<4D F736F F F696E74202D E815B836C EA188C08FEE90A85B967196EC8D5F94568E815D>

Similar documents
Distributed via 情報技術解析平成 24 年報 平成 25 年 2 月 警察庁情報通信局情報技術解析課

今月の呼びかけ 添付資料 ファイル名に細工を施されたウイルスに注意! ~ 見た目でパソコン利用者をだます手口 ~ 2011 年 9 月 IPA に RLTrap というウイルスの大量の検出報告 ( 約 5 万件 ) が寄せられました このウイルスには パソコン利用者がファイルの見た目 ( 主に拡張子

OP2

感染条件感染経路タイプウイルス概要 前のバージョン Adobe Reader and Acrobat より前のバージョン Adobe Reader and Acrobat before より前のバージョン Adobe Flash Player before

1.indd

別 紙 平成 25 年上半期のサイバー攻撃情勢について 1 概況警察では サイバーインテリジェンス情報共有ネットワーク *1 を通じ 標的型メール攻撃等のサイバー攻撃事案に係る情報を集約するとともに 事業者等による情報システムの防護に資する分析結果等の情報を共有している 警察は 平成 25 年上半期

JPCERT/CC インターネット定点観測レポート[2014年7月1日~9月30日]

CloudEdgeあんしんプラス月次レポート解説書(1_0版) _docx

OSI(Open Systems Interconnection)参照モデル

OSI(Open Systems Interconnection)参照モデル

感染条件感染経路タイプウイルス概要 Authplay.dll (aka AuthPlayLib.bundle) を利用する Adobe Reader 9.x ~ より前のバージョンと 10.x から 上記動作環境に一致した環境下で当該 PDF タイプウイルスを実行することで

PowerPoint プレゼンテーション

2. コンピュータ不正アクセス届出状況 別紙 2 (1) 四半期総括 2013 年第 1 四半期 (2013 年 1 月 ~3 月 ) のコンピュータ不正アクセス届出の総数は 27 件でした (2012 年 10 月 ~12 月 :36 件 ) そのうち 侵入 の届出が 18 件 ( 同 :14 件

マルウェアレポート 2017年12月度版

月次報告書 (2009 年 1 月分 ) フィッシング情報届出状況 2009 年 2 月 20 日

マルウェアレポート 2018年1月度版

2 Copyright(C) MISEC

SQLインジェクション・ワームに関する現状と推奨する対策案

プレゼンテーション

金融工学ガイダンス

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

2. 留意事項セキュリティ対策を行う場合 次のことに留意してください 不正侵入対策の設定を行う場合 お使いのソフトウェアによっては今までのように正常に動作しなくなる可能性があります 正常に動作しない場合は 必要に応じて例外処理の追加を行ってください ここで行うセキュリティ対策は 通信内容の安全性を高

はじめに (1) フィッシング詐欺 ( フィッシング攻撃 ) とは フィッシング詐欺とは インターネットバンキング ショッピングサイト等の利用者のアカウント情報 (ID パスワード等 ) や クレジットカードの情報等を騙し取る攻撃です 典型的な手口としては 攻撃者が本物のウェブサイトと似た偽のウェブ

JPCERT/CCインシデント報告対応レポート[2013年7月1日 ~ 2013年9月30日]

Microsoft IISのWebDAV認証回避の脆弱性に関する検証レポート

不正送金対策 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム のご案内 広島県信用組合では インターネットバンキングを安心してご利用いただくため 不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム を導入しました 無料でご利用

QMR 会社支給・貸与PC利用管理規程180501

Microsoft Word - sp224_2d.doc

Microsoft PowerPoint - 入門編:IPSとIDS、FW、AVの違い(v1.1).ppt

インシデントハンドリング業務報告書

2.5 月のアクセスの状況 28 年 5 月のアクセス状況は 4 月と比べて若干減少しました これは主に Windows Messenger サービスを悪用してポップアップメッセージを送信するアクセスである 126/udp 127/udp および 128/udp などへのアクセスが減少したためです

JPCERT/CCインシデント報告対応レポート[2011年7月1日~2011年9月30日]

