2019年10月9日水曜日

ポートスキャン概況(2019年10月8日)

本日の概況です。


本日は1433/tcp (MS-SQLサーバ)宛ての活動が急増しています。


活動は中国を中心に日本を含むアジア各地、米国などで高まっていて、なんらかのマルウエア活動の可能性もあります。データベースサーバのサービスをインターネット上に公開することはリスクを伴います。過去には SQL Slammerなどのマルウエアに席巻されたこともあり、経過を見る必要がありそうです。こうしたマルウエアによる攻撃は、内部ネットワークで感染した場合でも発生する可能性があります。外部向けに1433/tcp宛ての通信が発生していないか注意も必要でしょう。

23/tcp(telnet)では、お昼前後にイタリア(IT)発のスキャンが増加しました。


5555/tcp(Android ADB)宛てでは、午後にブラジル(BR)発の着信が増加しました。


日本国内IP発のスキャンでも1433/tcpの増加は観測されています。


Webサーバ宛てのDoSライクな着信も、引き続き断続的に発信元を変えながら発生しています。


以上、本日の状況でした。

2019年10月7日月曜日

ポートスキャン概況(2019年10月7日)

本日の概況です。



本日19時以降、米国及びアジア各国で、1433/tcp(MS-SQLサーバ)の活動が高まりました。マルウエアの可能性もあり注意が必要です。



国別では、中国発で、このところ広範囲のポートに対するスキャンが時々発生しています。人為的なサービス探索活動の可能性があります。



日本発の活動は相対的に低いですが、このところ445/tcpの活動に加えて、本日は1433/tcpの活動も観測されていて、これらもなんらかのマルウエアが関係している可能性があります。



本日はまた、Webサーバ(80/tcp,443/tcp)に対するDoSライクな着信が発生しています。発信元のIPは米国から、マルタ島、マン島などに変化しながら継続しています。



以上、本日の概況でした。

2019年10月5日土曜日

ポートスキャン概況(2019年10月4日)

数日、多忙のためレポートをサボってしまいました。本日の概況です。



今日は、23/tcp(telnet)での活動が引き続き活発でした。18時台にトルコ(TR)発でスキャンの一時的増加が見られました。



中国(CN)発でも23/tcpの活動は引き続き活発です。



香港(HK)発でも午前4時台に23/tcpの活発化が見られました。



ベトナム(VN)発では、このところ445/tcp(SMB)の活動が活発化しています。



米国とロシア発では、引き続き広範囲のポートへのスキャンが観測されています。





日本発で、昨日あたりから、445/tcpの活動が相対的に高まっています。なんらかのマルウエア活動の可能性もあります。



しばらく発生していなかった、WebサーバへのDoS的な着信が昨日からまた発生しました。今回は、80/tcp(http)と443/tcp(https)の両方に、コネクションを確立する形のアクセスがあります。(以前のものはSYNパケットのみでした)一方、サーバログで見るとリクエストは受信しておらず、コネクションを張るだけのもののようです。



以上、本日(4日)の概況でした。

2019年9月30日月曜日

身の丈で固めるサイバーセキュリティ

以前書いたままで放置していた原稿を見つけたので、こちらに載せておきます。

身の丈で固めるサイバーセキュリティ
~お金と手間を最小限にしたセキュリティ対策のススメ~


昨今、コンピュータウイルス感染や情報漏洩といった情報(サイバー)セキュリティに関する問題がメディアなどに大きく取り上げられるようになってきました。現代のビジネスはITに大きく依存しており、それは中小、零細企業といえども例外ではありません。とりわけ、インターネットや最新ITの活用は、これら小規模な企業にとって、大きなビジネスチャンスをもたらします。一方で、ITへの依存度が上がれば上がるほど、システムトラブルやサイバー攻撃等によるビジネスへのリスクは大きくなります。とりわけ、インターネットを利用してビジネスの拡大を図りつつある先進的な企業にとって、こうしたインシデント(事故)は致命的な影響をもたらしかねません。言うまでも無く、ITを活用する企業すべてにとって、情報(サイバー)セキュリティ対策は最重要課題のひとつでしょう。

