サーバのセキュリティ対策に関して

Similar documents
AirStationPro初期設定

不正送金対策 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム のご案内 広島県信用組合では インターネットバンキングを安心してご利用いただくため 不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム を導入しました 無料でご利用

1.indd

シート2_p1

novas HOME+CA WEB 設定画面アクセス方法 novas HOME+CA の WEB 設定画面接続方法 本製品の設定は WEB 設定画面から変更できます WEB 設定画面のアクセス方法は以下のとおりです 1 本製品と有線または無線 LAN で接続した端末で WEB ブラウザを起動します

パソコンバンクWeb21 操作マニュアル[導入・事前設定編]

福岡大学ネットワーク認証・検疫システム実施マニュアル

システム利用前の準備作業2.1 準備作業の流れ 準備作業の流れは 以下のとおりです 2必要なものを用意する 2.2 パソコンインターネット接続回線 E メールアドレス 2.2-(1) 2.2-(2) 2.2-(3) 当金庫からの送付物 2.2-(4) パソコンの設定をする 2.3 Cookie の設

(8) [ 全般 ] タブをクリックします (9) [ インターネット一時ファイル ] の [ 設定 ] ボタンをクリックします (10) [ 保存しているページの新しいバージョンの確認 ] から [ ページを表示するごとに確認する ] をクリックします (11) [OK] ボタンをクリックしていき

検疫システムのバージョンアップについて

.1 準備作業の流れ 準備作業の流れは 以下のとおりです 必要なものを用意する. パソコンインターネット接続回線 E メールアドレス.-(1).-().-(3) 当金庫からの送付物.-(4) パソコンの設定をする.3 Cookie の設定を行う.3-(1) Java の設定を有効にする ( ファイル

注意 インストール中に ユーザアカウント制御 ( 以下 UAC といいます ) の実行確認画面が表示されることがあります 表示された場合ははいをクリックして インストールを進めてください なお 管理者以外の場合 管理者への昇格を求める UAC 画面が表示される場合がありますので 管理者アカウントのパ

v6

Windows PC VPN ユーザー向け手順書 SoftEther VPN (SSL-VPN) を用いた筑波大学 VPN サービスへの接続方法 学術情報メディアセンター VPN ユーザーマニュアルから Windows PC 向けの情報だけを詳細に説明した設定手順書を作成いたしましたのでご利用くださ

11b/11g対応無線LAN設定事例集(印刷用)

Soliton Net’Attest EPS + AT-TQ2400 series WPA/WPA2-Enterprise EAP-PEAP/TLS 設定例

インストールマニュアル

/ 11

はじめに はじめに 本書について本書はオールインワン認証アプライアンス NetAttest EPS と NEC プラットフォームズ社製無線 LAN アクセスポイント NA1000W/NA1000A の IEEE802.1X EAP-TLS/EAP-PEAP(MS-CHAP V2) 環境での接続につい

Vista IE7 ブラウザの設定手順

PowerPoint プレゼンテーション

スライド 1

2. 留意事項セキュリティ対策を行う場合 次のことに留意してください 不正侵入対策の設定を行う場合 お使いのソフトウェアによっては今までのように正常に動作しなくなる可能性があります 正常に動作しない場合は 必要に応じて例外処理の追加を行ってください ここで行うセキュリティ対策は 通信内容の安全性を高

ブラウザ Internet Explorer 7 の設定について 第3版

目次 1. はじめに 本マニュアルの目的 注意事項 前提条件 接続手順 Windows 教職員 学生持込端末 教職員 学生持込端末用無線 LAN 接続

Microsoft Windows XPをお使いのお客様へ

JPNICプライマリルート認証局の電子証明書の入手と確認の手順

操作説明書

本製品に接続された端末の IPv6 情報が表示されます 端末に割り当てられた IPv6 アドレス IPv6 アドレスを取得した端末の MAC アドレスが確認できます 注意 : 本ページに情報が表示されるのは本製品が 上位から IPv6 アドレスを取得した場合のみとなります DDNSサービス :DDN

はじめに (1) フィッシング詐欺 ( フィッシング攻撃 ) とは フィッシング詐欺とは インターネットバンキング ショッピングサイト等の利用者のアカウント情報 (ID パスワード等 ) や クレジットカードの情報等を騙し取る攻撃です 典型的な手口としては 攻撃者が本物のウェブサイトと似た偽のウェブ