人類の誕生と進化

延命セキュリティ製品 製品名お客様の想定対象 OS McAfee Embedded Control 特定の業務で利用する物理 PC 仮想 PC や Server 2003 Server 2003 ホワイトリスト型 Trend Micro Safe Lock 特定の業務で利用するスタンドアロン PC

OSI(Open Systems Interconnection)参照モデル

Microsoft Word - Outlook Web Access _IE7_ Scenario.doc

不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム について 中ノ郷信用組合では インターネットバンキングのセキュリティを高めるため 不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム をご提供しております ( ご利用は

講演内容 情報セキュリティ 情 情報セキュリティを取り巻く情勢 インターネット上の脅威を知ろう 個人にかかる脅威 対策 企業にかかる脅威 対策 2

スライド 1

マイナンバー対策マニュアル(技術的安全管理措置)

Windows Server 2003 Service Pack 適用手順書

2018 年 3Q(7 月 ~9 月 ) の導入企業への攻撃状況は Blacklisted user agent の攻撃が多く確認され 全体の約 60% の割合を占めており 3 ヶ月で 13,098,070 件が検知されています また 無作為に既知の脆弱性を試行する WEB アタック や 攻撃可能な

DJM-900nexus アップデート方法 for Microsoft Windows 7 A. 展開したファイルの内容を確認してください : 1. ダウンロードしたファイルを展開します ダウンロードしたファイルを右クリックし 表示されたメニューから すべて展開 を選びます 展開先を指定してファイル

ENI ファーマシー受信プログラム ユーザーズマニュアル Chapter1 受信プログラムのインストール方法 P.1-1 受信プログラムのシステム動作環境 P.1-2 受信プログラムをインストールする P.1-9 受信プログラムを起動してログインする P.1-11 ログインパスワードを変更する

情報共有の流れと目的 情報共有の基本的な流れ 参加組織 攻撃を検知 IPA へ情報提供 目的 IPA 分析 加工 ( 匿名化など ) 情報共有 結果の共有 1 類似攻撃の早期検知と被害の回避 2 攻撃に対する防御の実施 3 今後想定される攻撃への対策検討 標的型攻撃メールを当面の主対象として運用中

はじめに ウイルスに感染させるための罠が仕掛けられた悪意のある文書ファイルは これまでにも Office の脆弱性の悪用や マクロ機能を悪用する手口のものがありました 昨今 それらとは異なる新たな攻撃手口を使ったものが出てきています 本資料は 新たな攻撃手口について紹介し 注意点を説明するものです

JPCERT/CCインシデント報告対応レポート[2015年4月1日 ~ 2015年6月30日]

ログを活用したActive Directoryに対する攻撃の検知と対策

Technical Report 年 8 月 31 日 株式会社セキュアソフト 注意喚起 : バンキングトロージャンに感染させるマルウェア付きメール拡散について 1. 概要最近インターネットバンキングなど金融機関関連情報の窃取を目的としたマルウェア付きメールが 日本国内で多数配

正誤表(FPT0417)

マルウェアレポート 2018年2月度版

サービス内容 サービス内容 アルファメールダイレクトのサービス内容 機能 対応環境についてご案内します 基本サービス 管理者機能 アルファメールダイレクトをご利用になる前に まず管理者の方がメールアドレスの登録や 必要な設定を行います すべての設定は ホームページ上の専用フォームから行います < 主

マルウェアレポート 2017年10月度版

中小企業向け サイバーセキュリティ対策の極意

PowerPoint プレゼンテーション

(4) 変更するアカウントを選びます の下に 作成したアカウント FAX が表示されているので クリックします (5) [ パスワードを作成する ] をクリックします (6) [ 新しいパスワード ] 欄に設定するパスワード ( ここでは例として fax ) を入力します [ 新しいパスワードの確認

