Slide 1

Slide 1 text

[IBM TechXchange] いまからでも遅くない! セキュリティーリスク入門 2023年8月2日 17:00-18:00

Slide 2

Slide 2 text

No content

Slide 3

Slide 3 text

• • • • • •

Slide 4

Slide 4 text

途中退出される場合も アンケートへのご回答をお願いいたします。 ※ slido.comで #dojo20230802pm を検索

Slide 5

Slide 5 text

No content

Slide 6

Slide 6 text

• •

Slide 7

Slide 7 text

社内 PC DB サーバー クラウド API AP アプリ IOT WFH・リモートPC モバイル WWW ハッカー ハッカー ハッカー Global Markets - Cloud Platform Sales / © 2023 IBM Corporation 7

Slide 8

Slide 8 text

OSI ・ TCP/IPネットワークモデルと主なセキュリティー課題 Global Markets - Cloud Platform Sales / © 2023 IBM Corporation OSI Application アプリケーション層 (HTTP,FTP,DNS,POP,SMTPなど) Presentation プレゼンテーション層 (SMTP/FTP/TELNETなど) Session セッション層 (TLS/NetBIOSなど) Transport トランスポート層 (TCP/UDP/Netwareなど Network ネットワーク層 (IP,ARP,RARP,ICMPなど) Data Link データリンク層 (PPP, Ethernet,など) Physical 物理層 (RS232,UTP,無線) TCP/IP Application Transport Internet Link 主な課題 アクセス管理と承認、気密データ管理、セッション化管理、DDOS 攻撃、SQLインジェクション、Phishing、XSSスクリプトなど SSLリクエストの問題、SSLトンネリング経由のHTTP攻撃、 SSLハイジャックなど SSL,TLSの強化、IPSECを使ったセッション層の確保、 Man-in-the-Middle攻撃など Endpoint確認と確保、不正インターネットアクセス、SmurfやSYN Flood攻撃(DDOS)など パケットスニファー、IPアドバイススプーフィング、 ICMP攻撃など ARPスプーフィング、MAC Floodingやネットワークスイッチや ブリッジに対しての攻撃など インフラの安全性、バックアップ、災害対策、 アクセスコントロール、環境管理など

Slide 9

Slide 9 text

MITRE ATT&CK マトリックス Global Markets - Cloud Platform Sales / © 2023 IBM Corporation https://attack.mitre.org/

Slide 10

Slide 10 text

10 • • •

Slide 11

Slide 11 text

No content

Slide 12

Slide 12 text

12

Slide 13

Slide 13 text

• • • • • • • • • • https://www.ibm.com/jp-ja/topics/risk-management

Slide 14

Slide 14 text

攻撃者の スキル モチベーション 機会・チャンス 検知・悪用され やすさ 検知力 技術的 機密性、完全性、 可用性、 アカウンタビリティー 人的 金銭的 評判 コンプライアンス違 反・法的 プライバシー ※会社のコント ロール範囲外

Slide 15

Slide 15 text

お客様への義務 スコープ(範囲)と要件 環境 実行方法

Slide 16

Slide 16 text

No content

Slide 17

Slide 17 text

• • • • •

Slide 18

Slide 18 text

No content

Slide 19

Slide 19 text

No content

Slide 20

Slide 20 text

20

Slide 21

Slide 21 text

No content

Slide 22

Slide 22 text

22 • • • • • • • https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-30r1.pdf

Slide 23

Slide 23 text

23 • • https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-30r1.pdf https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-53r5.pdf

Slide 24

Slide 24 text

24 • • • • •

Slide 25

Slide 25 text

No content

Slide 26

Slide 26 text

26 • • • • • • • https://owasp.org/www-community/OWASP_Risk_Rating_Methodology

Slide 27

Slide 27 text

27 ダウンロード先:https://wiki.owasp.org/index.php/File:OWASP_Risk_Rating_Template_Example.xlsx

Slide 28

Slide 28 text

No content

Slide 29

Slide 29 text

Global Markets - Cloud Platform Sales / © 2023 IBM Corporation