの甘さが原因で攻撃を許してしまったというものもあるようですが、とはいえ、もし基本的な防御に抜かりがなくても、他の切り口から攻撃が加えられてきたであろうことは、想像に難くありません。
そのような状況を考え、こうした脅威がどのようなものであるか、そして守る側として最初に考えておくべきことは何なのかを、改めて本書でまとめてみることにしました。
是非、お読みいただいて、ご意見などを頂戴できればと思っています。
「APT対策の基礎」 インプレスR&D刊
#副題については、マーケティング用につけられたものなので、突っ込まないでくださいね。(笑)
APT(Advanced Presistent Threat)つまり、「高度かつ継続的な脅威」とは、多くの資金を持ち、高度な技術を持つ人員をふんだんに投入して、長期にわたり継続して攻撃を仕掛けてくるような、脅威(の主体)を意味する言葉です。
もともと、米国の国防系で、特定の仮想敵国を意味する言葉として使われ始めたのが、由来とされていますが、昨今では、サイバー攻撃でも、同様の攻撃主体をあらわす言葉として使われます。
日本に、この言葉が輸入された際には、他の米国の用語の例にもれず、残念ながらバズワード化してしまいました。「新しい攻撃」のような解釈も生まれ、だんだん本来の意味が薄れてくると同時に、最近では既にあまり聞かれなくなってきています。
本書の著者たちは、このAPTを、その言葉の意味通りの相手として、より一般化した形で捉え、あえてこの言葉を表題に使うことにしました。簡単に言えば、何かに目標を定めたら、一度では諦めず、こちらが防御すればそれに対応して、手を変え、品を変え長期にわたって攻撃を仕掛けてくるような、厄介な相手というような意味合いです。
実際、昨年発覚した防衛産業や政府機関、立法府といったところへの攻撃には、タイムラインとしてかなり長い時間軸で攻撃が行われていたり、周到な準備が行われているような兆候も多々見られます。残念ながら、ある意味でこの攻撃者が拍子抜けするような守りの甘さが原因で攻撃を許してしまったというものもあるようですが、とはいえ、もし基本的な防御に抜かりがなくても、他の切り口から攻撃が加えられてきたであろうことは、想像に難くありません。
そのような状況を考え、こうした脅威がどのようなものであるか、そして守る側として最初に考えておくべきことは何なのかを、改めて本書でまとめてみることにしました。
是非、お読みいただいて、ご意見などを頂戴できればと思っています。
「APT対策の基礎」 インプレスR&D刊
#副題については、マーケティング用につけられたものなので、突っ込まないでくださいね。(笑)
登録:
投稿 (Atom)