KSforWindowsServerのご紹介

Microsoft PowerPoint - Logstorage镣撺ㅂㅅ㇯_for_SKYSEA_Client_View_ pptx

音声認識サーバのインストールと設定

サイバー攻撃の現状

<4D F736F F F696E74202D2091E63389F15F8FEE95F1835A834C A CC B5A8F FD E835A835890A78CE C CC835A834C A A2E >

Template Word Document

第 号 2014 年 4 月 1 日独立行政法人情報処理推進機構 今月の呼びかけ あなたのパソコンは 4 月 9 日以降 大丈夫? ~ 使用中パソコンの判別方法 乗り換えプランを紹介 ~ マイクロソフト社 Windows XP と Office 2003 のサポートが 2014

SiteLock操作マニュアル

FIREWALLstaff体験版の手引き

6-2- 応ネットワークセキュリティに関する知識 1 独立行政法人情報処理推進機構

JPCERT/CCインシデント報告対応レポート[2018年4月1日 ~ 2018年6月30日]

1012  ボットネットおよびボットコードセットの耐性解析

iStorage ソフトウェア VMware vCenter Plug-in インストールガイド

KDDI Smart Mobile Safety Manager ( 基本プラン /4G LTE ケータイプラン ) オプション機能説明 2018 年 2 月 27 日現在 KDDI 株式会社 ver Copyright 2018 KDDI Corporation. All Rights

困ったときにお読みください

/ 11

メール利用マニュアル (Web ブラウザ編 ) 1

スライド 1

スマートデバイス利用規程 1 趣旨 対象者 対象システム 遵守事項 スマートデバイスのセキュリティ対策 スマートデバイスの使用 スマートデバイスに導入するソフトウェア スマー

別紙 学園ネットワークセキュリティ強化対策の実施について ( 詳細 ) 利用者各位 総合情報センター 学園ネットワークセキュリティ強化対策の実施について ( 詳細 ) 本年度末のリプレースで通信制御装置 ( ファイアウォール :FW) を導入いたします これに伴い 学園ネットワークセキュリティの強化

1. Android.Bmaster 一般向け情報 1.1 Android.Bmaster の流行情報 Android.Bmaster はアンドロイドの管理アプリケーションに悪性なコードを追加した形で配布されている 見た目は正常なアプリケーションのように動作する アプリケーションは中国語で表記されて

Internet Initiative Japan Inc. プロトコルの脆弱性 ( 株 ) インターネットイニシアティブ 永尾禎啓 Copyright 2004, Internet Initiative Japan Inc.

v6

Japan Computer Emergency Response Team Coordination Center インシデントレスポンス概論 JPCERT コーディネーションセンター山賀正人 2003/11/ JPCERT/CC

これだけは知ってほしいVoIPセキュリティの基礎

Logstorage for VISUACT 標的型サイバー攻撃 対策レポートテンプレート

PowerPoint プレゼンテーション

マルウェアレポート 2017年9月度版

<4D F736F F F696E74202D20552D DC58F4994AD955C8E9197BF816A89DF8B8E82C696A F08CA992CA82B7838D834F95AA90CD76382E70707

金融工学ガイダンス

Microsoft Word - XOOPS インストールマニュアルv12.doc

Microsoft Word JA_revH.doc

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

サービス内容 サービス内容 ドメインサービス Web サービスのサービス内容についてご案内します このたびは ドメイン /Web サービスをお申し込みいただきまして 誠にありがとうございます 本冊子は ドメイン /Web サービスの運用を管理される方向けの内容で構成されております お客様のご利用環境

TeamViewer 9マニュアル – Wake-on-LAN

IPsec徹底入門

付録 2 システムログ一覧 () 攻撃経路 1. ファイアウォール (FW) ネットワーク型 IPS/IDS Web サーバ AP サーバ DB サーバ プロキシサーバ エラーログ SSL ログ AP ログ ホストログ 非 日時 ファイアウォールホスト名 ファイアウォールルール名及び番号 インバウン

f-secure 2006 インストールガイド

第5回 マインクラフト・プログラミング入門

Microsoft Word - gred_security_report_vol27_ docx

個人情報を盗み出す感染したウイルスにより コンピュータ上に保存されている情報 ( データ ) が勝手に送信されたり キーボード入力を盗み見されたりすること等をいいます 最近のネットバンキングの不正送金もこのカテゴリーに含まれます これ以外にも 以下のような被害を受ける可能性があります 盗まれたクレジ

