本 日 の 講 演 内 容 ウェブ 改 ざんの 事 例 改 ざんの 原 因 (サーバ 側 ftpクライアント 側 ) 防 ぐための 管 理 (サーバ 側 ftpクライアント 側 ) 気 づくための 管 理 改 ざん 被 害 発 生 時 の 対 処 1

Similar documents
自 己 紹 介 企 業 組 織 のネットワークにセキュリティー 機 器 を 配 置 発 生 するアラートをSOCへ 集 約 アラートをSOCが 分 析 し 必 要 に 応 じてお 客 様 へご 連 絡 対 応 を 助 言 お 客 様 ネットワーク Security Operation Center

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

参加表明書・企画提案書様式

1.セッション3では 流 出 した 際 の 損 害 を 最 小 限 に 抑 える 対 応 仕 組 み 1

スライド 1

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

マンション電子投票サービス ご説明資料

PC 移 行 は 以 下 の 流 れで 行 います 次 ページ 以 降 に 各 手 順 を 記 載 しますのでご 確 認 ください ( をクリックすると 該 当 の 説 明 にジャンプします ) 移 行 元 のPCでの 作 業 Step1 移 行 するデータをバックアップする (3ページ) [データ

本 資 料 に 関 する 詳 細 な 内 容 は 以 下 のページのPDF 資 料 をご 確 認 ください 本 資 料 は 要 約 です 情 報 セキュリティ10 大 脅 威 Co

スライド 1

Microsoft Word - 新ユーザー専用ページ機能詳細・マニュアル.doc

工 事 名 渟 城 西 小 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 2 月 23 日 ( 火

1. 目 次 1 目 次 7 会 員 検 索 申 込 2 ログイン 方 法 ( 初 回 ) 8 活 動 状 況 ( 申 込 申 受 お 見 合 い 管 理 ) 3 ログイン 方 法 (2 回 目 以 降 ) 9 活 動 状 況 ( 不 成 立 履 歴 削 除 ) 4 パスワードを 忘 れた 時 は

Microsoft PowerPoint - 【那須野】セキュリティ問題について

WEB保守パック申込

内 容 1. はじめに メールのログイン 初 めてのログイン メールの 受 信 / 送 信 メールの 受 信 メールの 作 成 と 送 信 メールの 新 規 作 成 メー

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

Microsoft Word - eラーニングFAQ_final.docx

目 次 ログイン 方 法... 3 基 本 画 面 構 成... 4 メールサービス... 5 メールサービス 画 面 構 成... 5 アカウント 詳 細 / 設 定... 6 高 機 能 フィルター... 7 ユーザーフィルター 設 定... 8 新 規 フィルターの 追 加... 8 My ホ

PowerPoint プレゼンテーション

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

Microsoft PowerPoint - 【加賀谷調査役】IPAforum-kagaya(公開版)Rev1.0.pptx

工 事 名 能 代 南 中 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 5 月 24 日 ( 火

PDF閲覧制限システム(簡易版)概説書

スライド 0

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

PowerPoint プレゼンテーション

<4D F736F F F696E74202D B B83678E9197BF2E B93C782DD8EE682E890EA97705D>

Taro-条文.jtd

研究者情報データベース

2 出 願 資 格 審 査 前 記 1の 出 願 資 格 (5) 又 は(6) により 出 願 を 希 望 する 者 には, 出 願 に 先 立 ち 出 願 資 格 審 査 を 行 いますので, 次 の 書 類 を 以 下 の 期 間 に 岡 山 大 学 大 学 院 自 然 科 学 研 究 科 等

目 次 1. 提 案 依 頼 にあたって 本 件 の 目 的 岩 手 県 立 大 学 ウェブサイトリニューアルの 概 要 概 要 スケジュールの 目 安 契 約 期 間 費 用...