本題に入る前に、言葉をちょっと整理しておきます。最近、「サイバー」セキュリティという言葉が流行しています。これは、インターネットなど「サイバー空間」を利用する上でのハッキングやコンピュータウイルスなどの侵害に対する耐性をつけることを意味し、IT活用におけるセキュリティとおおむね同義です。一方、従前から使われてきた「情報」セキュリティは、IT、つまりデータや通信の世界だけでなく、そもそもの「情報」をどう守るかという視点からの言葉で、ITに限らず、書類や物理的な記録、設備や施設を含めた、すべての「情報」とその入れ物を対象にします。言い方を変えれば、「サイバー」セキュリティは「情報」セキュリティの一部であると言うことができます。本来であれば、全般的な情報管理を含めた本来の情報セキュリティを確立した上で、「サイバー」を語るべきなのですが、ここでは、まずITにからめた「サイバー」を中心に考え、そこから情報セキュリティ全体に広げていくアプローチをとることにします。

さて、ITにおけるセキュリティと言うと、高価なセキュリティ対策製品やサービスの導入を思い浮かべる方も少なくないと思います。実際、中堅以上の規模の企業の多くが、こうしたソリューションを導入し、運用しています。しかし、その多くが、ベンダやSI事業者任せの導入、運用に留まっていて、多額の費用を必要としたり、思ったような導入効果が得られていなかったりしている現実があります。その原因は、こうしたセキュリティソリューションやベンダそのものにではなく、多くの場合、ユーザ側の理解不足や丸投げ体質にあると考えられるのです。いかに優秀な(もしくは高価な)ソリューションを導入しても、ユーザがその意味を理解し、積極的に使いこなそうとしない限り、これらは十分に機能しません。さらに、ソリューションの導入以前に、ユーザ側が行っておくべき基本的な対策もあります。こうした対策抜きでソリューションを導入しても、多くの「抜け穴」ができてしまうのです。この点が、これまでの「サイバー」セキュリティ対策の最も大きな問題だろうと思います。

一方、小規模なビジネスでは、こうした高価なソリューションやサービスの導入は、なかなか困難です。また、セキュリティの専門知識を持つ人材の確保も困難な現実があります。一方、ITへの依存度は、むしろ高まっているため、リスクは非常に大きくなりがちです。しかし、悲観する必要はありません。少なくともITを使いこなせるのであれば、それに付随するセキュリティ強化は、それほど難しいことではないのです。最近のPC環境は以前に比べセキュリティが大幅に強化されています。それを使いこなす方法さえわかれば、追加のソリューションなしでも大幅にセキュリティの強化が可能です。パスワードの作り方をちょっと工夫するだけで、PCやサーバのサイバー攻撃への耐性を大幅に向上できるでしょう。これらは知識さえあれば、PCの利用者や、それをサポートする技術者の手間と時間を少し融通することで実行することができます。

IT部門を持つ規模の企業なら、IT部門の担当者が自分の担当業務の範疇で最低限何をすればいいかを知ることで、こうしたことが実現できるでしょう。ITを社員個人のスキルに頼っている小さな会社なら、その社員に少し勉強してもらい、少し時間を融通できれば、事足りるはずです。外部の小さなIT会社や個人の技術者に依存している場合は、ちょっと時間がかかりますが、彼らにとってもそうしたスキルを身につけることは、ビジネス上プラスに働くので、そのようなことを発注者である企業側から働きかけていくことが重要です。

最後に、サイバーセキュリティを強化する上で重要になるポイントをいくつか挙げておきます。これらは、基本的に追加費用はほとんどかかりません。また、知識さえあれば作業もそれほど難しくないことばかりです。

①コンピューター(サーバ)や業務システム利用者のID(ログインするユーザ名)を誰かがまとめて管理し、必要に応じて追加、削除を行うこと。とりわけ、不要になったIDを放置しないこと。

②コンピュータ(PCやサーバ等)のパスワード作りのルールを決めておくこと。(少なくとも8文字以上、英数字混在、できれば記号一個以上を含むものとすることを推奨。また、人名、地名やその他類推が可能な語句を使用しないこと。パスワードを忘れないためにメモすることはかまわないが、メモは人目に触れないように管理すること。またパスワードが漏洩した懸念がある場合や、複数人で共有しているパスワードの利用者が変わった場合などは、必ずパスワードを変更すること)

③PCのOS(Windows)のセキュリティ更新を確実に行うため自動更新設定を行うこと。サーバについては、担当者が毎月更新の有無を確認すること。

④PCにはウイルス対策ソフトを導入すること。(マイクロソフトがバンドルしているWindows DefenderやSecurity Essentialなど無償のものでよい)また、自動的に最新バージョンに更新されるよう設定しておく(デフォルト設定を変えない)こと。

⑤ネットワーク上のオンラインサービスを使用する場合は、有償、無償にかかわらず、誰かがサービス約款などを確認し、情報の流用、開示などが生じないことを確認すること。また、パスワードの管理は②に準じて(できればより強固に)行うこと。