1

f-secure 2006 インストールガイド

映像で知る情報セキュリティ社内研修用教材 Information-technology Promotion Agency, Japan 主な対象主に組織内の情報セキュリティ教育担当者 P マークや ISMS の事務局担当者 コンプライアンス部門担当者 その他情報セキュリティの最新状況を入門的に理解し

Transcription:

インターネット治安情勢 ~ インターネット観測結果から 警察庁情報通信局情報技術解析課サイバーテロ対策技術室牧野浩之 講演内容 情報セキュリティマネジメントシステム インターネット観測結果 事例紹介 対策

情報セキュリティマネジメントシステム情報セキュリティマネジメントシステム 情報セキュリティを維持するために方針を確立し その目的を達成するシステム ( しくみ ) 利害関係者利害関係者利害関係者利害関係者利害関係者利害関係者利害関係者利害関係者情報情報情報情報セキュリティセキュリティセキュリティセキュリティ要求事項要求事項要求事項要求事項及び期待期待期待期待運営管理運営管理運営管理運営管理されたされたされたされた情報情報情報情報セキュリティセキュリティセキュリティセキュリティ Plan Plan Plan Plan ISMS の確立 Do Do Do Do ISMS の導入及び運用 Act Act Act Act ISMS の維持及び改善 Check Check Check Check ISMS の監視及び見直し ISMS ISMS ISMS ISMS の運用運用運用運用サイクルサイクルサイクルサイクル顧客顧客顧客顧客や利用者利用者利用者利用者の気持気持気持気持ち顧客顧客顧客顧客や利用者利用者利用者利用者に応えるえるえるえる

情報セキュリティ 資産 対策 脆弱性 脅威の関係 脅威 脅威 物理的対策 脆弱性 資産 可用性 完全性 機密性 技術的対策 脆弱性 人 ( 管理 ) 的対策 脅威の分類例 人的脅威意図的脅威 (Deliberate) DoS 攻撃 なりすまし 改ざん 侵入 盗難 偶発的脅威 (Accidental) 停電 断水 人的リソース ( スタッフ ) 不足 環境的脅威環境的脅威 (Environmental) 落雷 地震 台風

脅威の分類例 人的脅威意図的脅威 (Deliberate) DoS 攻撃 なりすまし 改ざん 侵入 盗難 偶発的脅威 (Accidental) 停電 断水 人的リソース ( スタッフ ) 不足 環境的脅威環境的脅威 (Environmental) 落雷 地震 台風 H22 年インターネット観測結果

検知ネットワークシステム 全国の警察施設にセンサーを設置 無差別に行われる攻撃の予兆等を定点観測により把握 サイバーフォースセンター センサーに対するアクセス H22 年は 1 日に 1IP アドレス当たり 316.3 件のアクセスを観測 (4 分 34 秒に 1 回 ) ( 件 / 日 IP) 500 438.4 400 300 361.8 310.5 339.0 316.3 200 100 0 H18 H19 H20 H21 H22 ( 年 )

宛先ポート別検知件数上位 ウイルスや悪意のあるツールによるものと思われるアクセスが上位を占める 順位 ポート 件数 (1 日 1IP 当たり ) 備考 1 位 445/TCP 152.8 件 Windows 共有ネットワーク (RPC) 等 2 位 1433/TCP 20.9 件 Microsoft SQL Server 等 3 位 135/TCP 19.8 件 Windows 共有ネットワーク (RPC) 等 4 位 8/ICMP 19.6 件 Ping 等 5 位 22/TCP 10.9 件 SSHサービス等 その他 92.3 件 国別検知件数上位 Conficker ワームによるものと思われるアクセスが多くの国で活発 順位 国 地域 件数 (1 日 1IP 当たり ) 備考 1 位 中国 64.1 件 攻撃ツールによるスキャン行為 2 位 日本 52.3 件 Confickerワーム 3 位 米国 29.7 件 BitTorrent 探索 4 位 ロシア 16.6 件 5 位 台湾 16.5 件 オープンリレーメールサーバ探索 その他 137.1 件