2 利用時の設定 手順 [1] 設定の概要無線 LAN 情報コンセントを利用するためには 以下の設定が必要になります 但し 実際の設定作業はノートパソコンや無線 LAN アダプタ LAN ポートの機種 利用している OS セ キュリティソフト ( ウイルス対策 パーソナルファイアウォールなど ) 等

つくば市 様

Microsoft Word _RMT3セッテイ_0809.doc

ND-22846(J)

Mac OS X 10.7(Lion) 有線接続用

更新用証明書インポートツール 操作マニュアル 2011 年 10 月 31 日 セコムトラストシステムズ株式会社 Copyright 2011 SECOM Trust Systems CO.,LTD. All rights reserved. P-1

MIND-Wireless-Win7_1x

WL-RA1Xユーザーズマニュアル

改版履歴 版数 日付 内容 担当 V /03/27 初版発行 STS V /01/27 動作条件のオペレーティングシステムに Windows 7 STS を追加 また 動作条件のブラウザに Internet Explorer 8 を追加 V /0

不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム について 中ノ郷信用組合では インターネットバンキングのセキュリティを高めるため 不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム をご提供しております ( ご利用は

ESET Smart Security 7 リリースノート

第5回 マインクラフト・プログラミング入門

iStorage ソフトウェア VMware vCenter Plug-in インストールガイド

改版履歴 版数 改訂日 該当頁 / 該当項目 改訂の要点 /03/31 6 対応 OSの変更に伴う修正 動作環境 の OS に以下を追加 Windows 8.1 Update (64Bit) Windows 8.1 Update Pro (64Bit) 動作環境 の OS から以

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

TinyVPN とブリッジ接続機能による LAN 統合方法 PU-M TinyVPN とブリッジ接続機能による LAN の統合方法 Version 1.7 シモウサ システムズ (C) Shimousa Systems Corporation. All righ

4 自己登録 の画面が表示されたら 送信 をクリックします 5 アクションが完了しました : 成功 が表示されたら 画面を下にスクロールし 画面右下隅の OK をクリックします 6Windows 用または Mac 用のキャンパスクラウドエージェントをクリックしてダウ ンロードしてください 8 ダウン

-. 無線 LAN の設定 ホットスポット 無線 LAN 設定 & 接続マニュアル 事前にご確認ください Windows をご利用の方 無線 LAN 内蔵 PC の場合 無線 LAN 機能は有効になっていますか 無線 LAN のスイッチの位置などの詳細は PC のマニュアルをご覧ください 無線 LA

スライド 1

ネットワーク設置で困ったときには

はじめに 本書について本書はオールインワン認証アプライアンス NetAttest EPS と フルノシステムズ社製無線アクセスポイント ACERA 1010/ACERA 1020 の IEEE802.1X EAP-TLS/EAP-PEAP(MS-CHAP V2) 環境での接続について 設定例を示した

PowerPoint Presentation

2 章必要なものを用意する パソコン (PC) 推奨環境以下の Windows パソコンのみでのご利用となり スマートフォンやタブレットは推奨環境対象外です なお 携帯電話からはご利用いただけません 最新の利用環境および留意事項につきましては 当金庫までお問い合わせください ( 平成 28 年 1

証明書インポート用Webページ

Net'Attest EPS設定例

■POP3の廃止について

2015 年 4 月 15 日に発表された HTTP.sys の脆弱性 ( ) へ の対応について 製品名 : バージョン : 対象プラットフォーム : カテゴリ : iautolaymagic すべてすべて Web アプリ この度 マイクロソフト社製品において緊急度の高い脆弱性 (CV

目次 1. はじめに 証明書ダウンロード方法 ブラウザの設定 アドオンの設定 証明書のダウンロード サインアップ サービスへのログイン

インターネット EDI システムを使用する前の準備 目次 動作環境について... 2 Internet Explorer7.0 / 8.0 をご利用の場合の設定方法... 3 [1] インターネット EDI システムを利用するための標準的な設定... 3 [2] ブラウザ型で帳票を利用する場合に必要

