Slide 1

Slide 1 text

あの発言の真意 ~現代の脆弱性対策とは~ 2025/01/25 株式会社ゆめみ 白 " 雪姫 "

Slide 2

Slide 2 text

はじめに 本スライドは、一部ページは書き換えや非 公表にして公開されます。 また、個人的には、供養登壇でもあります。 撮影などはご遠慮ください。

Slide 3

Slide 3 text

自己紹介 - SUNAOKA YUKI a.k.a 白 " 雪姫 " - 雪(ちゃん or さん)もしくはしらゆきで呼 んでもらっています - 株式会社ゆめみ所属 - セキュリティエンジニア - 保有資格 - CLF/SAA/SAPro/ANS/SCS ) - 決済代行事業のシステム構築・保守・運用を 10 年弱実施後 2023 年にゆめみに入社 - 現在は、 AWS をメインにセキュリティエンジニ アをしている - X - @yuri_snowwhite - blog - https://qiita.com/yuri_snowwhite

Slide 4

Slide 4 text

今回話すこと ❖ 昨年会ったインシデント ❖ バズった話の供養 ❖ 分析って何するの? ❖ 企業でセキュリティ移り変わり ❖ まとめ

Slide 5

Slide 5 text

昨年あったインシデント 覚えてますか?

Slide 6

Slide 6 text

あの大きいインシデントの発生直後に こんな脆弱性出てたんだよ ~!! CVE-2024-6387 - OpenSSH のコンポーネントの脆弱性 - glibc ベースの Linux では公表時点で攻 撃が成功する (PoC 公開あり ) - 特権でリモートから認証なしの任意 コード発令可能 - アップデートで回避できる というとんでもない脆弱性。

Slide 7

Slide 7 text

軽率にこんなこと呟きました 中小・大企業それぞれどこにでも一人くらいいるで しょみたいな軽い感覚で起きたときに軽くこんなこと 呟いたら大変なことになりました。 今でもちょっとずつ伸び続けてます。

Slide 8

Slide 8 text

ぶっちゃけ まじでみんなある程度やってると思っ てたんだって! ( 本音 ) 企業の問題とかメンテできないとか私 もあったけど、 ある程度やってたし! ( お客さんに怒られながら月一で止め てメンテしてた ) - こう思ってました - 使ってる機器の脆弱性情報位 RSSなり メールで取るよね - 最低限JPCERTは取得してるよね - 少なくとも保守担当してる機材の機種くら いは把握してるよね・・・・? - つまり、超軽率だった!(後悔)

Slide 9

Slide 9 text

供養したので ちゃんと書くと・・・・ - 脆弱性情報引っ張ってたので、 「あー、これ大きい脆弱性かー、 件のこともあるし、今って脆弱性 分析どうしてるのかな?」 って思ってました

Slide 10

Slide 10 text

具体的に分析ってどうするの? 必要な情報 ● とりあえず、使ってるハードとミドルウェア何 買ってたかくらいはリスト ○ ハードウェアメーカ ○ ミドルウェア ○ OS ○ 利用言語 ● 対象の脆弱性かどうか判断 ○ 対象バージョン ○ 影響範囲 ○ 影響する場合のネットワークの場所 適用の時間とかでメンテナンス時間を決める ● 適用する目処をどうするか ○ 再起動有無 ○ システム停止時間 ○ 適用にかかる時間 ● 適用した後は今まで動いてたものが動くか確認! ○ これほんとにたまにあるのだけど ■ ログが出ない(権限書き換わる) ■ 言語が、その書き方を捨てることで脆弱性対策と いう場合もあって使えなくなることも。 ○ 結論 ■ 確認ちゃんとしましょう。

Slide 11

Slide 11 text

ひとまずやばいと 思ったら、社内で声 あげる

Slide 12

Slide 12 text

企業の昔と今のセキュリティ対策の比較(一般) 昔 - 業務端末は持ち出さない - お酒を飲む席には業務端末を持って行かない - パスワードは 3 ヶ月に 1 回変えて、自分だけが覚えら れるものに - パブリックスペースでの会話に気をつけること などなど・・・ ISMS や P マークチックな感じが主流 今 - コード不備は無いか? - 自動化して、セキュリティスキャンかけた? - インフラで必要なポートのみにしてるか - 上記に加えて、クラウドセキュリティに当てはめ てる? - 昔のは基本でできるよね?? - セキュリティ情報常に取り入れてる? ISMS や P マークに加えて、 CISA や OWASP が入ってる

Slide 13

Slide 13 text

まとめ ❖ 脆弱性がないシステムなんてない ➢ しっかり対策をちゃんとしましょう ❖ 魔法で防げるなんてことはない ➢ 魔法なんてありえません、そういうシステムは対策が しっかりしてます。 ❖ ゼロデイは防げるものじゃない ➢ ゼロデイはしっかり対策してても起きる可能性がありま す。情報収集はしっかりしておきましょう

Slide 14

Slide 14 text

ご静聴ありがとうござ いました。