シグネチャを用いた不正侵入等の検知 VoIP/SIP 機器の探索と考えられる通信が増加 スキャンやワームによるものと思われる活動も活発 ( 件 / 日 IP) 20 16 12 8 4 11.5 10.8 旧システムによる観測 9.3 9.3 新システムによる観測 16.4 14.1 0 H18 H19 H20 H21(1~2 月 ) H21(3~12 月 ) H22 Worm Scan Scan(P2P) UDP spam VoIP DNS その他 ( 年 ) DoS 攻撃 単一または多数のコンピュータから攻撃対象のコンピュータのサービスを妨害する目的で不正なパケットを送りつける攻撃 攻撃者 送信元 IP アドレス詐称パケット センサ 詐称された IP アドレスと同一アドレスのセンサ (CFC では 跳ね返りパケット と呼んでいる ) 攻撃されたサーバ

DoS 攻撃被害状況 発信ポート 80/TCP からの跳ね返りパケットの観測から Web サーバへの攻撃状況を把握 ( 個 / 日 ) 200 150 100 50 0 1 月 1 日 1 月 15 日 1 月 29 日 2 月 12 日 2 月 26 日 3 月 12 日 3 月 26 日 4 月 9 日 4 月 23 日 5 月 7 日 5 月 21 日 6 月 4 日 6 月 18 日 7 月 2 日 7 月 16 日 7 月 30 日 8 月 13 日 8 月 27 日 9 月 10 日 9 月 24 日 10 月 8 日 10 月 22 日 11 月 5 日 11 月 19 日 12 月 3 日 12 月 17 日 12 月 31 日 米国中国トルコドイツ韓国その他 不明 日本国内の DoS 攻撃被害状況 日本国内からのパケット検知件数は 1 日当たり 12.2 件 (1.5IP アドレス ) 1.4% 1.7% 0.8% 9.3% 10.4% 76.4% 80/TCP 11/ICMP 6667/TCP 3/ICMP 5654/TCP その他

事例紹介 参考事例の詳細や個々の対策等については 情報技術解析平成 22 年報 ~ 平成 22 年中のインターネットインターネット観測結果等 ~ で公開しています 上記報告書は 警察庁セキュリティポータルサイト @Police (URL http://www.npa.go.jp/cyberpolice/index.html ) のインターネット治安情勢のページまたは以下の URL から直接ダウンロードできます http://www.npa.go.jp/cyberpolice/detect/pdf/h22_nenpo.pdf DoS 攻撃

DoS 攻撃事例 1 H22 年 9 月日本政府機関 日本の政府機関等に対するサイバー攻撃予告複数の日本政府機関等のウェブサイトへのアクセスが集中 ( 件 / 時間 ) 14 12 10 8 6 4 2 0 9 月 16 日 12 時 9 月 16 日 15 時 9 月 16 日 18 時 9 月 16 日 21 時 9 月 17 日 00 時 9 月 17 日 03 時 9 月 17 日 06 時 9 月 17 日 09 時 9 月 17 日 12 時 9 月 17 日 15 時 9 月 17 日 18 時 9 月 17 日 21 時 9 月 18 日 00 時 9 月 18 日 03 時 9 月 18 日 06 時 9 月 18 日 09 時 9 月 18 日 12 時 9 月 18 日 15 時 9 月 18 日 18 時 9 月 18 日 21 時 9 月 19 日 00 時 9 月 19 日 03 時 9 月 19 日 06 時 9 月 19 日 09 時 観測されたされた攻撃予告前後攻撃予告前後の DoS 攻撃跳ね返りパケット DoS 攻撃事例 2 H22 年 12 月内部告発サイト WikiLeaks WikiLeaks の支持グループと支持しないグループとの間で 相互に DoS 攻撃が行われたとの報道 ( 件 / 日 ) 20 16 12 8 4 0 11 月 16 日 11 月 19 日 11 月 22 日 11 月 25 日 11 月 28 日 12 月 1 日 12 月 4 日 12 月 7 日 12 月 10 日 12 月 13 日 WikiLeaks 取引停止サイト A 取引停止サイト B 観測された WikiLeaks 関連サイトサイトの DoS 攻撃跳ね返りパケット

