Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
サイバーセキュリティ入門の リフレッシュセッション
Search
Virtual62
July 06, 2023
Technology
230
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
サイバーセキュリティ入門の リフレッシュセッション
Virtual62
July 06, 2023
More Decks by Virtual62
See All by Virtual62
いまからでも遅くない!セキュリティーリスク入門
ibmachala1
0
220
いまからでも遅くない!IoTセキュリティー
ibmachala1
0
270
え?車もハックされるちゃうの!? 自動車業界のセキュリティー課題の紹介
ibmachala1
0
280
Other Decks in Technology
See All in Technology
Claude Codeを「使うほど育つ」AI秘書にするノウハウ
minorun365
PRO
33
30k
「守り」で活用するオンデバイスLLM 〜写ってはいけないを総力戦で防ぐ〜 / iOSDC Japan 2026
nakamuuu
0
180
AgentCore Runtime上にAgentic Coding基盤を構築・展開する際の設計ポイントと限界点 / Design considerations and limitations when building an agentic coding platform on AgentCore Runtime
har1101
5
570
AI時代、データエンジニアが一番おもろい
genshun9
0
680
Genieを崇めよ
kameitomohiro
0
170
AIによるクリエイティブ生成を行う上での試行錯誤
plaidtech
PRO
0
160
リアーキテクチャ後の障害ゼロを目指したShadow Testingの取り組み
nihonbuson
PRO
1
160
新機種発売前に見直そう!端末移行で再ログインが要るアプリ・要らないアプリは何が違うのか 〜シームレスに再開できる設計と実装〜
zozotech
PRO
0
220
アクセスキーこわい やめかたと漏らさない工夫
sassssan68
1
550
What the customer really needed
kawaguti
PRO
3
210
C#未経験の僕がAIに読めるコードを書かせるまで
maguroalternative
0
160
C#コードの結合を可視化する Roslyn解析による設計改善と リファクタリング判断
dora56
0
270
Featured
See All Featured
WCS-LA-2024
lcolladotor
0
830
We Analyzed 250 Million AI Search Results: Here's What I Found
joshbly
1
2k
Side Projects
sachag
456
43k
[Rails World 2023 - Day 1 Closing Keynote] - The Magic of Rails
eileencodes
38
3k
New Earth Scene 8
popppiees
4
2.6k
Lightning talk: Run Django tests with GitHub Actions
sabderemane
0
260
Information Architects: The Missing Link in Design Systems
soysaucechin
1
1.2k
技術選定の審美眼(2025年版) / Understanding the Spiral of Technologies 2025 edition
twada
PRO
120
120k
The #1 spot is gone: here's how to win anyway
tamaranovitovic
4
1.2k
Evolution of real-time – Irina Nazarova, EuRuKo, 2024
irinanazarova
9
1.6k
The Mindset for Success: Future Career Progression
greggifford
PRO
0
500
AI in Enterprises - Java and Open Source to the Rescue
ivargrimstad
0
1.5k
Transcript
[IBM TechXchange] サイバーセキュリティ入門の リフレッシュセッション 2023年7月5日 17:00-18:00
None
• • • • • • •
None
None
6
7 情報セキュリティの基本原則 参照:IBM 3 key ideas to help drive compliance
in the cloud https://www.ibm.com/blogs/cloud-computing/2018/01/16/drive-compliance-cloud/ Availability 可用性 Integrity 保全性 Confidentiality 機密性
社内 PC DB サーバー クラウド API AP アプリ IOT WFH・リモートPC
モバイル WWW ハッカー ハッカー ハッカー Global Markets - Cloud Platform Sales / © 2023 IBM Corporation 8
None
None
一般的な柴葉攻撃攻撃の流れ Global Markets - Cloud Platform Sales / © 2022
IBM Corporation ステージ1 (初期アクセス) 1.Phishingメールまたはネット側の サービスのExploit 2.アクセスの確立 3.支配とコントロール ステージ2 (エクスプロイト後) 1.Exploit後のマルウェア・ツールキット 2.インタラクティブな攻撃で システムへのアクセス ステージ3 (拡張) 1.ユーザー・グループのアクセス権限の 偵察 2.Active Directory偵察によって ドメインアドミンやコントローラー リストの収集 3.偵察を深堀してデータソースの収集や 攻撃するホストやサブネットの把握 ステージ4 (データ収集と漏洩) 1.機密データの漏洩やドメインの アドミニストレーター権限の確保 ステージ5 (Ransomewareのデプロイ) 1.ランサムウェア注入の準備 2.アドミニストレーター権限の グループポリシーやSMBなどを 使用したデプロイ
OSI ・ TCP/IPネットワークモデルと主なセキュリティー課題 Global Markets - Cloud Platform Sales /