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

MIND-Wireless-Win8.1_eduroam

クライアント証明書インストールマニュアル

Ver.50 改版履歴 版数 日付 内容 担当 V //9 新規作成 STS V..0 06/6/ 画像修正 STS V..0 06/6/8 画像修正 STS V /9/5 画像追加 (Windows0 Anniversary の記載 ) STS V // 文言修

認証連携設定例 連携機器 BUFFALO WAPM-2133TR/WAPM-1266R/ WAPM-1266WDPR/WAPS-1266 Case IEEE802.1X EAP-TLS/EAP-PEAP Rev2.0 株式会社ソリトンシステムズ

ご注意 無線 LAN 利用にあたって ご注意 無線 LAN 利用にあたって 以下の注意事項をよくお読みの上 装置を無線 LAN 環境でご利用ください 無線 LAN 環境で使用する場合 スリープには移行しますが ディープスリープには移行しません 装置の近くに 微弱な電波を発する電気製品 ( 特に電子レ

UAC UAC Widows 7 OK Windows8.1/10-9

GXS-I WebIEAS オペレーション ガイド 版 : 第 1 版 2007 年 01 月 22 日 第 2 版 2011 年 12 月 02 日 第 3 版 2012 年 04 月 27 日 第 4 版 2013 年 06 月 17 日 ( 本書 ) GXS 株式会社 (c) 20

Microsoft Word - MyWebPortalOffice_Levelup.doc

ALC NetAcademy2利用手順書

SAMBA Remote(Mac) 編 PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP

サイボウズ リモートサービス ユーザーマニュアル

Pirates Buster Series Secure Viewer セットアップマニュアル (Web インストーラ)

601HW ユーザーガイド

2. インストール完了画面の 開く をタップするか ホーム画面 AnyConnect のアイコン をタップし アプリケーションを起動してください or 3. OK をタップし 順に従い 接続 をタップしてください AnyConnect は デバイスに関する情報 (IMEI など ) にアクセスする必

ログを活用したActive Directoryに対する攻撃の検知と対策

Net'Attest EPS設定例

汎用プロキシ利用案内 汎用プロキシ利用案内 目次 汎用プロキシ利用案内 はじめに 汎用プロキシとは 利用可能なポート 概要 動作環境 インストール Windows <I

ネットワーク設置で困ったときには

はじめに はじめに 本書について本書はオールインワン認証アプライアンス NetAttest EPS と ELECOM 社製無線アクセスポイント WAB-M2133 の IEEE802.1X EAP-TLS/EAP-PEAP(MS-CHAP V2) 環境での接続について 設定例を示したものです 設定例

<4D F736F F F696E74202D2082B DC82C582CC97AC82EA2E B8CDD8AB B83685D>

コンピュータ中級B ~Javaプログラミング~ 第3回 コンピュータと情報をやりとりするには?

QMR 会社支給・貸与PC利用管理規程180501

Ver1.40 証明書発行マニュアル (Export 可能 ) Windows 10 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserve

wdr7_dial_man01_jpn.indd

富山県電子入札「事前準備マニュアル《                  (2005

I N D E X リダイレクト画面投稿手順 リダイレクト画面投稿手順 2 1 管理画面にログイン 2 右上の + 追加 を押す メールサービスのご利用について 4 メールソフト設定方法 ご利用のバージョンにより 画面や設定項目が異なる場

ESET NOD32 アンチウイルス 6 リリースノート

ServerView Resource Orchestrator V3.0 ネットワーク構成情報ファイルツール(Excel形式)の利用方法

Microsoft Word - GoNET-MIS_評価環境構築マニュアル_ver docx

スライド 1

BACREX-R クライアント利用者用ドキュメント

Microsoft PowerPoint ï½žéł»å�’å–¥æœ�ㇷㇹㅃㅀ㇤ㅳㇹㅋㅼㅫ曉逃.ppt [äº™æ‘łã…¢ã…¼ã…›]

認証連携設定例 連携機器 アイ オー データ機器 WHG-AC1750A シリーズ Case IEEE802.1X EAP-TLS/EAP-PEAP Rev2.0 株式会社ソリトンシステムズ

認証連携設定例 連携機器 BUFFALO FS-M1266 Case IEEE802.1X EAP-TLS/EAP-PEAP Rev2.0 株式会社ソリトンシステムズ