不正プログラム Stuxnet 不正プログラム Stuxnet 標的は Windows で動作するドイツのシーメンス社製の監視制御ソフト 外部記録媒体を経由してコンピュータに感染しネットワーク経由で他のコンピュータに感染感染したコンピュータのシーメンス社製の監視制御ソフトを書き換え 制御装置に不正な命令を指示 制御システムの正しい動作を妨害 動作を妨害 不正な命令 異常動作 Stuxnet に感染したコンピュータ 制御装置 基幹システム

SIP サーバへの不正接続 SIP サーバへの不正接続 H22 年 7 月に 5060/UDP に対するアクセスの急激な増加を検知 5060/UDP は IP 電話機等の VoIP/SIP 機器の通信プロトコルである SIP(Session Initiation Protocol) で利用インターネット上にある SIP サーバの探索を目的としたもの と思われる ( 件 / 日 IP) 14 12 10 8 6 4 2 0 1 月 1 日 1 月 15 日 1 月 29 日 2 月 12 日 2 月 26 日 3 月 12 日 3 月 26 日 4 月 9 日 4 月 23 日 5 月 7 日 5 月 21 日 6 月 4 日 6 月 18 日 7 月 2 日 7 月 16 日 7 月 30 日 8 月 13 日 8 月 27 日 9 月 10 日 9 月 24 日 10 月 8 日 10 月 22 日 11 月 5 日 11 月 19 日 12 月 3 日 12 月 17 日 12 月 31 日 中国米国その他 不明 5060/UDP に対するアクセスの検知件数

SIP サーバの調査ツール 5060/UDP の通信内容の特徴から 複数のグループに分類 グループの一つは インターネット上で配布されている SIP サーバを調査するツールと特徴が一致 SIP サーバ調査ツールの機能 指定した範囲内の IP アドレスに対する SIP サーバの有無の調査対象の SIP サーバに対し 指定した範囲のユーザ名の有効 / 無効の調査対象の SIP サーバ ユーザ名に対し パスワードの総当たり攻撃及び辞書攻撃によるパスワードの調査 標的型メール攻撃

標的型メール攻撃 標的型メール攻撃とは 特定の組織や個人に標的を絞って 電子メールを送信する手法による攻撃 メールに不正なプログラムを添付 不正プログラムを感染させるような悪意のあるサイトへ誘導するリンクが記載されている等 スピア ( 槍 ) のように 標的を絞って攻撃することから スピアメール攻撃 とも呼ばれている 標的型メール攻撃の目的 目的は 政府関係者や企業関係者のコンピュータに不正プログラムを感染させて 政府機関や企業の機密情報 個人情報等を盗み出すことであると考えられる 攻撃者 件名 : 会議資料 XXX 様 です 来月の会議資料を添付いたします 確認よろしくお願いします 会場の場所は以下の URL で確認願います http://xxx.xxxx.com/xxx.pdf 部 電話番号 XXXX-XXXX 添付資料 : 会議資料.exe 受信者 ( 被害者 ) 悪意のあるサイトに誘導する URL 実体は不正プログラム

標的型メール攻撃の手口 受信者の業務に関連する情報や関心を示すような政治的なニュースや国際的なニュース等がタイトルに用いられる ( 東日本大震災 ~ 福島原発 ~ 等 ) メールの本文に 添付ファイルを確認してください のように 受信者に添付ファイルを開かせ 不正プログラムを実行させるように仕向けた手法が多く用いられている 実行ファイルや PDF ファイルが多く その他にも様々なファイル形式が用いられている ゼロデイ攻撃を用いたものがありこれらは ウイルス対策ソフトで検知されない 標的型メール攻撃の関連技術 1 ファイル種別の偽装添付ファイルのアイコンや拡張子を Word ファイルや PDF ファイルに偽装