Microsoft Word - FBE3A91F.doc

ログイン 情 報 の 入 力 下 記 のコード IDを 入 力 し ログインをクリックします ( 全 て 半 角 での 入 力 となり ます ) お 手 元 の 資 料 でログインに 必 要 な 情 報 がわからない 場 合 は 最 寄 りの 財 務 局 財 務 事 務 所 へ お 問 い 合 わせ

security

CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 /07/ 版 発 行 - システムリプレースにより 全 面 刷 新 //07/ 版 発 行 3 誤 字 等 の 修 正 /

4.5. < 参 加 表 明 書 を 提 出 する> 調 達 案 件 一 覧 の 表 示 対 象 となる 案 件 を 検 索 し 調 達 案 件 一 覧 に 表 示 させます 参 加 したい 案 件 の 調 達 案 件 名 称 行 - 入 札 参 加 資 格 確 認 申 請 / 技 術 資 料 /

代 議 員 会 決 議 内 容 についてお 知 らせします さる3 月 4 日 当 基 金 の 代 議 員 会 を 開 催 し 次 の 議 案 が 審 議 され 可 決 承 認 されました 第 1 号 議 案 : 財 政 再 計 算 について ( 概 要 ) 確 定 給 付 企 業 年 金 法 第

ソフトウェア、プロトコル、ウェブサイトをめぐる動向

企業年金制度における個人番号の取扱いについて.PDF

Microsoft Word - ML_ListManager_10j.doc

Microsoft Word - 20ガイドラインリーフレット案4ページ

目 次 メールの 基 本 設 定 内 容 2 メールの 設 定 方 法 Windows XP 3 Windows Vista / Windows 7 8 メール 転 送 の 設 定 方 法 10 メール 転 送 を 解 除 する 方 法 14 FTP 用 パスワードの 変 更 方 法 15 FTP

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

1.システム 構 成 1.1 ハードウェア 及 ぶ 基 本 ソフトウェア (1) システム 構 成 の 基 本 方 針 システム 構 成 のコンセンプトについて 2 頁 以 内 で 記 述 してください 1ハードウェア 構 成 のコンセプト

PowerPoint プレゼンテーション

Microsoft PowerPoint - 2-2山城_スマートフォンセキュリティ_配布用.pptx

Microsoft Word - fiš“⁄.doc

untitled

(Microsoft Word - PTIPCam \203\206\201[\203U\201[\203}\203j\203\205\203A\203\213\201@\211\346\221\234\217C\220\ doc)

PowerPoint プレゼンテーション

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

<4D F736F F F696E74202D B95D2817A93C18EEA8ED497BC C90BF DEC837D836A B816082B182EA82A982E C90BF82F08E6E82DF82E782EA82E995FB82D

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

学校安全の推進に関する計画の取組事例

本 日 の 内 容 1. ゲートウェイシステムにより 提 出 する 電 子 ファイル 2. ゲートウェイシステムによる 提 出 方 法 3. 電 子 データとeCTDの 関 係 4. 提 出 形 式 提 出 方 法 に 係 るQ&A 2

Gmail 利用者ガイド

参考資料1

目 次 ログインする 前 に... 4 メンバー 管 理 編 ( 管 理 者 )... 5 ログインする... 6 トップページについて... 7 メンバー 管 理 をする... 8 メンバー 管 理 画 面 について 医 療 機 関 指 定 新 規 追 加 指 定...

この 章 では 電 子 入 札 システムをご 利 用 いただくための 事 前 準 備 について 説 明 します 事 前 準 備 と して ID 初 期 パスワードの 確 認 初 期 パスワード 初 期 見 積 用 暗 証 番 号 の 変 更 IC カード 登 録 またはICカード 更 新 を 行 っ

<4D F736F F F696E74202D DEC837D836A B5F B838B C F985E2E >

「災害用伝言板(web171)」の提供について~「災害用ブロードバンド伝言板(web171)」に新機能を追加しリニューアル~

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

<947A957A8E9197BF C E786C73>

1

KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2

●労働基準法等の一部を改正する法律案

(2) 質 問 受 付 回 答 方 法 電 子 メールにて 行 うものとし 下 記 担 当 宛 に 送 信 すること 誤 認 防 止 のため 電 話 による 質 問 は 受 け 付 けない また 誤 送 信 等 による 不 達 を 防 止 するた め 質 問 を 送 信 後 に 下 記 担 当 に

1.ログインするためのパソコンの 設 定 (USBトークンの 設 定 ) Internet Explorer(IE)の 場 合 方 法 1 情 報 バーからアドオン(ActiveXコントロール)をインストールする 画 面 はIE8です またIEのバージョンにより 操 作 方 法 画 面 や 表 示