クライアント証明書導入マニュアル

証明書インポート用Webページ

Ver.0 目次. はじめに.... 証明書の発行 ( ダウンロード ) 手順... 付録 A. ルート証明書無しでの証明書の発行 ( ダウンロード ) 手順... 5 付録 B. ブラウザの設定... Copyright 04 SECOM Trust Systems CO.,LTD. All Ri

無線 LAN 機能について 本製品は IEEE802.11b/g/n の無線 LAN 規格に対応しており 本製品と無線 LAN 端末 ( パソコンやゲーム機など ) を無線 LAN で接続して 最大 300Mbps (IEEE802.11n 接続時 ) / 最大 54Mbps(IEEE802.11g

はじめに はじめに 本書について本書はオールインワン認証アプライアンス NetAttest EPS と ELECOM 社製 L2 スイッチ EHB-SG2B シリーズおよび EHB-SG2B-PL シリーズの IEEE802.1X EAP-TLS/EAP-TLS+ ダイナミック VLAN 環境での接

Transcription:

サーバの セキュリティ対策に関して 特定非営利活動法人学習開発研究所副代表三輪 和 特定非営利活動法人学習開発研究所 1

アジェンダ 自己紹介 セキュリティとは セキュリティポリシー ネットワークのデザイン サーバの運用 最近の話題 まとめ 特定非営利活動法人学習開発研究所 2

自己紹介 特定非営利活動法人学習開発研究所副代表 2004 年 4 月特定非営利活動法人として認可 ユビキタスラーニングの実現に貢献することを目的 主な実績 教室内 LAN システム開発 全国の教育ネットワーク調査 http://www.cec.or.jp/es/e-square/h9seika2/index.htm http://www.cec.or.jp/es/e-square/h10seika/html-ii/ii-index.htm http://www.cec.or.jp/es/e-square/books/chiiki/index.htm 教育ネットワークの構築 運営 京田辺市小中学校間ネットワーク 京都府情報教育ネットワークヘルプデスクなど 特定非営利活動法人学習開発研究所 3

セキュリティ とは 何から何を守るのか? 何を守る 個人情報? 何が個人情報? 機器の安定稼動 なぜ守るのか? 不正利用 ( 目的外使用 ) を防ぐ? どのように守るのか? 鍵をかける 隠す 特定非営利活動法人学習開発研究所 4

交通事故対策は 啓蒙 交通安全教室 長期休暇前にプリント配布 自転車の乗り方 集団登校 警察 取り締まり 規制や信号 行政 道路の改良 ガードレール 保険 自賠責保険 任意保険 生命保険 特定非営利活動法人学習開発研究所 5

結局はリスク管理 発生数を減少させることはできる 事故の規模を小さくすることはできる しかし 事故発生を0にすることは無理 目指すのは 安心 安全 安定 特定非営利活動法人学習開発研究所 6

セキュリティ管理 適切なコストで耐久性の高い システム の実現 見渡しの良い実施構造 目標設定 = セキュリティポリシー 実現のための手段 使えるものは全て使う 技術 制度 慣行 契約. 状況変化への対応 見直し 平常時と緊急時の対応 万が一のときに備える 短時間で平常時へ復旧 特定非営利活動法人学習開発研究所 7

セキュリティポリシー 事故発生を前提に 利用者も含めて全員が関係者 運用方針 ( どのように守るのか ) 不要な人には利用させない ( 保管 ) アクセス管理 パスワード管理 誰が使ったかを明確に ( 記録 ) 記録をきちんと採取する 事故発生時の対策 ( 危機管理 ) 誰が誰に報告し 迅速にどう対処するか 特定非営利活動法人学習開発研究所 8

セキュリティの対象 ネットワークセキュリティ サーバセキュリティ パソコンのセキュリティ ソーシャルセキュリティ 特定非営利活動法人学習開発研究所 9

ネットワークのセキュリティデザイン 守りのために ファイアーウォールとDMZ 便利さと危険さと 無線 LAN 対策 複数のセグメントに分割 指導者用 ( 事務職 管理職 教材研究 ) 学習者用 部外者用 (PTA 学校開放などでの地域住民利用) 特定非営利活動法人学習開発研究所 10

危ないのは機器よりも ヒト ソーシャルセキュリティ 敵は内にあり イントラネットの内側から攻撃があったら? 雑誌の付録のソフトでちょっと実験した 代わりに するからパスワードを教えて と言われたら? 警察ですが と電話があったら? セキュリティと便利さは相反する 不便だから ちょっとくらい設定を パスワードが覚えられないから 日ごろからの心構え わたしだけは大丈夫だから しなくても 特定非営利活動法人学習開発研究所 11