⑥業務に使用するソフトウエアは、なるべく共通化し、フリーソフトなどを使用する場合は、実績のあるソフトウエアを必ず正式な配布元からダウンロードして使用すること。

⑦PCやサーバ、オンラインサービス内に格納されている重要な情報(データ)は定期的に調査し、不要なものは削除し、コピーが散逸しないように注意すること。(プリントアウトされた資料等も不要になったらシュレッダー処理など処分することを習慣づけること)

こうした対応は基本的なことばかりですが、これらを徹底することでセキュリティのレベルは大幅に向上します。もちろん、高度なサイバー攻撃を受ける可能性は残りますが、これらの対策が行われた環境に攻撃を仕掛けることは、攻撃者にとってもリスクが高くなるため、よほど重要な情報等がない限りは、攻撃される可能性は大きく低下します。つまり、攻撃者に対しての敷居を高くする効果が十分期待できるのです。また、具体的な設定方法等は、様々な書籍やWebサイトに記載されているものばかりなので、情報収集も難しくありません。また、まとまった情報源として、IPA(情報処理推進機構)が様々な資料を公開していますから参考にできるでしょう。
。
https://www.ipa.go.jp/security/measures/index.html

もちろん、それでも侵害を受けてしまうことはあります。たとえば、ウイルス対策ソフトで検知できない新種のウイルスに感染してしまうようなケースです。こうした場合に、どう対処すればいいかについても、誰かが知っておく必要があります。また、そうした緊急時に相談できる先をあらかじめ用意しておくことも重要ですが、とりわけ小規模な企業にとっては、そのような先がなかなか無いのも現実です。一般に、こうしたアドバイスが得られる専門企業は、大企業を念頭にビジネスをしていることが多く、サービス内容や価格が合わない可能性が高いからです。今後、小規模な企業が複数社共同で専門家に依頼して相談窓口を運用するといった、いわゆるコンソーシアム的な取り組みも必要になるかも知れません。緊急対処だけでなく、日常的なセキュリティ運用についても、こうした共同運用の可能性も検討されるべきでしょう。また、こうした中小企業でITを担当するエンジニアが相互に情報交換できるようなネットワーク作りも不可欠です。これらは、直近の社会的な課題と言えます。

サイバーセキュリティ対策は、まずこうした基本的なことから始めて行きます。そこから先は、身の丈に合わせて、どこまでコストや手間をかけるかを考えていくといいでしょう。

ポートスキャン概況(2019年9月30日)

本日の概況です。



本日、特に目立った変化はありませんでしたが、445/tcpの活動がやや活発化傾向にあるようです。



特に突出した地域もないように見え、全体的に活動が増加しているようです。

2019年9月29日日曜日

ポートスキャン概況(2019年9月29日)

本日の概況です。昨日の23/tcp大量スキャンでグラフがスケールアウトしてしまい詳細が分かりにくいですが、特に大きな変化は見られません。



午後に米国発で広範囲のポートに対する大量のスキャンが観測されました。観測対象の全IPレンジに対して少数のIPから着信があり大規模なスキャン活動でしたが、そうした活動を行っている組織が発信元であり、悪意に基づくものではない(はず?)ことが判明しました。ちょっとお騒がせな感じです。



1433/tcpの活動が多少活発化傾向にありますが、それ以外は特に大きな変化はありませんでした。

ポートスキャン概況(2019年9月28日)

今日の概況です。



今日は、17時台に23/tcpで大量のスキャンを観測しました。



この発信元は中国のIPからで、27個ほどのIPから、短時間に大量のスキャンが発生しています。



IPアドレスに偏りはなく、ボット活動による一斉スキャンではないかと思われます。また台湾や日本でも、相対的に23/tcpの活動が高まりを見せています。






これとは別に、19時台、20時台に5555/tcp(Android ADBポート)でも多くのスキャンを観測しました。



こちらの発信元は韓国割り当てのIPで、4個のIPからすべてのスキャンが発生しています。



一個はケーブルテレビ事業者、残りはキャリア系とみられるISPの管理するIPからでした。このポートは一部のセットトップボックスや、HDDレコーダー、テレビなどAndroidを使用している機器で誤って開放されていることが確認されており、マルウエア感染の原因となっています。

一方、しばらく発生していなかったWebサーバへのDoS的なイベントも一昨日、昨日と発生しており、今回は日本割り当てのIPアドレスが使用されています。



Webサーバのログからはリクエストが発生した記録がないため、単純なSYN Floodかコネクションを張るだけの攻撃とみられ、発信元は詐称されている可能性があるため、実際の攻撃元は不明です。

以上、本日の概況でした。