(表紙)

<4D F736F F D203193FA8AD45F95CA8E86325F89898F4B315F94F093EF8AA98D AD97DF914F82CC8FEE95F182CC8EFB8F C28E8B89BB2E646F63>

目 次 1. 本 書 の 目 的 開 発 管 理 環 境 の 概 要 概 要 接 続 条 件 利 用 回 線 調 達 物 品 要 求 仕 様 設 定 情 報... 6

埼 玉 県 入 間 郡 三 芳 町 大 字 藤 久 保 1100 番 地 1 三 芳 町 役 場 本 庁 舎 4 階 ウ 提 出 方 法 : 持 参 または 郵 送 による 提 出 とする ただし 提 出 期 限 必 着 とし 郵 送 の 場 合 は 必 ず 到 着 を 確 認 するものとする (3

<4D F736F F D208C6F D F815B90A BC914F82CC91CE899E8FF38BB582C982C282A282C42E646F63>

2

<4D F736F F D2095BD90AC E D738FEE816A939A905C91E D862E646F63>

Microsoft Corporation のガイドラインに 従 って 画 面 写 真 を 使 用 しています Microsoft Windows Windows Vista は 米 国 Microsoft Corporation の 米 国 及 びその 他 の 国 における 登 録 商 標 又 は

3 国 立 西 洋 美 術 館 ホームページ 掲 載 記 事 のとりまとめ 及 び 連 絡 調 整 4 国 立 西 洋 美 術 館 ホームページ 掲 載 記 事 の 英 文 翻 訳 に 関 する 連 絡 調 整 5 国 立 西 洋 美 術 館 ホームページ 掲 載 記 事 作 成 に 関 する 職

Microsoft PowerPoint - [JA]STEP2_メール訓練_事前教育資料_150731a-gsx.pptx

目 次 1. Internet Explorer の 設 定 3 2. NetISMS ナビゲータへのログイン ActiveX コントロールのインストール Internet Explorer 以 外 の 設 定 18 1

PowerPoint プレゼンテーション

確定給付企業年金 DBパッケージプランのご提案

<95CA8E C668EA695B68F91967B95B6816A8F4390B394C5>

2. 更 新 内 容 下 記 機 能 改 善 仕 様 変 更 不 具 合 対 応 を 行 いました 動 作 環 境 の 追 加 3.1. 受 講 者 / 管 理 者 クライアントの 動 作 環 境 に 下 記 の OS と Web ブラウザを 追 加 しました Windows 10 Microsof

V-CUBE One

(1) SNS 間 のサービス 連 携 例 SNS 間 における 典 型 的 なサービス 連 携 の 例 を 示 します Twitpic と Twitter の 連 携 Twitpic によってアップロードした 画 像 を Twitter のツイートを 通 じて 簡 単 に 共 有 することが でき

Microsoft Word - 佐野市生活排水処理構想(案).doc

3 独 占 禁 止 法 違 反 事 件 の 概 要 (1) 価 格 カルテル 山 形 県 の 庄 内 地 区 に 所 在 する5 農 協 が, 特 定 主 食 用 米 の 販 売 手 数 料 について, 平 成 23 年 1 月 13 日 に 山 形 県 酒 田 市 所 在 の 全 国 農 業 協

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の

Taro-沖縄県物品電子調達運用基準

Taro-01-1_入札公告(産廃)

付属ソフトウェアの概要

FAQ案(Linkup Manager)

観光ガイド育成業務委託プロポーザル実施要領

< 目 次 > 8. 雇 用 保 険 高 年 齢 雇 用 継 続 給 付 27 ( 育 児 休 業 給 付 介 護 休 業 給 付 ) 8.1 高 年 齢 雇 用 継 続 給 付 画 面 のマイナンバー 設 定 高 年 齢 雇 用 継 続 給 付 の 電 子 申 請 高

PowerPoint プレゼンテーション

2. 守 って 頂 きたい 事 項 千 葉 医 療 NW を 利 用 する 際 に 守 って 頂 きたい 事 柄 を 記 載 致 しますので 遵 守 願 います 1)ウイルス 対 策 ソフトの 導 入 とパターンファイル 最 新 化 利 用 する PC には 必 ず 何 らかのウイルス 対 策 ソフ