ファイアーウォール 対外防護壁のこと ルータの設定や専用機器で実現 利用できる通信がある=これ以外の対策も必要 特定非営利活動法人学習開発研究所 12

通信規格 無線 LAN 覚えておくべきキーワード 802.11b 802.11a 802.11g グループ化 ESS-ID 802.11b 802.11a 802.11g 使用周波数 2.4GHz 帯 5GHz 帯 2.4GHz 帯 暗号化 WEP と WPA と 802.11i 認証 802.11x 最大通信速度 11Mビット / 秒 54M ビット / 秒 54M ビット / 秒 特定非営利活動法人学習開発研究所 13

グループ化 ESS-ID(Extended Service Set Identifire) アクセスポイントを識別するための ID ANY だれでも参加できる ID セキュリティが無いに等しい 推奨される ESS-ID 利用者を推察しにくいもの 無機質で機械的なもの 悪い例 会社名や組織名 個人名 特定非営利活動法人学習開発研究所 14

暗号化 WEP(Wired Equivalent Privacy) 無線データを暗号化する 64 ビットキー方式 : キーデータは 40 ビット (5 文字 ) 128 ビットキー方式 : キーデータは 104 ビット (13 文字 ) クラックツールもあり 安全な暗号ではない WEP の弱点を克服した 802.11i しかし 規格化が遅れた 暫定規格として WPA が利用可能に 特定非営利活動法人学習開発研究所 15

認証 802.11x 端末 アクセスポイント 認証サーバが連携 リンク確立認証開始認証要求認証方式通知通知された方式で認証実施 WEP キー配布 通信開始 特定非営利活動法人学習開発研究所 16

無線 LAN の注意点 (1) 802.11b/g 使用できる通信能力 有線 LAN のハブなら 100Mbps 全 2 重のスイッチ 無線 LAN は 10Mbps 半 2 重ダムハブ以下 チャンネルを複数使っても限界がある 802.11b/g では 14 チャンネル (a は 4 チャンネル ) 機器によっては 11 チャンネルまで 4 チャンネル空けないと電波が干渉 b/g 混在環境では速度低下もある 特定非営利活動法人学習開発研究所 17

無線 LAN の注意点 (2) セキュリティ対策 (1) 第 3 者の不正使用を防止 MAC アドレス制限 MAC アドレス :LAN 機器固有の番号 許可していない MAC アドレスの機器を接続しない DHCP を使用しない DHCP:IP アドレスなどを自動的に配布する機能 不正利用者に IP アドレスなどを渡さない 特定非営利活動法人学習開発研究所 18

無線 LAN の注意点 (3) セキュリティ対策 (2) 無線 LAN 装置によっては以下の設定が可能 ESS-ID 遮蔽 ESS-ID を放送しない機能 ANY アクセス拒否 ESS-ID が ANY の機器からの通信を無視 特定非営利活動法人学習開発研究所 19

無線 LAN で実際におこったこと 注意しないとホットスポットになる ある百貨店で POS データが丸見え ホテルの窓際がホットスポット ホテルの近所の家庭に接続? 隣家の無線 LAN に接続 自宅よりも隣家の電波が強い 特定非営利活動法人学習開発研究所 20

サーバとパソコンのセキュリティ 設定での注意 コンピュータウィルスに対する注意 Microsoft の Protect your PC ファイアーウォールを利用 Windows Update の使用 最新のウィルス対策ソフトを使う 利用に当たっての注意 特定非営利活動法人学習開発研究所 21

設定について (1) サーバ クライアントともに基本なんですけど GUEST アカウントを無効にする Administrator グループに所属するユーザは限定 Administrator グループ所属のユーザアカウントにパスワードを設定 ドライブのファイルシステムは NTFS WindowsTime サービスで時刻合わせ インターネットの NTP が利用可能 WindowsUpdate などでセキュリティパッチは確実に適用 特定非営利活動法人学習開発研究所 22