標的型メール攻撃の関連技術 2 RLO(Right-to-Left Override) 文章を右読みから左読みに変える機能を利用しファイル名 fdp.exe を exe.pdf と表示させ実行ファイルを PDF ファイルのように偽装 ファイル名の途中からも可能 ancod. exe を anexe.doc と表示ファイルのプロパティ表示に矛盾 標的型メール攻撃の関連技術 3 代替データストリーム (ADS:Alternate Data Streams) 一つのファイルやフォルダが複数のストリームを持つことができる Windows の機能の一つ 代替データストリームを使用したファイルやフォルダは Windows のバージョンによってはエクスプローラやタスクマネージャに表示されず 発見や駆除が非常に困難

代替データストリーム ADS:Alternate Data Streams NTFS の機能の一つ ファイルやフォルダにテキストやバイナリデータをストリームとして個別に保存できる機能 ファイル名 : データストリーム名 で記述 ファイル / フォルダ 表示される データストリーム 1 データストリーム 2 表示されず 代替データストリーム (ADS ) Windows のエクスプローラでは表示されない Vista 以降 dir/r コマンドコマンド オプションまたは専用専用ツールツールで表示可能 e:>dir /r adstest.txt ドライブ E のボリュームラベルは OS_TOOLS ですボリュームシリアル番号は 4A23-43BA です E: のディレクトリ 2010/11/15 13:41 426 ADSTest.txt 16 ADSTest.txt:stream1.txt:$DATA 17 ADSTest.txt:stream2.txt:$DATA 1 個のファイル 426 バイト 0 個のディレクトリ 1,428,496,384 バイトの空き領域 ファイル ADS ADS

標的型メール攻撃の関連技術 4 ヒープスプレー (heap spray) Windows が持っている不正プログラムの実行防止機能を回避し 攻撃成功率を高めるための手法 ヒープと呼ばれるメモリ領域に対して不正なプログラムをスプレーで塗りつぶすように大量に書き込み不正プログラムが実行される可能性を高めるもの セキュリティ更新プログラム公開

セキュリティ更新プログラム公開 セキュリティ更新プログラム公開直後から悪意のある活動が発生 対策

悪意のある攻撃に対する配意 扱っている情報 ( 資産 ) の価値の認識 インターネット上の脅威の認識 被害発生防止対策に加えて 被害拡大防止対策の実施 たとえクラウドが対象となっても基本的な防御姿勢は変わらない 被害拡大防止対策 被害発生防止対策に加えて 被害拡大防止対策の実施被害発生の原因やメカニズムの分析結果が広く知られるにつれ 被害発生を完全に押さえることは不可能ということが認識されてきた 被害が発生したときにその被害規模や深刻度があまりに大きいものが多くみられた リスク管理の問題として捉えられるようになってきている 最近では 事業継続性についても考慮されるようになっている

最低限実施すべき対策 OS やアプリケーションの更新プログラムの適切な適用 ウイルス対策ソフトやファイアウォールソフト等の適切な運用 メールに添付されたファイルや メール中のリンク先を不用意に閲覧しない コンピュータの利用状況によって有効な対策 パソコンやユーザ アカウント等の使い分け 使用していないパソコン等のシャットダウン 不要な機能を導入しない 又は使用不可にする パスワード等の秘密データを安易にパソコン等へ保存しない セキュリティ更新プログラムが提供されなくなったソフトウェアの適切な更新

企業等の情報セキュリティ担当者が考慮すべき対策例 パソコン ウェブサーバ等の機器の適正な設定 データベースを運用している場合は 外部からのデータベースへの不正な命令を遮断するといった データベースを不正に操作されないような対策についての検証 ログ等の定期的な確認による 異常の早期発見と必要な措置 対策の実施前に不具合の発生等を検証するため 各種ソフトウェアやコンピュータ機器の販売元等から提供されているセキュリティ情報の確認やシステムの不具合等が発生しないことを確認する等配意が必要 おわり 警察庁情報通信局情報技術解析課サイバーテロ対策技術室牧野浩之