<4D F736F F F696E74202D E A B D682CC91E3955C93498D558C822E707074>

( 運 用 制 限 ) 第 5 条 労 働 基 準 局 は 本 システムの 維 持 補 修 の 必 要 があるとき 天 災 地 変 その 他 の 事 由 によりシステムに 障 害 又 は 遅 延 の 生 じたとき その 他 理 由 の 如 何 を 問 わず その 裁 量 により システム 利 用 者

Transcription:

ISOG-J 主 催 セミナー 事 例 から 学 ぶ!ウェブ 改 ざんの 実 態 と 対 策 ウェブ 改 ざんによる 被 害 とその 対 策 2013 年 12 月 12 日 独 立 行 政 法 人 情 報 処 理 推 進 機 構 技 術 本 部 セキュリティセンター 岡 野 裕 樹

本 日 の 講 演 内 容 ウェブ 改 ざんの 事 例 改 ざんの 原 因 (サーバ 側 ftpクライアント 側 ) 防 ぐための 管 理 (サーバ 側 ftpクライアント 側 ) 気 づくための 管 理 改 ざん 被 害 発 生 時 の 対 処 1

本 日 の 講 演 内 容 ウェブ 改 ざんの 事 例 改 ざんの 原 因 (サーバ 側 ftpクライアント 側 ) 防 ぐための 管 理 (サーバ 側 ftpクライアント 側 ) 気 づくための 管 理 改 ざん 被 害 発 生 時 の 対 処 2

ウェブ 改 ざん 届 出 件 数 の 推 移 これまでにウェブ 改 ざん 届 出 の 多 かった 時 期 2010 年 第 1 四 半 期 :ガンブラーの 流 行 2012 年 第 3 四 半 期 : 一 部 島 しょの 領 有 権 に 関 する 近 隣 国 からの 抗 議 行 動 の 一 環 によるものと 推 測 される 改 ざん 3

改 ざん 事 例 (いわゆる 主 義 主 張 ) 特 徴 など ウェブ 改 ざんを 行 い 何 かしらの 考 えや 主 義 などを 主 張 することが 目 的 である 文 章 や 国 旗 などの 画 像 が 挿 入 され アクセスすると 明 らかに 正 常 な 状 態 ではないこと がわかる 4

改 ざん 事 例 ( 閲 覧 者 へのウイルス 感 染 を 狙 ったもの) 特 徴 など 閲 覧 者 のパソコンをウイルス 感 染 させ 何 かしらの 利 益 を 得 ることが 目 的 である ブラウザ 上 での 表 示 を 見 ただけでは 改 ざんされていることに 気 づけない 挿 入 されるコードが 難 読 化 されていることもある 実 際 の 内 容 改 ざん 箇 所 ( 難 読 化 されている) 5

ウェブ 改 ざん 被 害 の 内 訳 ウェブ 改 ざん 被 害 の 特 徴 閲 覧 者 のウイルス 感 染 を 目 的 とした 改 ざんが 目 立 っている 2012 年 第 3 四 半 期 には 一 部 島 しょの 領 有 権 に 関 する 近 隣 国 から の 抗 議 行 動 の 一 環 によるものと 推 測 される 主 義 主 張 を 目 的 とした 改 ざんが 多 く 報 告 された 6

閲 覧 者 にとっての 脅 威 ウイルス 感 染 の 危 険 性 (drive-by download) セキュリティ 対 策 が 不 十 分 なパソコンでは サイトを 閲 覧 しただけで ウイルスに 感 染 させられてしまい かつ ウイルスに 感 染 したことが 見 た 目 には 全 く 分 からない 場 合 がある 怪 しいサイトを 見 なくても 感 染 有 名 企 業 のサイトが 攻 撃 に 使 われる 場 合 があるため 不 審 なサイ トを 閲 覧 しない といった 回 避 策 が 有 効 とならず 日 常 的 に 利 用 して いるサイトが 突 然 危 険 なサイトとなる 可 能 性 もある 様 々なウイルスへの 感 染 悪 意 あるサイトに 仕 掛 けられるウイルスは 攻 撃 者 が 任 意 にコントロ ールできるため 閲 覧 者 はどのようなウイルスに 感 染 させられるの か 予 測 できない 7