設定について (2) ソフトの導入 ウィルス対策ソフト ウイルスデータベースの更新をお忘れなく パーソナルファイアーウォール サーバでは セキュリティパッチ (WindowsUpdate) はちょっと注意 動作しなくなるソフトがあるかも SQLserver は WindowsUpdate で更新できない Office は OfficeUpdate で適用 サーバでは作業をしない ( ネットサーフィンは ) 特定非営利活動法人学習開発研究所 23

設定について (3) サーバでは ( 続き ) 不要なサービスは停止 & 無効 何が不要なサービスなのかわからない 1. NMAP などのポートスキャナでサーバをスキャン 2. 不審なポート番号を確認 3. fport.exe(foundstone 社 ) でポート番号とそれを使用しているプログラムの対応を確認 日経ネットワークセキュリティプロが薦める! 最強ツール 42~51 ページ Win2000 で最低限必要なサービス DNS Client Event Log Logical Disk Manager Plug and Play Protected Storage Remote Procedure Call (RPC) Removable Storage RunAs Service Security Accounts Manager Server Windows Management Instumentation Driver Extensions 特定非営利活動法人学習開発研究所 24

Windows のライフサイクルに注意 Windows95/NT3.5/NT4 はすでにサポート打ち切り Windows98/ME セキュリティ サポートのみ 2006 年 6 月 30 日まで延長 Windows 2000 professional Windows 2000 Server セキュリティサポートは 2007 年 3 月 31 日まで Windows XP Home Edition セキュリティサポートは 2006 年 12 月 31 日まで Windows XP Professional セキュリティサポートは 2008 年 12 月 31 日まで http://www.microsoft.com/japan/windows/lifecycle.asp http://www.microsoft.com/japan/windows2000/support/lifecycle/ 特定非営利活動法人学習開発研究所 25

管理者としての勘所 情報収集に努める 新聞の情報はぜんぜんだめ 雑誌にはちょうちん記事があると思え ネットの情報にはガセも多い 信頼できるネットワーク ( 人脈 ) 上司と信頼関係を 緊急時にどう対処するか 自分のカンを信じる このパッチは今適用すべきか 待つべきか Microsoft のアップデートプログラムがトラブルの元になることも 特定非営利活動法人学習開発研究所 26

日々のマメさが重要 ファイアーウォールがあっても 装置自体のセキュリティホールやバグ対策 ネットワークの裏口があったら ダイアルアップ装置や VPN ソフト (SoftEther) の無断利用 無線 LAN が窓際にあった ウィルス対策ソフトがあっても ウィルスデータの更新が必要 MSBlast みたいにウィルス対策ソフトで対策できないもののある ファイアーウォールの内側にいるから Web ブラウザでネットサーフィンするだけで情報漏えいも ネットワークにつながないから ウィルスはフロッピーからでも感染する 特定非営利活動法人学習開発研究所 27

情報の収集 ホームページ セキュリティホール memo http://www.st.ryukoku.ac.jp/%7ekjm/security/memo/ ITPro http://itpro.nikkeibp.co.jp/ Microsoft TechNet http://www.microsoft.com/japan/technet/default.mspx Net Security https://www.netsecurity.ne.jp/ ツール Microsoft Baseline Security Analyzer(MBSA)1.2 現在は HFNetChk の最新版として CUI で使用 WindowsUpdate XP SP2:proxycfg コマンドで設定しないと Proxy 環境では機能せず 特定非営利活動法人学習開発研究所 28

MBSA1.2.1(SP2 対応 ) 特定非営利活動法人学習開発研究所 29

パーソナルファイアーウォール Windows ファイアーウォール (XP 標準機能 ) XP 附属版の機能は市販の製品に及ばない 出て行くデータは素通しする Windows XP SP1 Windows XP SP2 特定非営利活動法人学習開発研究所 30

パーソナルファイアーウォール ( 続 ) Norton Internet Security このほかにも ZoneAlerm, ウィルスバスターの標準機能などいろいろ ping すら不許可にするので注意が必要 通信テストができないことも 特定非営利活動法人学習開発研究所 31

発想を変えることも重要 おまけのソフトの利用をやめる InternetExplorer にはセキュリティ上の問題がよく見つかる OutlookExpress はウィルスに感染しやすい Windows をやめる セキュリティ対策やウィルス対策を軽減 ブラウズするだけなら LindowsCD や KNOPPIX http://www.alpha.co.jp/knoppix/index.html サーバは Unix Office ソフトは StarSuit HDD の利用制限 感染してもすぐ回復 ( 障害対策も兼ねる ) HDD ガードソフトで ユーザはインストール不可に ディスクレスのシステムを採用 特定非営利活動法人学習開発研究所 32