© 2023 IBM Corporation OSI Application アプリケーション層 (HTTP,FTP,DNS,POP,SMTPなど) Presentation プレゼンテーション層 (SMTP/FTP/TELNETなど) Session セッション層 (TLS/NetBIOSなど) Transport トランスポート層 (TCP/UDP/Netwareなど Network ネットワーク層 (IP,ARP,RARP,ICMPなど) Data Link データリンク層 (PPP, Ethernet,など) Physical 物理層 (RS232,UTP,無線) TCP/IP Application Transport Internet Link 主な課題 アクセス管理と承認、気密データ管理、セッション化管理、DDOS 攻撃、SQLインジェクション、Phishing、XSSスクリプトなど SSLリクエストの問題、SSLトンネリング経由のHTTP攻撃、 SSLハイジャックなど SSL,TLSの強化、IPSECを使ったセッション層の確保、 Man-in-the-Middle攻撃など Endpoint確認と確保、不正インターネットアクセス、SmurfやSYN Flood攻撃(DDOS)など パケットスニファー、IPアドバイススプーフィング、 ICMP攻撃など ARPスプーフィング、MAC Floodingやネットワークスイッチや ブリッジに対しての攻撃など インフラの安全性、バックアップ、災害対策、 アクセスコントロール、環境管理など
None
None
None
〜5つのポイントから考える〜
17
18 ウイルスやマルウェア、フィッシングといった攻撃手法で組織のネットワーク、 システム、データへの悪意あるアクセスをおこなう。 ゼロデイ攻撃、DDoS攻撃などで機密情報の窃取やシステムの破壊をおこなう。 組織内部の従業員、パートナー、委託業者などによって行われるもの。 従業員が悪用したアクセス権限、個人情報の不正利用、業務上の不正行為など。 人間の心理的な脆弱性を利用して、攻撃者が情報を収集したり、システムに アクセスしたりする手法。 フィッシング、スパム、偽のアプリやWebサイトなどが含まれる。
19 BANK 宮崎さんの 財産情報 BANK BANK マルウェアを 侵入させる ログインID/PW を盗む
ゼロデイ攻撃を 仕掛ける
20 ウイルスやマルウェア、フィッシングといった攻撃手法で組織のネットワーク、 システム、データへの悪意あるアクセスをおこなう。 ゼロデイ攻撃、DDoS攻撃などで機密情報の窃取やシステムの破壊をおこなう。 組織内部の従業員、パートナー、委託業者などによって行われるもの。 従業員が悪用したアクセス権限、個人情報の不正利用、業務上の不正行為など。 人間の心理的な脆弱性を利用して、攻撃者が情報を収集したり、システムに アクセスしたりする手法。 フィッシング、スパム、偽のアプリやWebサイトなどが含まれる。
21 BANK アクセス権の 悪用 情報の改竄 情報の持ち出し
22 ウイルスやマルウェア、フィッシングといった攻撃手法で組織のネットワーク、 システム、データへの悪意あるアクセスをおこなう。 ゼロデイ攻撃、DDoS攻撃などで機密情報の窃取やシステムの破壊をおこなう。 組織内部の従業員、パートナー、委託業者などによって行われるもの。 従業員が悪用したアクセス権限、個人情報の不正利用、業務上の不正行為など。 人間の心理的な脆弱性を利用して、攻撃者が情報を収集したり、システムに アクセスしたりする手法。 フィッシング、スパム、偽のアプリやWebサイトなどが含まれる。
23 BANK ◦◦さんの 財産情報 BANK XX BANKの ◦◦です。 あなたのアカウントに 問題が発生しています
ので、パスワードを教 えてください。 え?!それは困るわ! XXXXです。
24
25 • SQLインジェクション ✓ データベースを使用するアプリケーション製作時 ✓ Webサイト製作時 ✓ Webサイト閲覧時にサイト内やメールに書かれているリンクを安易にクリッ ク
• クロスサイト・スクリプティング • Log4Shell(Apache Log4j) ✓ セキュリティ関連の情報収集遅れ ✓ 修正バージョンへのアップデートもれ
26 パスワード PIN ワンタイム パスワード 指紋認証 ニーモニック 認証 CAPTCHA 認証
シングル サインオン
https://cloudnine.com/ediscoverydaily/electronic-discovery/how-long-will-it-take-to-crack-your-password-cybersecurity-trends/ 辞書に載っていない文字列で 9文字(以上)かつ 大文字 + 小文字 + 記号 + 数字
を混ぜる 解読に12年以上掛かる
28
https://www.ibm.com/jp-ja sが付いているか? 暗号化なし、危険! 暗号化されている アドレスバー表示例(Google Chrome)
暗号化なし、危険! 暗号化されている 通信が暗号化されているか?
31
セキュリティ意識
None
Image: flaticon.com
お客様への 義務 スコープ (範囲)と要件 環境 実行方法
36 • • • •
37
38
None
40
None
42 • • • • • • • • •
• • •
None
SBOM種類 説明 該当するデータの詳細 Design 新たに計画されているソフトウェアプロジェクトを元に したもの(開発計画済みのコンポーネントも含む) 要件定義書、RFPや コンセプト段階からの資料 Source 開発環境から作成され、ソースファイルや依存関係情報
などが含まれる Software Composition Analysis(SCA)からの出力 と手動確認 Build 開発段階で作成され、EXEやパッケージ作成の際に、 ソースファイルや依存関係情報やその他のSBOMからの 情報が含まれる ビルド段階で作成される Analyzed 開発後にEXEやパッケージやコンテナなどを分析した 際に作成されるSBOM。場合によって第三者SBOM として定義されている 第三者ツールによって 作成される Deployed 既存のシステムに含まれるコンポネントやソフトウェア のインベントリを示すSBOM。場合によって仮想環境で 機能を評価した結果も含まれる その他のSBOM記録と インストールした環境のコ ンポネントの設定情報 Runtime システムを実行する際にシステムのみコンポーネントと システム外への通信を評価するSBOM システムと通信している ツールからの出力
Global Markets - Cloud Platform Sales / © 2023 IBM
Corporation