閲 覧 者 の 被 害 事 例 drive-by downloadによる 多 種 多 様 なウイルスへの 感 染 偽 セキュリティ 対 策 ソフト 型 ウイルス ウイルスが 発 見 されたという 偽 の 表 示 を 行 い 駆 除 するために 偽 のセキュリティ 対 策 ソフトの 有 償 版 の 購 入 を 迫 るウイルス ftpのid/パスワードを 盗 むウイルス( 更 なるウェブ 改 ざんの 被 害 ) その 他 のサービスのID/パスワード 情 報 を 盗 むウイルス 攻 撃 者 の 目 的 に 合 わせた 様 々なウイルスへの 感 染 の 危 険 性 8

ガンブラーでのウイルス 感 染 の 仕 組 み <script> 悪 意 あるウェブサイトへ 行 け!! </script> 悪 意 あるウェブサイト gumblar.cn でも 裏 では 悪 意 あるコードが 挿 入 されている 見 た 目 はいつも 通 り 自 動 転 送 改 ざんされた 正 規 ウェブサイト アクセス 脆 弱 性 を 悪 用 して 感 染! 一 般 利 用 者 9

ガンブラーの 典 型 的 な 手 口 10

最 近 の 手 口 基 本 的 な 攻 撃 の 流 れはガンブラーと 同 様 盗 難 したID/パスワードを 利 用 するだけでは なく 様 々な 手 段 でウェブ 改 ざんを 試 みる 11

本 日 の 講 演 内 容 ウェブページ 改 ざんの 事 例 改 ざんの 原 因 (サーバ 側 ftpクライアント 側 ) 防 ぐための 管 理 (サーバ 側 ftpクライアント 側 ) 気 づくための 管 理 改 ざん 被 害 発 生 時 の 対 処 12

改 ざんの 原 因 (サーバ 側 ) 脆 弱 性 悪 用 サーバ 上 のミドルウェア CMS(プラグインを 含 む)の 脆 弱 性 を 悪 用 Apache Struts 2 Parallels Plesk Panel WordPress Movable Type Drupal Joomla! JCE(Joomla! プラグイン) ID パスワードの 管 理 不 備 2013 年 6 月 の 呼 びかけ ウェブ 改 ざんの 原 因 による 分 類 (2012 年 1 月 ~2013 年 5 月 ) ftp サイト 管 理 画 面 などの 推 測 され 易 いパスワード 13

改 ざんの 原 因 (サーバ 側 ) サーバ 上 のソフトウェア 等 の 脆 弱 性 に 関 する 注 意 喚 起 等 2013.10.18(IPA) 脆 弱 性 対 策 情 報 データベースJVN ipediaの 登 録 状 況 [2013 年 第 3 四 半 期 (7 月 ~9 月 )] http://www.ipa.go.jp/security/vuln/report/jvnipedia2013q3.html 昨 今 悪 用 が 多 発 しているソフトウェア 等 の 脆 弱 性 の 登 録 件 数 の 年 別 推 移 絶 えず 脆 弱 性 が 発 見 されている CVSS 基 本 値 による 脆 弱 性 の 深 刻 度 のレベル 分 けにおいて 危 険 に 分 類 されている 脆 弱 性 も 発 見 されており 対 策 は 必 須 と 言 える 昨 今 悪 用 が 多 発 しているソフトウェア 等 の 脆 弱 性 の 深 刻 度 別 件 数 14

改 ざんの 原 因 (サーバ 側 ) サーバ 上 のソフトウェア 等 の 脆 弱 性 に 関 する 注 意 喚 起 等 2013.04.08 (JPCERT/CC) 旧 バージョンの Parallels Plesk Panel の 利 用 に 関 する 注 意 喚 起 http://www.jpcert.or.jp/at/2013/at130018.html 2013.09.13(IPA) WordPressやMovable Typeの 古 いバージョンを 利 用 しているウェブ サイトへの 注 意 喚 起 http://www.ipa.go.jp/security/topics/alert20130913.html 特 に 改 ざんの 原 因 につながる などの 深 刻 な 脆 弱 性 が 存 在 す るソフトウェアについては 個 別 の 注 意 喚 起 などが 発 せられて いる 15