最近の話題 オレオレ証明書 正しく検証できず 受け入れるかどうかを状況でのみ判断しなければならないサーバ証明書 フィッシング詐欺 OS の hosts ファイルを書き換えてしまう新手法 pharming( ファーミング ) と細分する人もいるがしなくても 802.11a 用の周波数変更 新規開放 2005 年 5 月に 802.11a 用周波数が変更の予定 新製品と既存製品で通信できなくなる可能性がある 新規利用可能周波数 4 チャンネル分が追加予定 特定非営利活動法人学習開発研究所 33

オレオレ証明書 (1) 信頼するところとして選択していない認証機関が発行しているサーバ証明書 例 ) 高知県電子申請 届出システム の場合 登録画面 で 参考 http://www.pref.kochi.jp/~jyouhou/denshishinsei/ 高木浩光 @ 自宅の日記 http://takagi-hiromitsu.jp/diary/200501.html http://takagi-hiromitsu.jp/diary/20050114.html 特定非営利活動法人学習開発研究所 34

オレオレ証明書 (2) SSL 入門 http://www005.upp.so-net.ne.jp/nakagami/memo/ssl/ Web サーバと暗号通信 (https) するには 公開鍵で暗号化する サーバ証明書で公開鍵の真贋を確かめる CA( 認証局 ) の署名でサーバ証明書の真贋を確かめる CA の署名の真贋は他の CA の署名で確かめる 他の CA の署名の真贋は ルート認証局 で確かめる ルート認証局 の証明書はブラウザに組み込まれている オレオレ証明書はこの仕組みでは認証できない 特定非営利活動法人学習開発研究所 35

オレオレ証明書の何が問題なのか 真贋を確かめきれないのに 信用しろ と教育?! 例 ) 埼玉県わくわく子どもページ http://www.pref.saitama.jp/kodomo/top.htm クイズの問題文と答えの入力の画面をたどると これは暗号化通信を行う際の 証明書についての警告メッセージです 上記画面のように この証明書には問題がある という文章が表示されますが ( 中略 ) ブラウザでは安全性が判断できず利用者の方の意思を確認するものです はい をクリックすることで このセキュリティ証明書を信頼するという意思表示となり 暗号化通信が開始されます JP ドメイン名 だとフィッシングされるかも ( 似たドメイン名を誰でも取得可能 ) 特定非営利活動法人学習開発研究所 36

フィッシング詐欺とは Phishing 釣り (fishing) ではありません クレジットカード番号や暗証番号を入手する詐欺 実在の金融機関などを装ったメールを送付 メールのリンクでホンモノそっくりの 罠のサイト に呼び込む クレジットカード番号やパスワードなどを入力させる 特定非営利活動法人学習開発研究所 37

フィッシング詐欺対策は 1. メールを信用しない リンクをクリックしない 2. こちらから 本物のサイトにアクセス 3. アドレスバーで 本物のサイト かどうかを確認 スクリプトでアドレスバーを偽装 HOSTS ファイルを書き換えて ホスト名はホンモノに見せかける新手口 特定非営利活動法人学習開発研究所 38

まとめ セキュリティ対策 守るものを明確に 守り方 コストとのバランス 便利さとのバランス 万が一のときの準備 休日でも夜間でもすぐに対処できるか 機器に頼らない 問題を起こすのも 対処するのもヒト 特定非営利活動法人学習開発研究所 39

おまけ 事象 ( 事故とかトラブルとは呼ばない ) 発生時 できるだけ正確な報告書を早急に作成する 中途半端な報告は解決を遠ざける 迅速な手当てが被害を小さくする 自分のミスがあっても決して隠さない ゴマカシがあればどんどんぬかるみにはまる ミスがミスを呼ぶ 報告する相手を選ぶ 邪推される相手に中途半端な情報が渡ると風評被害もありえる セキュリティの自習資料 情報セキュリティ読本 -IT 時代の危機管理入門 - (IPA) http://www.ipa.go.jp/security/publications/dokuhon/ppt.html 特定非営利活動法人学習開発研究所 40