改 ざんの 原 因 (ftpクライアント 側 ) ftpアカウント 盗 用 原 因 はわからないが ftpアカウントを 不 正 に 利 用 され 改 ざんが 行 われた ftpクライアント 端 末 のウイルス 感 染 によりftpの アカウントが 盗 用 された 10 大 脅 威 では クライアントソフトの 脆 弱 性 を 突 いた 攻 撃 が 上 位 再 掲 2013 年 6 月 の 呼 びかけ ウェブ 改 ざんの 原 因 による 分 類 (2012 年 1 月 ~2013 年 5 月 ) http://www.ipa.go.jp/security/vuln/10threats2013.html 16

本 日 の 講 演 内 容 ウェブページ 改 ざんの 事 例 改 ざんの 原 因 (サーバ 側 ftpクライアント 側 ) 防 ぐための 管 理 (サーバ 側 ftpクライアント 側 ) 気 づくための 管 理 改 ざん 被 害 発 生 時 の 対 処 17

改 ざんを 防 ぐための 管 理 (サーバ 側 ) 推 測 されにくいパスワードの 設 定 ftpやその 他 サイト 管 理 画 面 などのパスワードは 推 測 されにくいパ スワードを 設 定 する アクセス 制 限 ftpなどへの 接 続 制 限 を 行 う( 接 続 元 IPアドレス VPN) 万 が 一 ID/ パスワードが 盗 み 取 られてしまっても 外 部 からのアクセスを 防 ぐ サーバ 上 のソフトウェア 等 の 脆 弱 性 への 対 応 最 新 版 にアップデートを 行 う プラグインも 忘 れずに 脆 弱 性 情 報 の 収 集 JVN ipedia セキュリティベンダーなど 有 事 の 際 の 対 応 を 事 前 に 検 討 連 絡 体 制 対 応 手 順 18

改 ざんを 防 ぐための 管 理 (サーバ 側 ) JVN ipedia(http://jvndb.jvn.jp) 国 内 外 問 わず 日 々 公 開 される 脆 弱 性 対 策 情 報 を 収 集 蓄 積 するこ とを 目 的 とした 脆 弱 性 対 策 情 報 データベース 19

改 ざんを 防 ぐための 管 理 (ftpクライアント 側 ) アップデートを 行 う ウイルスによるftpのアカウント 情 報 等 の 漏 えいを 防 ぐ(drive-by downloadによるウイルス 感 染 を 防 ぐ) Windows Update 各 種 ソフ トウェア( 特 にAdobe Flash Player Adobe Reader Javaなど)の アップデート ウイルス 対 策 ソフトを 最 新 の 状 態 で 利 用 する MyJVN バージョンチェッカの 利 用 自 動 アップデートの 設 定 更 新 専 用 パソコンの 導 入 ftpクライアント 専 用 の 端 末 を 用 意 する ウェブやメールの 閲 覧 などを 原 因 とするウイルスの 感 染 を 防 ぐことが 可 能 アカウントを 共 有 しない 万 が 一 インシデントが 発 生 してしまった 際 の 原 因 の 特 定 に 有 効 20

改 ざんを 防 ぐための 管 理 (ftpクライアント 側 ) MyJVNバージョンチェッカ(http://jvndb.jvn.jp/apis/myjvn/) 利 用 者 のコンピュータにインストールされているソフトウェア 製 品 の バージョンが 最 新 であるか 簡 単 な 操 作 で 確 認 するツールです Adobe Flash Player Adobe Reader Adobe Shockwave Player JRE Lhaplus Mozilla Firefox Mozilla Thunderbird QuickTime Lunascape Becky! Internet Mail OpenOffice.org VMware Player 21

改 ざんを 防 ぐための 管 理 (まとめ) パスワードの 強 化 アップデート VPN 接 続 元 による アクセス 許 可 アップデート 外 部 のウェブサイト 管 理 者 22

本 日 の 講 演 内 容 ウェブページ 改 ざんの 事 例 改 ざんの 原 因 (サーバ 側 ftpクライアント 側 ) 防 ぐための 管 理 (サーバ 側 ftpクライアント 側 ) 気 づくための 管 理 改 ざん 被 害 発 生 時 の 対 処 23

改 ざんに 気 づくための 運 用 管 理 バックアップデータとサーバ 上 のデータの 比 較 サーバにコンテンツ(.htaccess 等 を 含 む)をアップロードする 際 には そのコピーを 保 管 しておき 定 期 的 にサーバ 上 のファイルと 比 較 を 行 う アクセスログの 定 期 的 な 確 認 ( 万 が 一 インターネットへ 公 開 するのであれば )ftp サイト 管 理 画 面 等 へのアクセスログを 定 期 的 に 確 認 する 認 証 試 行 のログはないか? 不 審 なIPアドレスの 認 証 成 功 のログはないか? 問 い 合 わせ 先 の 掲 載 ウェブサイト 上 にメールアドレスなどの 連 絡 先 を 掲 載 し 外 部 からの 連 絡 を 受 けられる 体 制 を 整 える ウェブサイト 改 ざん 検 知 サービスなどを 利 用 する 24

改 ざんに 気 づくための 運 用 管 理 sshへの 大 量 の 認 証 試 行 のログ この 後 sshのパスワードが 破 られ ウェブ 改 ざんの 被 害 に 25

本 日 の 講 演 内 容 ウェブページ 改 ざんの 事 例 改 ざんの 原 因 (サーバ 側 ftpクライアント 側 ) 防 ぐための 管 理 (サーバ 側 ftpクライアント 側 ) 気 づくための 管 理 改 ざん 被 害 発 生 時 の 対 処 26

改 ざん 被 害 発 生 時 の 対 処 早 急 なウェブサイトの 公 開 停 止 加 害 者 にならないために 安 全 なマシンからftp 等 のパスワードの 変 更 改 ざん 箇 所 の 洗 い 出 し 原 因 の 特 定 等 の 調 査 バックアップデータとの 比 較 公 開 ディレクトリ 内 ファイル 群 の 再 アップロード 各 種 サービスの 関 連 ログの 確 認 ウェブコンテンツのソースファイルのウイルススキャン 27

改 ざん 被 害 発 生 時 の 対 処 ウェブサイトを 再 公 開 する 場 合 の 注 意 点 サイト 閲 覧 者 へ 向 けた 事 実 告 知 が 重 要 a. 改 ざんの 事 実 の 説 明 b. 改 ざんされていた 箇 所 c. 改 ざんされていた 期 間 d. ウェブサイト 利 用 者 が 改 ざんされていた 箇 所 を 閲 覧 した 場 合 に 想 定 される 被 害 (ウイルス 感 染 など)の 説 明 e. ウイルスのチェック 方 法 の 説 明 ( 必 要 に 応 じてオンラインスキャ ンサイトの 紹 介 など) f. 問 い 合 わせ 窓 口 の 連 絡 先 28

Windows XP サポート 終 了 について 2014 年 4 月 9 日 ( 日 本 時 間 ) にWindows XPのサポートが 終 了 します これにより 新 たな 脆 弱 性 が 発 見 されてもセキュリティ 更 新 プログラム が 提 供 されなくなり ウイルスや 不 正 アクセスの 脅 威 にさらされたまま の 状 態 になる 可 能 性 が 高 まります ウイルス 感 染 による 被 害 例 PCの 乗 っ 取 りや 遠 隔 操 作 重 要 な 情 報 が 盗 まれる サポート 終 了 OS を 家 にたとえた 場 合 のイメージ 図 詳 しくは Windows XPのサポート 終 了 について(IPA) http://www.ipa.go.jp/security/announce/winxp_eos.html 29

<PR> http://www.jitec.ipa.go.jp/ip/ 30

セキュリティセンター(IPA/ISEC) http://www.ipa.go.jp/security/ 情 報 セキュリティ 安 心 相 談 窓 口 : TEL:03(5978)7509 ( 平 日 10:00-12:00 13:30-17:00) FAX :03(5978)7518 E-mail: anshin@ipa.go.jp 31